- Objet
- traiter les failles de sécurité de façon pilotée
- Angle
- processus, responsabilité, gouvernance
- Obligation
- article 21 de la directive (gestion des risques)
- Preuve
- politique écrite, rôles, piste d’audit
- Termes associés
- Vulnérabilité, cyberhygiène
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’entend-on par gestion des vulnérabilités ?
Gestion des vulnérabilités : les failles de sécurité (en anglais vulnerabilities) sont des brèches exploitables dans les systèmes, les applications ou les procédures. Cette page adopte le point de vue organisationnel : la gestion des vulnérabilités comme processus réglé, avec des responsabilités nettes et une preuve vérifiable. Les détails techniques — identifiant CVE, scores CVSS et EPSS, outillage de scan, délais de correction — sont traités dans la page consacrée à la Vulnérabilité. Ce qui compte ici n’est pas la faille isolée, mais la question : qui est responsable, selon quelles règles se fait la priorisation, et comment le prouver lors d’un contrôle ?
Pourquoi un processus piloté est nécessaire
Les failles apparaissent en continu : nouveaux défauts logiciels, configurations modifiées, composants achetés à l’extérieur, techniques d’attaque fraîchement découvertes. Une application sûre hier peut présenter demain une faille critique. Sans processus établi, le traitement reste affaire de hasard : tantôt quelqu’un s’en occupe, tantôt personne. Un déroulé défini, avec des rôles nommés, transforme cette incertitude en une routine fiable et reproductible — et c’est précisément cette fiabilité qu’une autorité de contrôle vient vérifier.
Gouvernance : processus, responsabilité, priorisation
Une gestion des vulnérabilités efficace tient tout entière à des responsabilités claires. Une politique écrite fixe qui évalue les failles, qui décide des exceptions et dans quels délais il faut réagir. La priorisation se fait selon le risque, et non au feeling : la criticité du système pour l’activité, son exposition depuis l’extérieur et la gravité de la faille commandent l’ordre de traitement. Chaque décision — y compris un risque résiduel sciemment accepté — est consignée, pour rester compréhensible plus tard. Ainsi se constitue une piste d’audit qui démontre l’efficacité des mesures devant l’autorité de contrôle.
La gestion des vulnérabilités et NIS2
Traiter les vulnérabilités de façon réglée relève expressément de la Cyberhygiène et des mesures de gestion des risques que l’article 21 de la directive exige. La France n’a pas transposé NIS2 : la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Rien n’empêche de s’y préparer — le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Le jour venu, il faudra prendre des mesures efficaces et pouvoir les démontrer. Si des failles connues restent non traitées et qu’il en résulte un incident important, la chaîne de notification de la directive se déclenche : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle ; les États membres peuvent prévoir des montants supérieurs. Aujourd’hui, en France, un incident se signale au CERT-FR au titre de la loi n° 2018-133. Concrètement : un constructeur de machines de taille intermédiaire apprend par un avis du CERT-FR l’existence d’une faille critique dans sa passerelle VPN. Parce que les responsabilités sont réglées d’avance, chacun sait aussitôt qui vérifie, qui décide et qui documente : une porte d’entrée potentielle devient un risque refermé — et prouvé.
Prochaines étapes
- Écrire la politique : fixer noir sur blanc le périmètre, l’échelle d’évaluation et les délais de réaction.
- Attribuer les responsabilités : nommer les rôles chargés de l’évaluation, de la validation et des dérogations.
- Prioriser par le risque : laisser la criticité pour l’activité et l’exposition décider de l’ordre de traitement.
- Sécuriser la preuve : documenter décisions, délais et risques résiduels dans la piste d’audit.
- Vérifier l’efficacité : réexaminer le processus régulièrement et l’adapter aux nouvelles menaces.
Pour aller plus loin : BSI IT-Grundschutz (standard allemand)
Questions fréquentes
Qu’est-ce que la gestion des vulnérabilités ?
C’est le processus réglé par lequel une organisation détecte, hiérarchise, corrige et surveille les failles de sécurité exploitables de ses systèmes, applications, configurations et procédures. La faille elle-même — sa définition, son identifiant, son score de gravité — fait l’objet d’une page distincte ; ici, il s’agit de l’organisation : qui évalue, qui décide, dans quels délais, et comment le prouver. Le besoin est permanent, puisqu’une application sûre hier peut devenir vulnérable demain, par un nouveau défaut logiciel ou une nouvelle technique d’attaque.
Comment traiter les vulnérabilités ?
Les systèmes sont scannés régulièrement, les failles trouvées sont hiérarchisées selon le risque, refermées par des correctifs et un durcissement de la configuration, puis surveillées. La priorité se décide sur la criticité du système pour l’activité, son exposition depuis l’extérieur et la gravité de la faille — pas au feeling. Une politique écrite fixe les responsabilités et les délais ; chaque décision est consignée dans une piste d’audit. Corriger vite et le documenter reste l’une des mesures les plus efficaces contre les cyberattaques.
Pourquoi cela compte-t-il pour NIS2 ?
Traiter les vulnérabilités de façon réglée relève expressément de la cyberhygiène et des mesures de gestion des risques que l’article 21 de la directive exige. La France n’a pas transposé NIS2 : la loi de transposition n’est pas promulguée et ces obligations n’y sont pas encore opposables. Rien n’empêche pourtant de s’y préparer — le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle. Le jour venu, il faudra prendre des mesures efficaces et pouvoir les démontrer : si une faille connue reste non traitée et qu’il en résulte un incident important, la chaîne de notification se déclenche — 24 heures, 72 heures, un mois — et l’article 34 fixe pour les sanctions des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle.