forumNouveau sujet

Audit fournisseur : on nous demande une politique de gestion des vulnérabilités, par quoi commencer ?

SSerkan G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
37
#1

Avec une équipe de 9 personnes basée à Lyon, nous fournissons un logiciel B2B de gestion des commandes à des comptes d'entreprise. Nous sommes sur le point de signer un contrat d'intégration d'environ 45.000 EUR par an avec une grande enseigne de distribution active dans toute la France. Problème : dans le cadre de leur audit de sécurité des tiers, les équipes achats et SSI nous ont envoyé un questionnaire extrêmement fourni.

Le point qui nous bloque le plus, c'est l'obligation de fournir une politique validée de gestion des vulnérabilités. Nous n'avons pas d'expert cyber ou de responsable conformité à plein temps dans la boîte ; côté technique, on a 4 devs et 1 DevOps. Si on télécharge un template générique sur le web en français ou en anglais et qu'on y colle le nom de notre boîte, est-ce que ça passera l'audit, ou est-ce que les auditeurs recoupent directement ces documents avec les process opérationnels ?

Quel doit être le contenu minimal légal et technique d'un tel document ? À quel rôle en interne doit-on attribuer la responsabilité du document, et comment s'organiser pour ne pas se retrouver le bec dans l'eau le jour où l'auditeur demandera des preuves que cette politique est bien appliquée ?

AAslı Y***Membre actif
Poste
Expert en test
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
18
Plus utile#2

Pour faire court : une politique de gestion des vulnérabilités n'est pas une simple déclaration d'intention d'une page c'est un engagement opérationnel définissant comment les failles sont détectées, dans quels délais elles sont corrigées et par qui le process est géré. Même si un template générique passe la première étape, vous vous ferez retoquer à la seconde où l'auditeur demandera des preuves concrètes d'application.

Votre document doit comporter au minimum cinq sections clés : 1) Périmètre et inventaire des actifs : la liste précise de vos serveurs, dépendances logicielles et applications web. 2) Fréquence des scans : périodicité de l'analyse statique de code de la vérification des dépendances et des scans externes (ex. chaque semaine ou à chaque release). 3) Grille de criticité et SLA de remédiation : délai de patch pour les failles critiques (ex. 7 jours calendaires) et élevées (ex. 30 jours calendaires). 4) Gestion des exceptions : procédure d'acceptation et validation écrite des contournements pour les failles non corrigeables immédiatement. 5) Propriété et revue du document : engagement de révision de la politique au moins une fois par an.

Dans une structure de 9 personnes, personne n'attend une équipe cyber dédiée. Vous pouvez désigner le CTO ou le Lead Dev comme garant de la politique. Vous pouvez partir d'un template, mais chaque engagement écrit doit coller à 100 % avec votre pipeline DevOps réel et vos outils actuels. Trois mois plus tard, l'auditeur demande souvent : « Le mois dernier, telle faille a été détectée, à quelle date l'avez-vous patchée ? » avec tickets de suivi ou logs à l'appui.

SSelin Ö***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
336
#3

Les auditeurs de grands comptes épluchent des centaines de dossiers, ils repèrent un copier-coller dès le premier paragraphe. N'écrivez rien que vous ne puissiez tenir. Si vous mettez « pentest externe tous les mois », ils vont réclamer factures et rapports ; sur un contrat à 45.000 EUR, personne n'a le budget pour un pentest mensuel. Décrivez simplement ce que vous faites pour de vrai.

MMelis Ç***Expert
Poste
Technicien support système
Secteur
Énergie
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
4
#4

Ne vous tirez pas une balle dans le pied sur les délais de correction. Les petites équipes qui promettent « patch sous 24h » pour les failles critiques mettent leur contrat en péril dès la première alerte. Mettez 7 jours pour le critique, 30 jours pour le niveau élevé, 90 jours pour le moyen. Distinguez bien le hotfix d'urgence des fenêtres de maintenance habituelles.

DDefneMembre actif
Poste
Analyste SOC
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
146
#5

Référencez explicitement le score CVSS dans votre document. Fixez des seuils clairs, du genre « tout score CVSS v3 supérieur ou égal à 9.0 est classé critique ». Séparez aussi deux catégories : les dépendances logicielles (packages open source) et les correctifs d'infrastructure/OS. Les deux ne se traitent pas de la même façon.

OOnurExpert
Poste
Développeur sécurité
Membre depuis
oct. 2023
Message
196
#6

Poser un modèle vite fait donne un répit temporaire, mais avec un grand compte français, la demande de preuves techniques tombe dès la validation du dossier. Si vous n'avez pas de scanner en place, pas d'historique de versions ni de tickets de résolution, produire un doc creux vous expose à de vrais risques juridiques par la suite.

VVildan Ö***Membre actif
Poste
Secrétaire
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
déc. 2024
Message
66
#7

on est passés par un audit pareil en partant d'un template mais on a collé dedans les vrais exports de nos scanners gratuits. l'auditeur a direct demandé le dernier rapport d'analyse on lui a sorti et c'est passé crème. le doc seul suffit pas faut avoir les rapports sous la main.

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#8

En France, les grands donneurs d'ordres sont soumis à des exigences strictes sur la sécurité de leur chaîne logistique et imposent des contrats très engageants. La politique de sécurité paraphée devient une annexe contractuelle. Il est donc indispensable que les délais de remédiation promis correspondent exactement à votre capacité de traitement opérationnelle.

AAhmet A***Expert
Poste
Directeur de la technologie
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
2

Doki · Identité de marque · 2023

#9

pas besoin d'en faire une montagne personne ne demande une doc de 50 pages niveau défense à une boîte de 9 personnes et du coup un document propre de 3-4 pages, réaliste, avec un responsable identifié et une adresse de contact, ça suffit largement pour satisfaire la plupart des auditeurs.

İİlknur C***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
18
#10

une fois le document rédigé, faut-il le faire certifier par un auditeur externe ou le faire tamponner par un notaire ou est-ce que le cachet de la société et la signature du fondateru suffisent ?

YYavuz P***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Énergie
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2026
Message
382
#11

Le point le plus souvent négligé concernant gestion des vulnérabilités est : La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

C'est confirmé par l'expérience.

ZZerrinMembre actif
Poste
Organisation de mariage
Membre depuis
avr. 2024
Message
84
#12

Trois avis différents sont sortis ils se complètent tous. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Voilà désolé si je me suis étendu.

CCeydaNouveau membre
Poste
Cadeaux et souvenirs
Membre depuis
nov. 2024
Message
32
#13

Résumé rapide pour les nouveaux : Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Je le note au cas où.

BBekirNouveau membre
Poste
Chef de chantier
Type d'organisation
filiale d'un groupe
Membre depuis
oct. 2024
Message
28
#14

Oui, la situation est exactement ainsi concernant gestion des vulnérabilités. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

TTülay C***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
48
#15

La discussion part dans tous les sens, je recentre. Lors de la prise de décision écrivez aussi le pire scénario pas seulement le meilleur.

ZZeynep O***Nouveau membre
Poste
Propriétaire d'entreprise
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2026
Message
1
#16

Résumé rapide pour les nouveaux : Quand on décide sans mesurer, on revient toujours au même point.

Voilà désolé si je me suis étendu.

HHasan D***Membre actif
Poste
Directeur de la relation client
Secteur
Logistique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2025
Message
12
#17

Je n'ai aucune expérience en gestion des vulnérabilités, c'est pourquoi je pose la question. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

AAleyna K***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Élevage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
1
#18

Résumé rapide pour les nouveaux : Quand on essaie de tout changer en même temps, rien ne prend.

Tous ceux qui se pressent sur gestion des vulnérabilités se heurtent au même obstacle. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

HHüseyin T***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
292
#19

Je suis dans la même situation, c'est pourquoi je pose la question. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Essayer de faire cela seul est la voie la plus coûteuse. Je le note au cas où.

ÖÖzgür D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
2
#20

J'écris cela pour éviter que vous ne fassiez la même erreur. L'erreur commise du côté de gestion des vulnérabilités est généralement réversible, mais coûteuse.

C'est confirmé par l'expérience.

Répondre