Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY6 minRevu le

Comment rédiger une politique de gestion des vulnérabilités

Une politique de gestion des vulnérabilités définit comment vous trouvez, priorisez et corrigez les failles. Voici quoi inclure — scans, délais, correctifs — avec un modèle gratuit.

Pourquoi cette politique prouve que votre sécurité est vivante

Trouver des vulnérabilités est facile ; les corriger dans les délais est ce que vérifient les auditeurs. Une politique de gestion des vulnérabilités définit comment vous découvrez les failles, décidez quoi corriger en priorité, et remédiez dans des délais fixés — transformant un rapport de scan en discipline opérationnelle.

Quoi inclure

  1. Périmètre — systèmes, applications, postes et cloud concernés.
  2. Découverte — fréquence des scans, scans authentifiés, et prise en compte des avis fournisseurs et des CVE.
  3. Priorisation — notation de gravité (ex. CVSS) combinée à l'exposition et à la criticité de l'actif.
  4. Délais de remédiation (SLA) — échéances de correction par gravité (ex. critique en jours, élevée en semaines), le cœur de la politique.
  5. Gestion des correctifs — test, planification et correctifs d'urgence.
  6. Exceptions — failles avec risque accepté, limitées dans le temps et approuvées.
  7. Reporting — indicateurs et tendances pour la direction.

Erreurs fréquentes

  • Scanner sans délais de remédiation, si bien que les failles s'accumulent.
  • Une échéance générique unique pour toutes les gravités.
  • Aucun processus d'exception, donc les retards sont ignorés au lieu d'être assumés.

Alignement référentiels

Correspond à l'Annexe A 8.8 d'ISO 27001:2022 (gestion des vulnérabilités techniques), aux critères SOC 2, et aux fonctions Détecter/Protéger du NIST CSF.

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique de gestion des vulnérabilités ou générez la vôtre gratuitement.

Questions fréquentes

Que sont les délais de remédiation (SLA) et pourquoi sont-ils essentiels ?

Un SLA de remédiation fixe le temps maximal entre la détection d’une vulnérabilité et sa correction, selon sa gravité — par exemple 7 jours pour les failles critiques, 30 pour les élevées. Sans délais écrits, la correction glisse indéfiniment ; l’Annexe A 8.8 attend une gestion des vulnérabilités techniques pilotée par le risque.

Comment prioriser les vulnérabilités ?

Combinez trois facteurs : le score CVSS, l’exposition réelle (exposée à Internet ou interne) et la criticité de l’actif touché. Une faille moyenne sur un serveur exposé portant des données sensibles passe souvent avant une faille élevée sur un poste isolé. Le score brut seul ne suffit pas.

Que faire des vulnérabilités non corrigées à temps ?

Ouvrez une exception formelle : documentez le risque résiduel, les mesures compensatoires (segmentation, surveillance renforcée), un propriétaire et une date de réexamen. L’exception doit être approuvée par un responsable et suivie comme un risque, jamais ignorée silencieusement.