Divulgation responsable
Par Sebastian · mise à jour le 21 août 2026
Divulgation responsable : Pratique consistant à signaler une faille à l’éditeur et à lui laisser le temps de corriger avant toute publication.
Entrée de la famille « Sécurité » du glossaire. Elle s’adresse à un porteur de projet qui doit rédiger, comparer ou recetter, pas à un spécialiste du sujet.
Où intervient Divulgation responsable dans un projet
Sur un projet d’application, Divulgation responsable se traite pendant la conception. Ajouter la sécurité à la fin revient à réécrire des parties déjà recettées, donc à les recetter de nouveau.
Le sujet se présente rarement seul. Il arrive au milieu d’une décision plus large, et c’est à ce moment qu’il faut savoir de quoi on parle.
De la définition à la ligne de cahier des charges
Dans un cahier des charges, Divulgation responsable s’écrit en exigence vérifiable, avec le référentiel appliqué et le moment où le contrôle aura lieu.
À écrire noir sur blanc, dans le chapitre qui correspond :
- Le référentiel de sécurité appliqué, nommé dans le contrat.
- Le classement des données manipulées, de la plus banale à la plus sensible.
- La revue de sécurité prévue avant la mise en ligne, et qui la mène.
- La procédure de correction d’une faille signalée, avec son délai d’engagement.
Rien n’oblige à tout figer dès le premier jour. Ce qui reste ouvert doit alors être signalé comme tel, avec la date à laquelle la décision sera prise.
Le modèle de cahier des charges du guide reprend ces rubriques dans l’ordre attendu par une agence, et la grille de lecture des devis montre à quoi ressemble un chiffrage comparable.
Ce que ça change au moment de la recette
Divulgation responsable se vérifie par un tiers, avec un rapport écrit et une liste de corrections datées.
- Contrôler qu’aucun secret ne traîne dans le code livré.
- Passer en revue la liste des personnes ayant accès à la production.
- S’assurer que les journaux ne contiennent aucune donnée personnelle.
Ces vérifications s’inscrivent au cahier de recette, avec un nom en face de chacune. Une case sans responsable reste vide.
Les pièges à éviter
Les mêmes causes reviennent d’un projet à l’autre, quel que soit le prestataire et quelle que soit la taille du budget.
- Traiter la sécurité en fin de projet, quand tout est déjà recetté.
- Stocker un secret dans le code de l’application, où il est lisible par qui veut le lire.
- Commander un audit sans budgéter les corrections qu’il va produire.
- Laisser les accès de production ouverts à d’anciens intervenants.
- Employer le mot sans le définir, et laisser chaque partie prenante y mettre son propre sens.
Termes liés
Les entrées du glossaire déjà publiées sur des sujets voisins :
- Conformité continue
- EBIOS Risk Manager
- Gestionnaire de mots de passe
- Tableau de bord sécurité
- OpenID Connect
Questions fréquentes
Que signifie « Divulgation responsable » ?
Pratique consistant à signaler une faille à l’éditeur et à lui laisser le temps de corriger avant toute publication. Le mot est employé tel quel par les équipes francophones. C’est celui à utiliser dans les échanges avec une agence, y compris quand la traduction française existe.
À quel moment traiter le sujet ?
Dès la conception, puis en contrôle avant la mise en ligne. Une faille corrigée sur plan coûte une discussion ; la même faille corrigée après le lancement coûte un correctif, une republication et parfois une notification.
Comment savoir si le budget annoncé est cohérent ?
En comparant le périmètre écrit aux fourchettes constatées en France, détaillées poste par poste sur le guide des prix. Un chiffre isolé ne veut rien dire sans le périmètre qui va avec.
Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.
Un doute sur ce point de votre projet ?
30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.