Le modèle de politique de gestion des correctifs ci-dessous sert de base que vous pouvez adapter aux besoins et exigences propres à votre entreprise. Il propose une approche structurée de la gestion des correctifs et simplifie le processus afin de garantir la rapidité et la sécurité de vos systèmes.
Pour en savoir plus, consultez notre guide complet sur la création d’une politique de gestion des correctifs.
- Présentation
- Objectif
- Périmètre
- Public concerné
- Détails de la politique de gestion des correctifs
- Conformité et rapports
- Maintenance de la politique de gestion des correctifs
- Exceptions
- Violations et sanctions
- Accusé de réception de la politique de gestion des correctifs
- 5 exemples de politiques réelles de gestion des correctifs
Présentation
(Nom de l’entreprise) reconnaît l’importance d’une gestion efficace des correctifs pour préserver la sécurité du réseau et de l’infrastructure informatique. Notre politique de gestion des correctifs établit un cadre pour identifier, tester et déployer systématiquement les mises à jour des logiciels et des systèmes. Elle souligne notre engagement en faveur d’une approche structurée de la gestion des correctifs, garantissant l’intégrité et la fiabilité de notre environnement informatique.
*[La section de présentation doit décrire succinctement les objectifs de la politique et l’étendue de sa couverture. Elle sert d’introduction pour aider les parties prenantes à comprendre l’importance de la gestion des correctifs et son rôle dans le maintien de la sécurité et de l’intégrité des systèmes au sein de l’organisation.]*
Objectif
(Nom de l’entreprise) a établi la politique de gestion des correctifs pour atteindre les objectifs suivants :
- Atténuer les risques de sécurité : Corriger les vulnérabilités et réduire les risques de failles de sécurité, de perte de données et d’accès non autorisé.
- Garantir la stabilité des systèmes : Réduire au minimum les interruptions opérationnelles et les défaillances des systèmes.
- Maintenir la conformité et la responsabilité : Souligner notre engagement en faveur d’une gestion informatique responsable et du respect des lois, réglementations et normes sectorielles applicables.
- Renforcer la confiance des utilisateurs : Instaurer la confiance des utilisateurs, clients et partenaires qui comptent sur la sécurité et la fiabilité de nos systèmes.
Périmètre
Le périmètre de cette politique concerne les ressources informatiques suivantes, directement liées à la gestion des correctifs :
- Actifs matériels : Toutes les ressources matérielles impliquées dans l’infrastructure et les opérations informatiques de l’organisation, notamment les serveurs, les postes de travail et les équipements réseau.
- Actifs logiciels : Toutes les applications et tous les systèmes logiciels, notamment les systèmes d’exploitation, les applications logicielles et les licences logicielles.
- Comptes utilisateurs et accès : Les comptes utilisateurs et les autorisations d’accès associés aux ressources informatiques.
- Licences et conformité : Les licences logicielles, la documentation relative à la conformité des opérations de correction et les registres d’utilisation des logiciels qui ont une incidence sur les activités de gestion des correctifs.
Public concerné
Cette politique s’applique aux principales parties prenantes et aux groupes suivants :
- Tous les employés : Qui interagissent avec notre infrastructure informatique ou y ont accès.
- Service informatique : Chargé d’exécuter les procédures de gestion des correctifs, notamment l’identification, les tests, le déploiement et la documentation.
- Fournisseurs tiers : Tenus de fournir rapidement les correctifs et mises à jour de leurs logiciels ou services utilisés au sein de l’organisation.
- Prestataires : Qui travaillent au sein de l’environnement informatique de l’organisation.
Détails de la politique de gestion des correctifs
a. Rôles et responsabilités
Le service informatique de (Nom de l’entreprise) est chargé de :
- Identifier, tester et déployer les correctifs dans les meilleurs délais.
- Documenter les activités de gestion des correctifs.
- Tenir à jour un plan de retour en arrière pour faire face aux problèmes imprévus lors du déploiement des correctifs.
- Veiller au respect de cette politique et des réglementations applicables.
Les utilisateurs finaux doivent :
- Signaler rapidement les vulnérabilités et les problèmes au service informatique.
- Respecter les bonnes pratiques de sécurité et les consignes de sensibilisation des utilisateurs fournies par le service informatique.
Les fournisseurs tiers doivent :
- Fournir rapidement les correctifs et mises à jour de leurs logiciels utilisés au sein de l’organisation, conformément aux accords de niveau de service (SLA) ou aux accords contractuels.
b. Identification des correctifs
(Nom de l’entreprise) accorde une importance capitale à l’identification efficace des correctifs afin de rester informée des vulnérabilités et des solutions disponibles. Les responsabilités suivantes concernent l’identification des correctifs :
- Effectuer régulièrement des analyses à l’aide d’outils automatisés pour détecter les correctifs manquants.
- Recevoir et évaluer rapidement les notifications des fournisseurs concernant les correctifs pertinents.
- Surveiller les bases de données des vulnérabilités et expositions courantes (CVE) afin de repérer les menaces potentielles.
c. Priorité des correctifs
Les responsabilités liées à la priorité des correctifs comprennent :
- Évaluation des risques : Le service informatique établit systématiquement la priorité des correctifs en fonction de la gravité des vulnérabilités et de leur impact potentiel sur l’organisation.
- Systèmes critiques : Les systèmes et applications critiques de notre organisation seront prioritaires pour l’installation des correctifs.
d. Tests des correctifs
Les correctifs seront testés dans un environnement contrôlé avant leur déploiement afin de réduire le risque de problèmes imprévus. Lors des tests des correctifs :
- Environnement de test : Les administrateurs réseau mettront en place et maintiendront un environnement de test contrôlé afin d’évaluer rigoureusement l’impact des correctifs sur les fonctionnalités et la stabilité des systèmes avant leur déploiement dans l’environnement de production.
- Commentaires : L’équipe informatique recueillera activement les commentaires des utilisateurs afin d’identifier les éventuels problèmes de compatibilité.
e. Déploiement des correctifs
Les directives suivantes doivent être respectées lors du déploiement des correctifs :
- Fenêtres de maintenance : Les administrateurs réseau planifient régulièrement des fenêtres de maintenance pour le déploiement des correctifs afin de réduire au minimum les interruptions opérationnelles.
- Automatisation : Si nécessaire, l’équipe informatique peut utiliser des solutions logicielles de gestion des correctifs dotées d’outils automatisés pour le déploiement des correctifs.
- Gestion des changements : (Nom de l’entreprise) applique le processus de gestion des changements au déploiement des correctifs. L’équipe chargée de la gestion des changements supervise la planification et l’exécution des changements liés aux correctifs afin de garantir leur bonne coordination et leur adéquation avec les besoins de l’entreprise.
f. Documentation des correctifs
Une documentation rigoureuse des correctifs sera tenue afin de faciliter le suivi et l’audit des activités de correction. Cela favorisera notre conformité réglementaire et notre responsabilité. Le processus comprend :
- Tenue des registres : Nos administrateurs système sont chargés de tenir des registres détaillés de tous les correctifs appliqués. Ils doivent notamment consigner la date d’application, la version du correctif et les systèmes concernés.
- Référentiel documentaire : Le service informatique veille à ce que la documentation des correctifs soit stockée dans un référentiel centralisé à des fins d’audit et de suivi. Ce référentiel est accessible au personnel autorisé et favorise la transparence.
g. Correctifs d’urgence
Afin de réagir rapidement aux vulnérabilités à haut risque, les mesures suivantes doivent être appliquées lors des opérations de correction d’urgence :
- Procédures d’urgence : Le service informatique définira et mettra en œuvre des procédures d’urgence pour accélérer le processus de correction et réduire l’impact potentiel des vulnérabilités.
- Notifications d’urgence : Les parties prenantes concernées seront informées rapidement.
h. Plan de retour en arrière
Pour nous préparer aux éventuelles complications et préserver la stabilité des systèmes, nous élaborerons un plan de retour en arrière comprenant :
- Plan d’urgence : Le service informatique élaborera un plan décrivant les mesures à prendre en cas de problème après le déploiement d’un correctif.
- Sauvegardes : Veiller à la disponibilité des sauvegardes des données et des systèmes est une responsabilité partagée par nos administrateurs système. Elles sont indispensables à la récupération des données et à la restauration des systèmes en cas de défaillances liées aux correctifs.
i. Sensibilisation des utilisateurs
Une formation des utilisateurs et une communication sur les processus de correction seront organisées afin de créer une culture organisationnelle consciente des enjeux de sécurité. Les utilisateurs finaux joueront également un rôle clé dans le signalement des vulnérabilités et le maintien de la sensibilisation à la sécurité. Nous suivrons les directives suivantes pour améliorer la sensibilisation des utilisateurs :
- Formation : Le service formation, en collaboration avec le service informatique, organise des formations pour sensibiliser les employés à l’importance de signaler rapidement les vulnérabilités et les aider à mieux comprendre le processus de correction.
- Notifications aux utilisateurs : Notre équipe chargée de la communication informera tous les utilisateurs des déploiements de correctifs prévus et des mesures nécessaires qu’ils devront prendre.
Conformité et rapports
(Nom de l’entreprise) évaluera régulièrement le respect de la politique afin de démontrer sa conformité aux normes du secteur. Nous encouragerons également le signalement des incidents de sécurité pour permettre leur détection précoce et leur atténuation rapide. Les responsabilités liées à la conformité et aux rapports comprennent :
- Audits réguliers : L’équipe chargée de la conformité réalise régulièrement des audits afin de garantir le respect de la politique de gestion des correctifs.
- Signalement des incidents : Notre équipe de réponse aux incidents établira un processus de signalement des incidents de sécurité liés à la gestion des correctifs afin de permettre leur identification et leur résolution rapides.
- Rapports de conformité : Le service informatique produira et examinera des rapports de conformité sur l’état des correctifs et l’atténuation des vulnérabilités afin de mesurer l’efficacité et d’identifier les points à améliorer.
Maintenance de la politique de gestion des correctifs
Examen et révision de la politique
(Nom de l’entreprise) appliquera les processus suivants afin de garantir que la politique de gestion des correctifs reste efficace et à jour :
- Examen annuel : Nous procéderons à un examen annuel de la politique de gestion des correctifs. Cet examen évaluera la pertinence de la politique, son alignement sur les bonnes pratiques et son efficacité face aux menaces émergentes.
- Mécanisme de retour d’information : Nous organiserons la collecte et l’évaluation des retours d’information afin d’identifier les points à améliorer.
- Mises à jour de la politique : Toute lacune identifiée ou tout point nécessitant une amélioration entraînera une mise à jour de la politique de gestion des correctifs. Notre équipe informatique documentera ces mises à jour et les communiquera à toutes les parties prenantes concernées.
Mise en application de la politique
Le service informatique, en collaboration avec les ressources humaines et le service juridique, supervisera la mise en application de la politique. Le non-respect de la politique de gestion des correctifs peut entraîner des mesures disciplinaires, comme indiqué dans la politique.
Exceptions
(Nom de l’entreprise) comprend que des exceptions à cette politique peuvent s’avérer nécessaires dans certaines circonstances. Des exceptions peuvent être accordées dans les conditions suivantes :
- Des exceptions peuvent être envisagées lorsque le déploiement immédiat d’un correctif risque de perturber des activités essentielles de l’entreprise. Le service informatique doit approuver les exceptions.
- Lorsque des systèmes existants ou des logiciels qui ne sont plus pris en charge par leurs fournisseurs nécessitent des correctifs spécifiques et que leur application entraînerait une instabilité du système.
- Lorsque le respect de cette politique entre en conflit avec des exigences ou des normes réglementaires. Dans ce cas, les utilisateurs doivent demander officiellement une exception, que l’équipe informatique doit approuver après évaluation.
- Pour les logiciels ou services tiers lorsque (Nom de l’entreprise) exerce un contrôle limité sur le déploiement des correctifs. Ces exceptions doivent être accompagnées d’une justification et de pièces justificatives. L’équipe informatique est chargée d’approuver les exceptions.
Violations et sanctions
Le non-respect de la politique peut avoir de graves conséquences, car il peut exposer l’organisation à des risques de sécurité et à des perturbations opérationnelles. Les violations de cette politique peuvent entraîner les sanctions suivantes :
- Violations commises par les employés : Tout employé reconnu coupable de violation de cette politique peut faire l’objet de mesures disciplinaires, notamment d’un avertissement verbal ou écrit, d’une suspension ou d’un licenciement, selon ce que le service des ressources humaines jugera approprié et conformément aux politiques de ressources humaines de l’organisation.
- Prestataires et fournisseurs tiers : Le non-respect de la politique par des prestataires ou des fournisseurs tiers peut entraîner la résiliation du contrat, des sanctions financières ou des poursuites judiciaires, comme le prévoient les accords contractuels.
- Conséquences juridiques : Le non-respect de la politique entraînant des failles de sécurité ou une perte de données peut donner lieu à des poursuites judiciaires contre la ou les parties responsables.
- Sanctions financières : Les violations entraînant des pertes financières pour l’organisation peuvent donner lieu à des sanctions financières, à une restitution ou à des dommages-intérêts réclamés par voie judiciaire.
(Nom de l’entreprise) se réserve le droit de prendre les mesures appropriées en réponse aux violations de la politique, les sanctions étant proportionnelles à la gravité et à l’impact de la violation.
Accusé de réception de la politique de gestion des correctifs
Ce formulaire sert à attester de la réception de la politique de gestion des correctifs de l’organisation et du respect de celle-ci.
PROCÉDURE
Suivez les étapes suivantes :
- Lisez la politique de gestion des correctifs.
- Signez et datez le formulaire dans les espaces prévus à cet effet.
- Remettez le formulaire signé au [service ou contact approprié à préciser] pour archivage.
SIGNATURE
Votre signature atteste que vous acceptez les conditions suivantes :
I. J’ai reçu et lu un exemplaire de la politique de gestion des correctifs, dont je comprends et accepte les dispositions.
II. Je comprends l’engagement de l’organisation à maintenir un environnement informatique sécurisé et stable grâce à cette politique.
III. Je respecterai les dispositions de la politique et assumerai la responsabilité du signalement des vulnérabilités ainsi que du respect des bonnes pratiques de sécurité.
IV. Je reconnais que le non-respect de la politique de gestion des correctifs peut entraîner des mesures disciplinaires, comme indiqué dans la politique.
Nom
Fonction
Service / lieu
Adresse e-mail
Supérieur hiérarchique
Adresse e-mail du supérieur hiérarchique
Signature de l’employé
Date
AVERTISSEMENT :
Cette politique de gestion des correctifs constitue une ressource et ne remplace pas les conseils d’un avocat. Si vous avez des questions d’ordre juridique concernant cette politique, nous vous recommandons de consulter votre service juridique ou un avocat.
5 exemples de politiques réelles de gestion des correctifs
Les exemples réels de politiques de gestion des correctifs suivants peuvent vous donner une idée de la manière dont vous pouvez modifier notre modèle ou créer votre propre politique. Chacun présente des éléments particuliers à prendre en compte lors de l’élaboration de votre politique de gestion des correctifs :
1. Politique et procédure de gestion des correctifs de Liaison International
La politique de gestion des correctifs de Liaison International met l’accent sur la maintenance des systèmes réseau et l’intégrité des données grâce à l’application rapide des mises à jour de sécurité. Son principal atout réside dans son processus et ses directives complets, qui couvrent notamment l’application et la gestion appropriées des mises à jour de sécurité.
Elle comporte une section consacrée à l’attribution des responsabilités, qui définit clairement les rôles et responsabilités des différentes équipes de l’organisation, notamment ceux du directeur informatique, du directeur financier, de l’équipe de sécurité informatique et de l’ingénieur QA/Dev. Cela garantit la responsabilisation et la bonne mise en œuvre de la politique. Elle couvre également l’application des correctifs zero-day et des correctifs de sécurité d’urgence.
2. Politique de gestion des correctifs de University of Portland
La politique de gestion des correctifs de University of Portland couvre tous les appareils appartenant à l’université et impose l’application des derniers correctifs de sécurité. Elle fournit un calendrier d’application des correctifs, qui varie selon leur gravité et leur importance. L’université exige que tous les correctifs soient testés avant leur mise en œuvre et que tout écart au calendrier soit documenté et approuvé.
La politique comprend une procédure de report des correctifs qui ne peuvent pas respecter le calendrier, laquelle exige une explication écrite du report. Cela garantit que tout écart à la politique est justifié et documenté.
En outre, cette politique s’intègre à la politique de gestion des changements et exige qu’un administrateur système autorisé enregistre un ticket de changement lorsqu’un correctif est annoncé. Cette procédure permet de suivre et de gérer efficacement toutes les modifications.
3. Politique de gestion des correctifs d’Action1
La politique de gestion des correctifs d’Action1 centralise le processus de découverte, de test et de distribution des correctifs depuis une console cloud. Elle garantit le déploiement rapide de toutes les mises à jour, de tous les correctifs et de tous les correctifs logiciels sur les terminaux distants, quels que soient leur emplacement ou leur connectivité réseau.
Cette politique comprend notamment le déploiement automatisé des correctifs, leur approbation et les options de redémarrage. Les administrateurs peuvent définir des procédures d’approbation permettant le déploiement automatique des correctifs critiques sans approbation manuelle. Ils peuvent également configurer des redémarrages obligatoires et des notifications destinées aux utilisateurs des ordinateurs qui redémarreront.
Cette politique de gestion des correctifs comporte également un historique des versions, qui permet aux administrateurs de suivre toutes les modifications apportées à la politique.
4. Politique de gestion des correctifs de Salisbury University
Cette politique de gestion des correctifs de Salisbury University vise à empêcher l’exploitation des vulnérabilités connues au sein de l’infrastructure informatique de l’université. Elle s’applique à tous les actifs informatiques que l’université possède et gère. Elle fournit une stratégie claire pour mettre en œuvre les processus de gestion des correctifs au sein du service informatique de Salisbury University (SUIT).
La politique exige que les résultats des analyses de vulnérabilités effectuées sur les systèmes critiques soient soumis à l’audit interne pour examen chaque trimestre. Cela favorise un suivi régulier et permet d’identifier et de corriger immédiatement les problèmes éventuels.
En outre, elle définit des exigences détaillées pour les correctifs de sécurité, notamment une méthode de découverte et de suivi des actifs gérés par SUIT, la surveillance active des sources de sécurité à la recherche d’annonces de vulnérabilités, la correction avec ou sans correctif, ainsi que le suivi des menaces émergentes correspondant aux logiciels présents dans les systèmes de SUIT.
5. Politique de gestion des correctifs de University of Reading
Les composantes de la politique de gestion des correctifs de University of Reading fonctionnent de concert pour protéger et mettre à jour les systèmes informatiques de l’université, réduisant ainsi leur exposition aux vulnérabilités.
Cette politique de gestion des correctifs rationalise l’application centralisée des correctifs, permettant un meilleur contrôle et une meilleure coordination du processus de gestion des correctifs. Elle impose également aux utilisateurs de redémarrer leurs appareils lorsqu’ils y sont invités, ce qui garantit l’application efficace des correctifs et la mise à jour des systèmes.
En outre, la politique prévoit que l’installation des correctifs doit avoir lieu dans des délais précis, en fonction de leur niveau de gravité attribué par le fournisseur. Par exemple, les Digital Technology Services (DTS) doivent appliquer les correctifs classés « Critiques » dans les 7 jours suivant leur publication et ceux classés « Élevés » dans les 14 jours.