PolicyForge
Tous les articles
6 min

Comment rédiger une politique de gestion des vulnérabilités

Une politique de gestion des vulnérabilités définit comment vous trouvez, priorisez et corrigez les failles. Voici quoi inclure — scans, délais, correctifs — avec un modèle gratuit.

Pourquoi cette politique prouve que votre sécurité est vivante

Trouver des vulnérabilités est facile ; les corriger dans les délais est ce que vérifient les auditeurs. Une politique de gestion des vulnérabilités définit comment vous découvrez les failles, décidez quoi corriger en priorité, et remédiez dans des délais fixés — transformant un rapport de scan en discipline opérationnelle.

Quoi inclure

  1. Périmètre — systèmes, applications, postes et cloud concernés.
  2. Découverte — fréquence des scans, scans authentifiés, et prise en compte des avis fournisseurs et des CVE.
  3. Priorisation — notation de gravité (ex. CVSS) combinée à l'exposition et à la criticité de l'actif.
  4. Délais de remédiation (SLA) — échéances de correction par gravité (ex. critique en jours, élevée en semaines), le cœur de la politique.
  5. Gestion des correctifs — test, planification et correctifs d'urgence.
  6. Exceptions — failles avec risque accepté, limitées dans le temps et approuvées.
  7. Reporting — indicateurs et tendances pour la direction.

Erreurs fréquentes

  • Scanner sans délais de remédiation, si bien que les failles s'accumulent.
  • Une échéance générique unique pour toutes les gravités.
  • Aucun processus d'exception, donc les retards sont ignorés au lieu d'être assumés.

Alignement référentiels

Correspond à l'Annexe A 8.8 d'ISO 27001:2022 (gestion des vulnérabilités techniques), aux critères SOC 2, et aux fonctions Détecter/Protéger du NIST CSF.

Générez-la en quelques minutes

Voir un exemple de politique de gestion des vulnérabilités ou générez la vôtre gratuitement.