Les outils produisent des milliers de vulnérabilités ; l'équipe cybersécurité en traite quelques dizaines qui comptent. Le travail consiste à relier chaque vulnérabilité à un système de la cartographie, à décider vite, et à tenir l'historique pour prouver ce qui a été fait.

Comment faire
- 1
Choisir ses sources
Scanner interne, bulletins des éditeurs, alertes CERT-FR et CISA, remontées des équipes. Chaque source est nommée dans le registre ; une vulnérabilité sans source n'est pas traçable.
- 2
Relier à la cartographie
Une vulnérabilité sur un système exposé à internet et une autre sur un automate isolé n'ont pas la même urgence, même avec le même score CVSS. L'exposition vient du schéma.
- 3
Prioriser en quatre niveaux
Critique, élevé, moyen, faible, avec un délai cible par niveau. Le score de l'éditeur est une entrée, pas la décision.
- 4
Suivre les étapes
Détectée, qualifiée, planifiée, corrigée, vérifiée, ou acceptée avec dérogation. Le passage d'une étape à l'autre est daté et signé.
- 5
Traiter les équipements en fin de support
Sur un site industriel, la moitié des vulnérabilités n'ont pas de correctif. La réponse est une mesure compensatoire documentée : isolement, filtrage, surveillance.
- 6
Rendre compte
Chaque mois : nombre de vulnérabilités ouvertes par niveau, délai moyen de correction, dérogations en cours. Trois chiffres qui montrent si l'organisation tient le rythme.
Les livrables associés
Registre des vulnérabilités
Numéro, système, source, sévérité, étape, responsable, échéance, journal. La liste vivante, exportable.
Rapport de vulnérabilités
Couverture, méthodologie, synthèse, puis une page par vulnérabilité avec sa description, son exposition, sa correction. Le modèle que nous livrons à nos clients.
Fiche de mesure compensatoire
Pour un système sans correctif possible : la vulnérabilité, la mesure, son propriétaire, sa date de revue.
Tableau de bord mensuel
Ouvertes par niveau, corrigées dans le délai, dérogations, tendance sur douze mois.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Vulnérabilités est un registre en base, pas un tableur : numéro, historique des étapes, journal et pièces jointes sur chaque ligne.
- Sources de vulnérabilités déclarées, sévérité, système concerné.
- Historique des étapes daté, journal, documents attachés.
- Bouton « Rapport PDF » : couverture, méthodologie, synthèse, une page par vulnérabilité, sur la liste filtrée.
- Jamais de suppression : une vulnérabilité se clôture ou s'archive, l'historique reste.
Pour aller plus loin
- 12M de vulnérabilités : challenge les réduire
- Équipements OT en fin de support : anticiper plutôt que subir
- Mises à jour firmware OT : qui les applique vraiment, et comment reprendre la main
- L'imprimante d'étiquettes qui arrête la chaîne de production
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




