forumNouveau sujet

Le client exige une gestion des vulnérabilités conforme au BSI — que mettre en place concrètement en Allemagne ?

PPerihan K***Membre actif
Poste
Chef de produit
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
220

Doki · Site web d'entreprise · 2024

#1

On est une équipe de 14 personnes en Allemagne, on développe des logiciels sur mesure pour le secteur public et des régies municipales. Dans le cadre d'un nouvel accord-cadre, le client principal exige la mise en place d'une gestion des vulnérabilités (Schwachstellenmanagement) conforme aux standards de l'Office fédéral de la sécurité des technologies de l'information (BSI) sur l'infrastructure livrée.

Jusqu'ici notre sysadmin gérait les mises à jour manuellement chaque semaine, et quand une faille critique était annoncée on intervenait dans la journée. Mais le client veut désormais un processus écrit, auditable et des rapports réguliers. On a alloué un budget d'environ 8.000 EUR et 2 mois de préparation pour ce sujet.

Sans aller jusqu'à une certification BSI complète et lourde pour l'entreprise, que doit couvrir au minimum ce cycle de gestion des vulnérabilités pour passer l'audit du client ? De l'inventaire au calendrier de patchs en passant par la traçabilité des logs, quelles sont les étapes concrètes à poser ?

SSelin K***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
42
Plus utile#2

Réponse courte : si le client n'impose pas une certification complète, il suffit de transposer les étapes fondamentales de la gestion des vulnérabilités du standard BSI IT-Grundschutz dans une politique interne écrite et de produire des preuves auditables. Cette structure repose sur un inventaire d'actifs à jour, la veille des sources de vulnérabilités, une classification des risques, des délais d'application des patchs contraignants et des registres d'audit.

Première étape : dressez un inventaire dynamique des actifs (Asset Inventory) listant serveurs, OS, bases de données et bibliothèques open source avec leurs numéros de version. Deuxième étape : mettez en place des alertes automatiques pour les bulletins du BSI (CERT-Bund) et les bases de vulnérabilités nationales. Classez chaque faille détectée selon son score CVSS : fixez un délai de patch de 72h max pour les failles critiques et élevées, 14 jours pour les moyennes et 30 jours pour les faibles.

Troisième étape : clarifiez les rôles ; la personne qui détecte la faille, celle qui teste le correctif en staging et celle qui le pousse en prod doivent avoir des fonctions bien distinctes dans la doc. Quatrième étape, la plus inspectée par le client : la documentation des preuves. Lancez un scan de vulnérabilités automatique ou semi-automatique chaque mois, puis archivez les rapports, les tickets ouverts et leurs dates de résolution. Si un patch ne peut être appliqué pour incompatibilité technique, vous devez impérativement documenter les mesures de sécurité compensatoires et faire signer une décharge d'acceptation du risque.

AAhmet Z***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
25
#3

Dès qu'on entend parler du BSI, les petites équipes ont tendance à paniquer devant les centaines de pages des guides IT-Grundschutz. Le client ne demande très probablement pas une certification complète, juste une preuve d'exploitation à présenter lors des audits. Si le contrat n'impose pas formellement ISO 27001 ou un label BSI fournissez simplement un document de processus et des rapports de scan réguliers sans cramer tout votre budget.

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#4

Côté technique pour vous simplifier la vie, intégrez des scanners de dépendances open source en continu et des outils d'analyse de vulnérabilités au niveau serveur. Si vous branchez un webhook qui pousse directement les alertes CVE dans votre outil de ticketing, le sysadmin n'aura plus besoin de tenir de listes à la main. Les auditeurs BSI vérifient souvent s'il y a des serveurs fantômes non analysés, donc incluez bien l'ensemble des sous-machines du domaine dans le scope.

İİbrahim K***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2024
Message
177
#5

Sur un projet public équivalent, on a pris une licence de scanner de vulnérabilités à 2.200 EUR par an. Le setup complet nous a pris 3 semaines. Notre sysadmin passe 2 heures tous les lundis à éplucher les alertes BSI et CERT, plus 6 heures par mois pour rédiger les rapports. Grâce à cette routine, on a validé les deux derniers audits clients sans la moindre réserve.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#6

Ce que vous pouvez faire dès demain au plus vite : 1) Dressez un inventaire clair de vos serveurs et bibliothèques sous forme de tableau. 2) Abonnez-vous à la newsletter gratuite du CERT-Bund. 3) Rédigez une politique de sécurité de deux pages fixant les délais de déploiement des correctifs et faites-la signer en interne. C'est le premier document que le client vous demandera lors de l'audit.

EErcan B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
140
#7

On a eu exactement la même exigence sur un appel d'offres pour un logiciel de santé à Munich. Au premier audit, ils nous ont demandé : « Vous avez mis combien de temps à corriger la faille critique du noyau le mois dernier, où est la trace ? » On avait pourtant poussé le patch en prod en 4 heures, mais comme on n'avait pas ouvert de ticket pour tracer l'heure, on s'est pris un avertissement. Tout le secret réside vraiment dans la traçabilité.

VVildan Y***Membre actif
Poste
Éditeur de contenu
Secteur
Détail
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
70
#8

Votre client fait-il explicitement référence au module OPS.1.1.3 (Patch- und Änderungsmanagement) du BSI IT-Grundschutz dans le cahier des charges ? Si ce composant est exigé, vous devez impérativement lier votre gestion des changements (Change Management) au processus de validation des correctifs.

AAhmet G***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
30
#9

on est passés par là aussi, mettez des bots d'analyse de vulnérabilités auto sur vos dépôts git. du coup faut que ça scanne les libs à chaque build. même un simple organigramme monrtant que rien ne part en prod sans être au vert sur l'environnement de test suffit à rassurer le client.

TTuğçe T***Membre actif
Poste
Fondateur d'agence
Secteur
Droit
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2025
Message
19

Doki · Contrat de maintenance serveur · 2025

#10

Dans la mesure où votre client est lié au secteur public, il est tenu de garantir la conformité aux normes BSI dans le contrat de sous-traitance. Votre documentation doit obligatoirement inclure une matrice des responsabilités (RACI), une procédure d'application des correctifs d'urgence ainsi qu'un engagement à réaliser un audit externe annuel. Il est essentiel que ces documents soient validés par la direction de votre entreprise.

YYağmur C***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
274
#11

Il faut faire une distinction ici. Le temps que vous mettez à détecter un problème détermine directement son coût.

Voilà, désolé si je me suis étendu.

OOya I***Membre actif
Poste
Membre du conseil d'administration
Secteur
Cosmétique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2023
Message
225
#12

Comment avez-vous résolu ce point ? Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#13

Désolé, mais ce n'est pas vrai dans tous les cas. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bon courage.

İİsmail T***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
418
#14

J'ai travaillé longtemps sur ce sujet. Tous ceux qui se pressent sur bsi gestion des vulnérabilités se heurtent au même obstacle.

DDoruk Ş***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
218
#15

Merci de partager le résultat. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Je le note au cas où.

SSultan A***Membre actif
Poste
Responsable administratif
Secteur
Chimie
Type d'organisation
atelier
Membre depuis
janv. 2023
Message
53
#16

Je suis intéressé.

AAleyna E***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
80
#17

Il y a un point que je ne comprends pas. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Bon courage.

BBeyza V***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Formation
Type d'organisation
atelier
Membre depuis
août 2023
Message
160
#18

C'est exactement ça. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYavuz B***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
203
#19

La discussion part dans tous les sens, je recentre. Si c'est une première, commencez petit l'échelle viendra plus tard.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. J'espère que cela vous sera utile.

EEmine S***Vétéran
Poste
Directeur pays
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2023
Message
1

Doki · Migration d'infrastructure · 2025

#20

Vous avez raison. Les décisions hâtives finissent par être corrigées six mois plus tard.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre