Gestion des vulnérabilités : le guide complet pour les équipes sécurité et conformité
Published 8 mars 2026
By Emre Salmanoglu

Gestion des vulnérabilités : le guide complet pour les équipes sécurité et conformité

Decouvrez comment construire un programme de gestion des vulnérabilités qui satisfait ISO 27001, SOC 2, NIS2 et DORA. Couvre l'analyse, la hiérarchisation, les SLA de remédiation et les preuves d'audit.

gestion des vulnérabilités
analyse de vulnérabilités
gestion des correctifs
CVE
conformité

Qu'est-ce que la gestion des vulnérabilités ?

La gestion des vulnérabilités est le processus continu et systématique d'identification, d'évaluation, de traitement et de signalement des vulnérabilités de sécurité dans l'ensemble du parc technologique d'une organisation. Elle transforme les données brutes de vulnérabilités en réduction actionnable du risque.

Un programme mature va bien au-delà de l'execution d'un scanner — il englobe la découverte des actifs, la hiérarchisation basee sur le risque, les flux de remédiation, la gestion des exceptions, le suivi des metriques et le reporting de conformité.

Le cycle de vie de la gestion des vulnérabilités

PhaseActivitesResultats cles
1. Decouverte des actifsMaintenir un inventaire complet et à jour de tous les matériels, logiciels et actifs cloudRegistre des actifs avec niveaux de criticité
2. Identification des vulnérabilitésExecuter des analyses authentifiees, examiner les avis de sécurité, surveiller les flux de menacesResultats bruts de vulnérabilités
3. HierarchisationNoter par CVSS + criticité de l'actif + exploitabilite + contexte metierFile de remédiation hierarchisee
4. RemediationAppliquer les correctifs, configurer, mettre à jour ou appliquer des contrôles compensatoiresVulnérabilités fermees, enregistrements de changements
5. VerificationRe-analyser pour confirmer les corrections, valider les contrôles compensatoiresPreuves de vérification
6. ReportingTableaux de bord de metriques, analyse des tendances, rapports de conformitéRapports pour la direction et les auditeurs
7. GouvernanceRevue des politiques, ajustements des SLA, évaluation de la maturité du programmePolitiques mises à jour, ameliorations des processus

Scoring et hiérarchisation des vulnérabilités

Niveaux de severite CVSS

SeveriteScore CVSSSLA de remédiation typiqueExemples
Critique9.0 – 10.024-72 heuresExecution de code a distance, contournement d'authentification
Eleve7.0 – 8.97-14 joursEscalade de privileges, injection SQL
Moyen4.0 – 6.930-60 joursCross-site scripting, divulgation d'informations
Faible0.1 – 3.990 joursProblemes de configuration mineurs, bugs a faible impact
Informationnel0.0Au mieuxRecommandations de bonnes pratiques

Hierarchisation basee sur le risque

Le CVSS seul est insuffisant. Combinez ces facteurs pour une hiérarchisation efficace :

FacteurDescriptionPoids
Score de basé CVSSSeverite intrinseque de la vulnerabiliteBase
ExploitabiliteUn exploit connu existe-t-il ? Est-il activement exploite ? (catalogue CISA KEV)Eleve
Criticite de l'actifQuelle est l'importance du système affecte pour l'activité ?Eleve
ExpositionL'actif est-il expose sur Internet ou uniquement interne ?Moyen
Sensibilite des donnéesQuel niveau de classification des données traite-t-il ?Moyen
Contrôles compensatoiresDes contrôles attenuants sont-ils déjà en place ?Ajustement

Types d'analyses

Type d'analyseObjectifFrequenceOutils
Analyse de vulnérabilités réseauDecouvrir les CVE connus dans les OS et servicesMinimum hebdomadaireNessus, Qualys, Rapid7 InsightVM
Analyse authentifieeAnalyse approfondie avec identifiants système pour des resultats precisHebdomadaireIdentiques ci-dessus, avec identifiants
Analyse d'applications web (DAST)Tester les applications web en cours d'execution pour le Top 10 OWASPPar release + mensuellementOWASP ZAP, Burp Suite, Acunetix
Analyse statique (SAST)Analyser le code source pour trouver des vulnérabilitésA chaque commit (CI/CD)SonarQube, Checkmarx, Semgrep
Analyse de composition logicielle (SCA)Identifier les dépendances open source vulnerablesA chaque buildSnyk, Dependabot, Grype
Analyse d'images de conteneursAnalyser les images de conteneurs pour les CVE connusA chaque build + analyse du registreTrivy, Grype, Prisma Cloud
Analyse de configuration cloudVerifier l'infrastructure cloud pour les mauvaises configurationsContinueOutils CSPM, Prowler
Analyse d'Infrastructure as CodeAnalyser les templates IaC avant le deploiementA chaque commitCheckov, tfsec, KICS

Construire un programme de gestion des vulnérabilités

Composants essentiels

ComposantDescriptionIndicateur de maturité
PolitiquePolitique documentée de gestion des vulnérabilités avec périmètre, roles et SLAApprouvee par la direction, revisee annuellement
Inventaire des actifsInventaire complet et classifie de tous les actifsDecouverte automatisee, mise à jour en continu
Couverture d'analyseTous les actifs analyses selon le calendrier>95 % de couverture, analyses authentifiees
Cadre de hiérarchisationApproche basee sur le risque au-delà du CVSS brutScoring contextuel avec contribution metier
Flux de remédiationIntegration ticketing, attribution, suiviCreation automatique de tickets, suivi des SLA
Gestion des exceptionsProcessus formel d'acceptation du risqueDocumente, limite dans le temps, approuve
Metriques et reportingKPI suivis et rapportes a la directionTableau de bord avec analyse des tendances
Amelioration continueRevues regulieres du programme et évaluations de maturitéScoring de maturité annuel

Metriques cles

MetriqueCe qu'elle mesureObjectif
Temps moyen de remédiation (MTTR)Nombre moyen de jours entre la découverte et la correctionCritique <3 jours, Eleve <14 jours
Couverture d'analyse% des actifs analyses selon le calendrier>95 %
Densite de vulnérabilitésVulnérabilités par actif ou pour 1 000 lignes de codeTendance a la baisse
Taux de respect des SLA% de vulnérabilités corrigées dans les SLA>90 %
Vulnérabilités en retardNombre de vulnérabilités au-delà du SLATendance a la baisse
Nombre d'exceptions de risqueNombre d'exceptions de risque ouvertesStable ou en baisse
Taux de recurrenceVulnérabilités qui reapparaissent apres correction<5 %

Exigences de conformité

Correspondance avec les référentiels

ExigenceISO 27001SOC 2NIS2DORAPCI DSS
Analyse de vulnérabilitésA.8.8CC7.1Art. 21(2)(e)Art. 9(2)Req. 11.3
Gestion des correctifsA.8.8CC7.1Art. 21(2)(e)Art. 9(2)Req. 6.3.3
Hierarchisation basee sur le risqueA.8.8CC3.2Art. 21(2)(a)Art. 9(1)Req. 6.3.1
Suivi de la remédiationA.8.8CC7.2Art. 21(2)(e)Art. 9(2)Req. 11.3.3
Gestion des exceptionsA.5.1CC3.2Art. 21(1)Art. 9(1)Req. 6.3.2
Reporting a la directionA.5.1CC4.2Art. 20Art. 13Req. 12.4

Preuves d'audit

Type de preuveDescriptionReferentiel
Politique de gestion des vulnérabilitésPolitique documentée avec SLA et voies d'escaladeTous les référentiels
Rapports d'analyseResultats d'analyses réguliers montrant la couverture et les resultatsTous les référentiels
Tickets de remédiationTickets Jira/ServiceNow avec horodatages et statutsISO 27001, SOC 2
Rapports de respect des SLATableau de bord montrant le % corrige dans les SLATous les référentiels
Registre des exceptionsAcceptations de risque documentées avec approbationsTous les référentiels
Rapports de tendancesComptes de vulnérabilités et MTTR mois par moisSOC 2, NIS2
Resultats de tests d'intrusionTests d'intrusion annuels validant les contrôlesISO 27001, NIS2, DORA

Erreurs courantes

ErreurImpactCorrection
Analyser sans flux de remédiationAccumulation de vulnérabilités non corrigéesIntegrer avec le ticketing, attribuer la propriete
Traiter toutes les vulnérabilités de manière egaleFatigue des alertes, ressources mal alloueesMettre en oeuvre la hiérarchisation basee sur le risque
Analyses non authentifiees uniquementManquer 40 a 60 % des vulnérabilitésDeployer l'analyse authentifiee
Pas d'inventaire des actifsLacunes d'analyse inconnuesConstruire et maintenir une découverte automatisee des actifs
Suivi manuel dans des tableursEchecs d'audit, perte de visibilitéUtiliser une plateforme dediee de gestion des vulnérabilités
Ignorer les charges de travail cloud et conteneursAngles morts croissantsEtendre l'analyse au cloud, aux conteneurs et a l'IaC
Pas de SLA définisAucune responsabilisation pour la remédiationDocumenter et imposer des SLA basés sur la severite

Comment Orbiq accompagne la gestion des vulnérabilités

Orbiq vous aide a demontrer vos contrôles de gestion des vulnérabilités aux clients et auditeurs :

  • Collecte de preuves — Centralisez les rapports d'analyse, les tickets de remédiation et les metriques de SLA
  • Surveillance continue — Suivez les KPI de gestion des vulnérabilités dans votre environnement
  • Trust Center — Partagez votre posture de gestion des vulnérabilités via votre Trust Center
  • Correspondance avec les référentiels — Associez les contrôles de gestion des vulnérabilités aux exigences ISO 27001, SOC 2, NIS2 et DORA
  • Preparation aux audits — Packages de preuves pre-elabores pour la revue par les auditeurs

Pour aller plus loin

Gestion des vulnérabilités : le guide complet pour les...