Glossaire · Terme

Gestion des vulnérabilités en clair

La gestion des vulnérabilités est le processus encadré qui consiste à détecter les failles de sécurité, à les prioriser, à les corriger et à en apporter la preuve.

En bref
Objet
traiter les failles de sécurité de façon pilotée
Angle
processus, responsabilité, gouvernance
Obligation
article 21 de la directive (gestion des risques)
Preuve
politique écrite, rôles, piste d’audit
Termes associés
Vulnérabilité, cyberhygiène
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’entend-on par gestion des vulnérabilités ?

Gestion des vulnérabilités : les failles de sécurité (en anglais vulnerabilities) sont des brèches exploitables dans les systèmes, les applications ou les procédures. Cette page adopte le point de vue organisationnel : la gestion des vulnérabilités comme processus réglé, avec des responsabilités nettes et une preuve vérifiable. Les détails techniques — identifiant CVE, scores CVSS et EPSS, outillage de scan, délais de correction — sont traités dans la page consacrée à la Vulnérabilité. Ce qui compte ici n’est pas la faille isolée, mais la question : qui est responsable, selon quelles règles se fait la priorisation, et comment le prouver lors d’un contrôle ?

Pourquoi un processus piloté est nécessaire

Les failles apparaissent en continu : nouveaux défauts logiciels, configurations modifiées, composants achetés à l’extérieur, techniques d’attaque fraîchement découvertes. Une application sûre hier peut présenter demain une faille critique. Sans processus établi, le traitement reste affaire de hasard : tantôt quelqu’un s’en occupe, tantôt personne. Un déroulé défini, avec des rôles nommés, transforme cette incertitude en une routine fiable et reproductible — et c’est précisément cette fiabilité qu’une autorité de contrôle vient vérifier.

Gouvernance : processus, responsabilité, priorisation

Une gestion des vulnérabilités efficace tient tout entière à des responsabilités claires. Une politique écrite fixe qui évalue les failles, qui décide des exceptions et dans quels délais il faut réagir. La priorisation se fait selon le risque, et non au feeling : la criticité du système pour l’activité, son exposition depuis l’extérieur et la gravité de la faille commandent l’ordre de traitement. Chaque décision — y compris un risque résiduel sciemment accepté — est consignée, pour rester compréhensible plus tard. Ainsi se constitue une piste d’audit qui démontre l’efficacité des mesures devant l’autorité de contrôle.

La gestion des vulnérabilités et NIS2

Traiter les vulnérabilités de façon réglée relève expressément de la Cyberhygiène et des mesures de gestion des risques que l’article 21 de la directive exige. La France n’a pas transposé NIS2 : la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Rien n’empêche de s’y préparer — le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Le jour venu, il faudra prendre des mesures efficaces et pouvoir les démontrer. Si des failles connues restent non traitées et qu’il en résulte un incident important, la chaîne de notification de la directive se déclenche : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle ; les États membres peuvent prévoir des montants supérieurs. Aujourd’hui, en France, un incident se signale au CERT-FR au titre de la loi n° 2018-133. Concrètement : un constructeur de machines de taille intermédiaire apprend par un avis du CERT-FR l’existence d’une faille critique dans sa passerelle VPN. Parce que les responsabilités sont réglées d’avance, chacun sait aussitôt qui vérifie, qui décide et qui documente : une porte d’entrée potentielle devient un risque refermé — et prouvé.

Prochaines étapes

Pour aller plus loin : BSI IT-Grundschutz (standard allemand)

Questions fréquentes

Qu’est-ce que la gestion des vulnérabilités ?

C’est le processus réglé par lequel une organisation détecte, hiérarchise, corrige et surveille les failles de sécurité exploitables de ses systèmes, applications, configurations et procédures. La faille elle-même — sa définition, son identifiant, son score de gravité — fait l’objet d’une page distincte ; ici, il s’agit de l’organisation : qui évalue, qui décide, dans quels délais, et comment le prouver. Le besoin est permanent, puisqu’une application sûre hier peut devenir vulnérable demain, par un nouveau défaut logiciel ou une nouvelle technique d’attaque.

Comment traiter les vulnérabilités ?

Les systèmes sont scannés régulièrement, les failles trouvées sont hiérarchisées selon le risque, refermées par des correctifs et un durcissement de la configuration, puis surveillées. La priorité se décide sur la criticité du système pour l’activité, son exposition depuis l’extérieur et la gravité de la faille — pas au feeling. Une politique écrite fixe les responsabilités et les délais ; chaque décision est consignée dans une piste d’audit. Corriger vite et le documenter reste l’une des mesures les plus efficaces contre les cyberattaques.

Pourquoi cela compte-t-il pour NIS2 ?

Traiter les vulnérabilités de façon réglée relève expressément de la cyberhygiène et des mesures de gestion des risques que l’article 21 de la directive exige. La France n’a pas transposé NIS2 : la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Rien n’empêche pourtant de s’y préparer — le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Le jour venu, il faudra prendre des mesures efficaces et pouvoir les démontrer : si une faille connue reste non traitée et qu’il en résulte un incident important, la chaîne de notification se déclenche — 24 heures, 72 heures, un mois — et l’article 34 fixe pour les sanctions des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle.

Gestion des risques

Une gestion des vulnérabilités qui résiste à un audit de conformité

Compliance Compass ancre responsabilités, délais de réaction et priorisation par le risque dans un processus vérifiable — et fournit la preuve attendue au titre de l’article 21, d’un simple clic.