Un numéro n'est pas encore un risque.
Des centaines de nouvelles entrées CVE arrivent chaque jour. La question n'est pas combien il en existe, mais lesquelles vous concernent — et comment le montrer à un auditeur.
Ce qu'est réellement une CVE
CVE signifie Common Vulnerabilities and Exposures. Un numéro comme CVE-2026-12345 est un identifiant, rien de plus : il indique qu'une vulnérabilité a été signalée et cataloguée. Il ne dit rien sur le fait que le produit tourne chez vous, qu'il soit accessible, qu'il soit exploité, ni sur ce qui se passe s'il l'est.
C'est précisément là que la plupart des processus de vulnérabilités échouent. Ils produisent des listes au lieu de décisions. Une liste de 4 000 findings ouverts n'est pas la preuve d'une gestion des vulnérabilités qui fonctionne — c'est la preuve qu'il n'en existe aucune.
Les quatre grandeurs qui ne disent quelque chose qu'ensemble
- CVSS — quelle serait la gravitéLe score de 0 à 10 décrit la gravité technique en conditions de laboratoire. Il est indépendant de votre environnement et reste le même pendant des années. Seul, il ne permet pas de prioriser : il existe bien plus de vulnérabilités notées CVSS 9 que de capacité à toutes les corriger d'un coup.
- EPSS — quelle est la probabilitéL'Exploit Prediction Scoring System estime la probabilité qu'une vulnérabilité soit réellement exploitée dans les 30 prochains jours. La valeur change chaque jour. La grande majorité des CVE ne sont jamais exploitées — EPSS rend visible la petite minorité.
- KEV — est-elle déjà exploitéeLe catalogue des vulnérabilités activement exploitées recense ce qui est attaqué de façon avérée dans la nature. Si une vulnérabilité y figure et tourne chez vous, la discussion sur la priorisation est close.
- Votre environnement — êtes-vous seulement concernéLa grandeur qu'aucun service externe ne connaît : le produit tourne-t-il chez vous, dans quelle version, accessible depuis l'extérieur ou sur le réseau interne, avec quelles données derrière. Sans inventaire de vos systèmes, toute évaluation de vulnérabilité est une supposition.
Ce que les référentiels exigent
La gestion des vulnérabilités figure dans chacun des grands référentiels — avec une exigence et une preuve différentes.
- ISO/IEC 27001:2022, annexe A 8.8 — les informations sur les vulnérabilités techniques des systèmes utilisés doivent être obtenues, l'exposition évaluée et des mesures appropriées prises. La preuve est le cheminement de décision documenté, pas la liste de scan.
- NIS2 / § 30 BSIG, mesure 5 — sécurité de l'acquisition, du développement et de la maintenance, y compris explicitement le traitement et la divulgation des vulnérabilités. Ce qui est exigé est une procédure, pas un outil.
- DORA, gestion du risque TIC — détection des activités anormales et des vulnérabilités, ainsi qu'un programme de tests incluant évaluations de vulnérabilités et scans.
- § 75b SGB V, annexes 1 à 5 — systèmes d'exploitation et applications tenus à jour, et application des correctifs de sécurité, selon la taille du cabinet.
Une procédure qui tient en audit
Quatre étapes qui produisent ensemble la preuve qu'un auditeur veut voir.
- Savoir ce que vous exploitezUn inventaire tenu à jour des systèmes, des versions et des responsables. Sans lui, tout le reste est de l'occupation. C'est la première chose que l'auditeur demande.
- S'abonner aux sources plutôt que chercherLes avis portant exactement sur les produits que vous utilisez — pas le flux complet de toutes les publications. Qui lit tout ne lit rien.
- Évaluer avec un délai, pas au ressentiFixez à l'avance quelle combinaison de gravité, d'exploitabilité et d'accessibilité déclenche quel délai. Cette décision est elle-même une preuve — et elle vous protège le jour où un délai dérape.
- Justifier les exceptions et les borner dans le tempsCe qui n'est pas corrigé exige une justification, une mesure compensatoire et une date de réexamen. Une exception sans échéance est une non-conformité en audit.
Avis de vulnérabilité
Nous suivons les avis de toute façon et les qualifions : ce qui est pertinent, qui est concerné et ce qu'il faut faire. Dites-nous si vous souhaitez recevoir cette qualification. Le catalogue lui-même est public sur cvedetails.com.