Maintenir
Cellule de sécurité produit et CRA
Maintenir la gouvernance des produits, des vulnérabilités, des dépendances, des correctifs, des incidents et des preuves dans une organisation continue.
Dans votre situation
Ce que le cadrage devra prendre en compte.
Capacité opérée
Opérer durablement la sécurité produit, des versions aux vulnérabilités.
La cellule relie chaque signalement et vulnérabilité aux versions affectées, aux décisions de correction, aux communications et aux preuves du cycle produit.
Objet de travail
La cellule relie versions, vulnérabilités, correctifs et décisions produit.
Déroulement concret
Installer une capacité qui reste exploitable dans la durée.
Cellule récurrente de coordination produit reliant signalements, vulnérabilités, versions, correctifs, support et preuves.
Les équipes produit et ingénierie qualifient puis exécutent les décisions ; les rôles de communication et d’escalade restent attribués.
Portefeuille et versions, composants, canaux de signalement, vulnérabilités, incidents, politiques de support et obligations à qualifier.
Le rythme suit les versions livrées, les signalements, les fenêtres de correction et les échéances de notification applicables au produit concerné.
Rythme d’exploitation
Maintenir une gouvernance produit reliée aux décisions d’ingénierie.
État maintenu
Le registre vivant des décisions de sécurité produit.
Le registre conserve pour chaque produit les versions diffusées, la période de support et les décisions de sécurité encore ouvertes.
Le processus suit un signalement depuis sa réception jusqu’à la qualification, au correctif et à la communication coordonnée.
Architecture, SBOM, tests, vulnérabilités et décisions de risque restent rattachés aux versions effectivement distribuées.
Le calendrier rapproche fins de support, revues de composants, exercices de traitement et échéances documentaires du portefeuille.
Cadrage de l’intervention
Dimensionner la cellule selon le portefeuille et les périodes de support.
Le portefeuille, les périodes de support et les canaux de signalement permettent de dimensionner la gouvernance continue des versions et vulnérabilités.

