[{"data":1,"prerenderedAt":208},["ShallowReactive",2],{"home-articles":3},[4,158],{"id":5,"title":6,"body":7,"date":130,"description":131,"extension":132,"featured":133,"image":134,"meta":135,"navigation":133,"path":136,"related":137,"seo":138,"sources":142,"status":149,"stem":150,"tags":151,"topic":156,"updatedAt":130,"__hash__":157},"articles\u002Farticles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites.md","Pourquoi le CVSS ne suffit pas pour prioriser les vulnérabilités",{"type":8,"value":9,"toc":119},"minimark",[10,19,24,27,31,38,41,45,48,76,79,83,86,90,93,97,112,116],[11,12,13,14,18],"p",{},"Une vulnérabilité CVSS 9.8 doit-elle toujours être corrigée avant une vulnérabilité 8.1 ? ",[15,16,17],"strong",{},"Non."," Le score décrit une sévérité technique, pas le risque complet pour votre organisation.",[20,21,23],"h2",{"id":22},"réponse-courte","Réponse courte",[11,25,26],{},"Une priorisation utile combine au minimum quatre signaux : la sévérité, la probabilité d’exploitation, l’exposition réelle et la criticité métier de l’actif. Le CVSS reste une base commune, mais il ne doit pas devenir une file d’attente automatique.",[20,28,30],{"id":29},"ce-que-mesure-réellement-le-cvss","Ce que mesure réellement le CVSS",[11,32,33,34],{},"Le CVSS fournit un langage partagé pour décrire les caractéristiques techniques d’une vulnérabilité. Son score de base répond surtout à la question : ",[35,36,37],"em",{},"quel impact cette vulnérabilité pourrait-elle avoir dans des conditions génériques ?",[11,39,40],{},"Il ne connaît ni votre architecture, ni les compensations déjà en place, ni les données manipulées par l’actif. Deux organisations peuvent donc attribuer des priorités radicalement différentes à la même CVE.",[20,42,44],{"id":43},"passer-dun-score-à-une-décision","Passer d’un score à une décision",[11,46,47],{},"Un modèle simple peut croiser quatre dimensions :",[49,50,51,58,64,70],"ol",{},[52,53,54,57],"li",{},[15,55,56],{},"Sévérité technique"," avec CVSS ;",[52,59,60,63],{},[15,61,62],{},"Menace active"," avec EPSS, CISA KEV et les renseignements internes ;",[52,65,66,69],{},[15,67,68],{},"Exposition"," de l’actif et présence de contrôles compensatoires ;",[52,71,72,75],{},[15,73,74],{},"Impact métier"," en cas de compromission.",[11,77,78],{},"L’objectif n’est pas de produire un nouveau nombre parfait. Il est de rendre la décision explicable, reproductible et révisable lorsque le contexte change.",[20,80,82],{"id":81},"exemple-pratique","Exemple pratique",[11,84,85],{},"Une faille CVSS 8.1 exploitée dans la nature sur une passerelle exposée à Internet peut être plus urgente qu’une faille 9.8 sur un système isolé, non accessible et protégé par plusieurs contrôles. La priorité vient du scénario de risque, pas du classement brut.",[20,87,89],{"id":88},"limites","Limites",[11,91,92],{},"Les données EPSS et KEV restent incomplètes. L’inventaire des actifs et leur criticité sont eux-mêmes sujets à erreur. Toute méthode de priorisation doit donc afficher la fraîcheur et la confiance de ses données, puis conserver une voie d’escalade humaine.",[20,94,96],{"id":95},"recommandations","Recommandations",[98,99,100,103,106,109],"ul",{},[52,101,102],{},"Définir les signaux utilisés et leur provenance.",[52,104,105],{},"Séparer clairement sévérité, menace, exposition et impact.",[52,107,108],{},"Mesurer le délai de remédiation par niveau de risque, pas seulement par CVSS.",[52,110,111],{},"Réévaluer les priorités lorsque l’exposition ou la menace évolue.",[20,113,115],{"id":114},"conclusion","Conclusion",[11,117,118],{},"Le CVSS est un vocabulaire, pas une stratégie. Une gouvernance de remédiation solide commence quand le score technique rencontre la réalité de l’actif, de la menace et du métier.",{"title":120,"searchDepth":121,"depth":121,"links":122},"",2,[123,124,125,126,127,128,129],{"id":22,"depth":121,"text":23},{"id":29,"depth":121,"text":30},{"id":43,"depth":121,"text":44},{"id":81,"depth":121,"text":82},{"id":88,"depth":121,"text":89},{"id":95,"depth":121,"text":96},{"id":114,"depth":121,"text":115},"2026-09-09","Comprendre pourquoi le score CVSS doit être complété par l’exploitabilité, l’exposition, la criticité des actifs et le contexte métier.","md",true,null,{},"\u002Farticles\u002Fcvss-priorisation-vulnerabilites",[],{"title":139,"description":140,"noindex":141},"CVSS et priorisation des vulnérabilités : les limites","Pourquoi CVSS ne suffit pas à mesurer le risque réel et comment construire une priorisation des vulnérabilités fondée sur le risque.",false,[143,146],{"title":144,"url":145},"FIRST — Common Vulnerability Scoring System","https:\u002F\u002Fwww.first.org\u002Fcvss\u002F",{"title":147,"url":148},"CISA — Known Exploited Vulnerabilities Catalog","https:\u002F\u002Fwww.cisa.gov\u002Fknown-exploited-vulnerabilities-catalog","published","articles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites",[152,153,154,155],"CVSS","EPSS","CISA KEV","Cyber Risk","vulnerability-management","cHce6N2yQBKSrEYSlbqyoaAwECea3Ta78DC9rJ5GWzI",{"id":159,"title":160,"body":161,"date":196,"description":197,"extension":132,"featured":141,"image":134,"meta":198,"navigation":133,"path":199,"related":200,"seo":201,"sources":134,"status":149,"stem":202,"tags":203,"topic":206,"updatedAt":134,"__hash__":207},"articles\u002Farticles\u002Fgrc\u002Fpilotage-risque-cyber.md","Piloter le risque cyber avec des indicateurs qui aident à décider",{"type":8,"value":162,"toc":190},[163,166,168,171,175,178,182,185,187],[11,164,165],{},"Un tableau de bord cyber ne vaut que par les décisions qu’il améliore. Accumuler des mesures techniques sans expliquer leur lien avec les scénarios métier crée du bruit, pas de la maîtrise.",[20,167,23],{"id":22},[11,169,170],{},"Un bon indicateur possède un propriétaire, une fréquence, une source identifiable, un seuil d’action et une décision associée.",[20,172,174],{"id":173},"partir-des-décisions","Partir des décisions",[11,176,177],{},"Avant de choisir une métrique, il faut préciser qui l’utilisera et pour arbitrer quoi. Cette discipline évite de confondre activité et réduction du risque.",[20,179,181],{"id":180},"rendre-la-tendance-explicable","Rendre la tendance explicable",[11,183,184],{},"Une valeur isolée est ambiguë. Conserver les changements de périmètre, la qualité des données et les événements majeurs permet d’interpréter la tendance sans raconter une histoire après coup.",[20,186,115],{"id":114},[11,188,189],{},"Moins d’indicateurs, mieux reliés aux décisions, produisent généralement une meilleure gouvernance.",{"title":120,"searchDepth":121,"depth":121,"links":191},[192,193,194,195],{"id":22,"depth":121,"text":23},{"id":173,"depth":121,"text":174},{"id":180,"depth":121,"text":181},{"id":114,"depth":121,"text":115},"2026-08-18","Construire des indicateurs de risque cyber lisibles, reliés aux décisions et suffisamment stables pour suivre les progrès dans le temps.",{},"\u002Farticles\u002Fpilotage-risque-cyber",[],{"noindex":141,"title":160,"description":197},"articles\u002Fgrc\u002Fpilotage-risque-cyber",[155,204,205],"GRC","KPI","grc","pN7-nfahIiFWEChgMDHO70EOzQGDA3WArgTtLTyFo5U",1789036874138]