forumNouveau sujet

Comment mettre en place une gestion des vulnérabilités selon l'ANSSI avec une équipe de 12 personnes en France ?

JJülide S***ExpertMembre de la communauté
Membre depuis
sept. 2023
Message
184
#1

Nous sommes un bureau d'études et de prototypage industriel de 12 personnes à Lyon. Nos clients sont presque tous des industriels français. Le mois dernier, un gros client du secteur aéronautique nous a demandé, dans le cadre de son évaluation fournisseurs, si nous avions un processus de gestion des vulnérabilités conforme aux normes de l'ANSSI, en nous joignant une grille d'évaluation complexe de plusieurs dizaines de lignes.

En regardant le tableau, on a l'impression d'être une boîte tech de plusieurs centaines de salariés : comités hebdo, matrices de scoring de vulnérabilités, logiciels de monitoring hors de prix... Nous n'avons même pas de service informatique dédié ; juste un ingénieur mécanique qui gère l'infra à temps partiel et un prestataire informatique local qu'on paie à l'heure au besoin.

En pratique, que représente la gestion des vulnérabilités pour une structure de notre taille ? Comment mettre en place un dispositif minimal viable qui tienne la route face à un audit client sans nous noyer sous la paperasse au quotidien ?

HHilalMembre actif
Poste
Traducteur
Membre depuis
août 2024
Message
112
Plus utile#2

Réponse courte : Pour une petite structure, la gestion des vulnérabilités selon l'ANSSI ne consiste pas à acheter des logiciels complexes mais à tenir un inventaire précis du matériel et des logiciels, à appliquer sans délai les correctifs système et à tracer les failles critiques. Pour une équipe de 12 personnes, structurer ce processus autour de 3 règles de base suffit largement pour passer les audits.

Dans son guide d'hygiène informatique pour les PME, l'ANSSI attend concrètement : 1) Un tableau d'inventaire d'une page listant tous les postes, serveurs et équipements réseau avec leur OS et version. 2) Une clause écrite avec votre prestataire IT stipulant que les correctifs critiques sont déployés sous 7 jours max après publication et les patchs standards chaque premier mardi du mois. 3) Un abonnement aux alertes e-mail publiques du CERT-FR pour suivre les failles de sécurité.

Face à un auditeur, votre client ne cherche pas un écran de supervision hors de prix, mais une procédure logique en cas de faille. Si vous pouvez prouver : « Faille détectée sur notre pare-feu de marque X alerte reçue par mail correctif appliqué en 48h par le prestataire et consigné sur cette fiche », vos exigences de gestion des vulnérabilités sont respectées.

En remplissant le formulaire de votre client, n'hésitez pas à mentionner « Non applicable (taille PME) » sur les lignes réservées aux grands groupes. Mettez plutôt en avant les mesures concrètes de mise à jour et de maintenance que vous appliquez en référence au guide des bonnes pratiques de l'ANSSI.

BBurhanMembre actif
Poste
Ingénieur retraité
Membre depuis
août 2024
Message
132
#3

Les grands comptes industriels refilent souvent tels quels leurs questionnaires internes aux sous-traitants. Si vous cochez oui à chaque ligne avec 12 salariés, vous serez bloqués dès que l'auditeur réclamera des preuves. Présentez simplement un calendrier de patch management adapté à votre échelle, ça suffira.

YYasemin K***Membre actif
Poste
Membre du comité de direction
Secteur
Joaillerie
Type d'organisation
coopérative
Membre depuis
févr. 2023
Message
66
#4

On est une équipe de 15 dévs. On a pris un contrat de maintenance avec notre prestataire info pour 400 EUR par mois. Ils nous sortent un rapport de scan système une fois par mois et signent un doc attestant que les patchs critiques sont appliqués. On a passé deux gros audits d'entreprises sans aucun souci grâce à ça.

İİlker K***Membre actif
Poste
Expert en sécurité de l'information
Secteur
verre
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
185
#5

Ouvrez un tableur dès demain. Listez les 12 PC de la boîte, le serveur commun et le routeur avec marque, modèle et OS. Ajoutez à côté la date du dernier patch appliqué. Et voilà, votre premier inventaire de vulnérabilités est déjà prêt.

FFatih B***Membre actif
Poste
Directeur assurance qualité
Secteur
Formation
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
321
#6

Les achats chez le client ne lisent presque jamais ces formulaires en détail. L'essentiel, c'est de ne pas laisser de cases vides et d'expliquer votre propre démarche de manière claire et logique en faisant référence aux standards du secteur.

HHalil K***Membre actif
Poste
Directeur de clinique
Secteur
Produits de la mer
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2024
Message
208

Doki · Design d'interface · 2026

#7

Voici les 3 preuves concrètes que l'auditeur voudra voir : 1) Un inventaire à jour du matériel et des logiciels. 2) Des captures d'écran prouvant que les mises à jour automatiques sont bien activées. 3) Les rapports d'intervention du prestataire informatique externe sur les 3 derniers mois.

GGamze Y***Membre actifMembre de la communauté
Membre depuis
févr. 2022
Message
14
#8

sur le site de l'anssi ya un super guide d'hygiene en 12 regles special pme, faites reference au point sur les vulnerabilites pour repondre c'est le meilleur bouclier contre les questionnaires des grands groupes.

ÖÖmer E***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
71
#9

En droit des contrats en France, les procédures de sécurité que vous déclarez ont une valeur contraignante. Je vous conseille donc vivement d'éviter de vous engager sur des tests d'intrusion hebdomadaires ou des scans de vulnérabilités en continu que vous ne pourriez pas honorer.

YYavuz Y***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
15
#10

Exact.

FFatma U***Membre actif
Poste
Chef de chantier
Secteur
Sport et fitness
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2025
Message
96
#11

Ce sujet est archivé.

OOkan U***ExpertMembre de la communauté
Membre depuis
avr. 2023
Message
286
#12

Je me permets une petite mise en garde. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Je le note au cas où.

KKader K***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
6
#13

Nous avons aussi bloqué au même endroit à une époque. Quand on décide sans mesurer, on revient toujours au même point.

Tous ceux qui se pressent sur gestion des vulnérabilités se heurtent au même obstacle. Je le note au cas où.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#14

Je suis intéressé. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. Bien sûr, cela change si votre situation est différente.

AAli Y***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
atelier
Membre depuis
juil. 2026
Message
259
#15

Pour entrer dans le détail : Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

İİbrahim S***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
20
#16

Désolé, mais ce n'est pas vrai dans tous les cas. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Tous ceux qui se pressent sur gestion des vulnérabilités se heurtent au même obstacle.

HHalil S***Membre actif
Poste
Directeur général
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
242

Doki · Contrat de maintenance serveur · 2023

#17

Chez nous aussi.

FFiliz S***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
3
#18

Il faut faire une distinction ici. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

EErcan Y***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
350
#19

J'aurais une question, sans vouloir m'éloigner du sujet. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Voilà, désolé si je me suis étendu.

DDamla E***Vétéran
Poste
Agent du service client
Secteur
Transport
Type d'organisation
agence boutique
Membre depuis
août 2024
Message
414
#20

La discussion part dans tous les sens, je recentre. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Je suis aussi curieux de savoir si d'autres font autrement.

Répondre