forumNouveau sujet

Audit ISO 27001 : quels processus et éléments de preuve sont exigés pour la gestion des vulnérabilités ?

KKeremMembre actif
Poste
Vente d'agence
Membre depuis
juil. 2024
Message
94
#1

Nous sommes un éditeur de logiciels B2B de 25 personnes basé à Barcelone. Pour répondre aux exigences de nos grands comptes, nous nous sommes engagés dans la certification ISO 27001 et notre audit d'étape 1 a lieu dans deux mois. Notre consultant nous a alertés sur la clause de l'Annexe A relative à la gestion des vulnérabilités techniques : nous devons formaliser un processus régulier et fournir des preuves tangibles à l'auditeur.

Pour l'instant, notre équipe tech met à jour les dépendances de temps à autre et des correctifs de sécurité s'appliquent automatiquement sur nos serveurs. En revanche, nous n'avons aucune procédure formalisée de gestion des vulnérabilités, pas de calendrier officiel de scans, ni de SLA définissant les délais de remédiation. Concrètement, quels journaux, rapports et documents de procédure l'auditeur exigera-t-il ? Quelles sont les démarches minimales pour valider l'audit du premier coup sans sombrer dans une bureaucratie excessive ?

HHatice Ş***Membre actif
Poste
Chargé de ressources humaines
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2025
Message
123
Plus utile#2

En bref : l'auditeur ISO 27001 ne s'attend pas à ce que vous ayez zéro vulnérabilité, mais à ce que vous prouviez l'existence d'un processus méthodique, reproductible et basé sur les risques. Les attentes clés reposent sur une procédure écrite, des rapports de scans périodiques, des délais de correction indexés sur le score CVSS et des fiches d'exception formellement validées pour les failles non corrigées.

Le premier document à produire est la Procédure de gestion des vulnérabilités. Elle doit préciser la fréquence des scans selon les actifs (par exemple, mensuelle pour les systèmes exposés, trimestrielle pour l'interne) ainsi que les délais de remédiation selon la gravité. Les standards habituels prévoient un délai de 7 jours pour les failles Critiques, 30 jours pour les Élevées et 60 à 90 jours pour les Moyennes.

La seconde étape consiste à constituer les preuves d'audit. L'auditeur comparera généralement deux ou trois rapports d'analyse successifs. Il vérifiera par exemple qu'une vulnérabilité « Élevée » détectée lors du scan de janvier est corrigée dans celui de février, ou, si elle n'a pu l'être, qu'elle est couverte par un formulaire d'acceptation du risque dument validé par la direction.

Enfin, veillez à bien définir votre périmètre d'analyse. Un scan de l'OS des serveurs ne suffit pas : intégrez-y les dépendances logicielles (bibliothèques), les configurations cloud et les points de terminaison publics. Des exports bruts (PDF ou CSV) issus d'un scanner de vulnérabilités open source ou cloud, croisés avec les tickets de résolution dans votre outil de suivi, constituent des éléments de preuve suffisants pour l'audit.

EEbru K***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
113
#3

Séparez le périmètre en deux : infra et code. Côté infra, lancez un scanner open source une fois par mois sur vos plages IP et générez un rapport. Côté code, intégrez un outil d'analyse de dépendances directement dans votre CI/CD pour bloquer le build si une vulnérabilité critique connue est présente. Les logs du pipeline constituent la preuve technique idéale pour un auditeur.

CCem E***Membre actif
Poste
Chef de projet
Secteur
Droit
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2023
Message
213
#4

Lors de notre audit l'an passé, nous avons fixé des délais réalistes : 7 jours pour les failles critiques, 30 jours pour les élevées et 90 jours pour les moyennes. L'auditeur est tombé sur 4 failles élevées non corrigées, mais en voyant nos formulaires d'acceptation du risque accompagnés d'une justification métier, il a validé le point sans aucune non-conformité.

MMerve Y***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
juil. 2026
Message
313
#5

Votre dossier d'audit doit obligatoirement réunir ces quatre pièces : 1) La politique de gestion des vulnérabilités avec sa grille de SLA validée, 2) Les rapports de synthèse horodatés des scans des trois derniers mois, 3) L'historique des tickets prouvant la correction des failles, 4) Les formulaires d'acceptation du risque signés pour les failles non traitées pour des contraintes techniques ou opérationnelles.

ZZerrin S***Expert
Poste
Directeur commercial
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
43
#6

surtout ne dites jamais à l'auditeur "on n'a aucune faille", ils vont direct se méfier et creuser encore plus. le mieux c'est toujours de monterr un tableau de suivi transparent qui prouve que vous trouvez des failles, que vous les classez par niveau de gravité et que vous les corrigez.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

SSinan B***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
140
#7

et est-ce que l'auditeur ISO accepte comme preuve officielle des rapports générés par des outls de scan open source gratuits, ou il faut obligatoirement des rapports sous licence issus de logiciels de cybersécurité d'entreprise hyper chers ?

GGökhan A***Membre actif
Poste
Fabricant · mobilier
Membre depuis
oct. 2023
Message
74
#8

La marque de l'outil l'auditeur s'en fiche, ce qui l'intéresse c'est la méthodologie. Scannez tout de suite toutes vos IP externes avec un outil gratuit, exportez les vulnérabilités trouvées dans un tableur assignez-les aux développeurs responsables et datez celles qui sont résolues. Si vous montrez ce cycle sur deux mois, vous passerez l'audit sans problème.

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#9

Les consultants essaient souvent de faire peur pour faire acheter des logiciels de scan hors de prix. Pourtant, la norme n'exige pas la perfection, mais un mécanisme de contrôle bien défini. Même un simple script d'automatisation fait maison et des tickets réguliers passent très bien à l'audit si c'est intégré dans un cadre logique.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#10

Je vais essayer.

MMerve K***Membre actif
Poste
Directeur de production
Secteur
Agriculture
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2024
Message
34

Doki · Migration d'infrastructure · 2025

#11

Séparons les concepts, ils sont souvent confondus. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#12

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Bon courage.

UUğur V***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
282
#13

il est rare de trouver un texe qui explique les choses aussi clairement.

SSelin K***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
42
#14

Je suis d'accord, j'aimerais même souligner ce point. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Bon courage.

SSerkan Z***Membre actif
Poste
Directeur régional
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
231
#15

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Je suis aussi curieux de savoir si d'autres font autrement.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#16

Trois points à vérifier lors de cette opération. L'erreur commise du côté de gestion des vulnérabilités est généralement réversible mais coûteuse.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

TTülay A***Membre actif
Poste
Employé de magasin
Secteur
Emballage
Type d'organisation
Équipe de 8 personnes
Membre depuis
déc. 2023
Message
64
#17

Je vous conseille de ne pas vous presser. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

HHakan K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
84
#18

enregistré.

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#19

J'y pensais aussi. Avant de décider, regardez quelles données vous avez en main.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. À votre place, j'irais par cette voie.

HHalil Ş***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
12
#20

C'est noté, merci.

Répondre