Nous sommes un bureau d'études et de prototypage industriel de 12 personnes à Lyon. Nos clients sont presque tous des industriels français. Le mois dernier, un gros client du secteur aéronautique nous a demandé, dans le cadre de son évaluation fournisseurs, si nous avions un processus de gestion des vulnérabilités conforme aux normes de l'ANSSI, en nous joignant une grille d'évaluation complexe de plusieurs dizaines de lignes.
En regardant le tableau, on a l'impression d'être une boîte tech de plusieurs centaines de salariés : comités hebdo, matrices de scoring de vulnérabilités, logiciels de monitoring hors de prix... Nous n'avons même pas de service informatique dédié ; juste un ingénieur mécanique qui gère l'infra à temps partiel et un prestataire informatique local qu'on paie à l'heure au besoin.
En pratique, que représente la gestion des vulnérabilités pour une structure de notre taille ? Comment mettre en place un dispositif minimal viable qui tienne la route face à un audit client sans nous noyer sous la paperasse au quotidien ?