---
title: "La CISA change de cap, ce qui est une bonne chose, mais beaucoup de PME ne sont pas prêtes à suivre | Guardian360"
description: "La CISA a supprimé son bulletin hebdomadaire des vulnérabilités au profit d'une priorisation basée sur le risque. Le principe est juste, et nous le défendons depuis des années. Mais beaucoup de PME n'ont pas encore gagné le droit de prioriser : les correctifs, la MFA et les sauvegardes testées passent d'abord."
url: https://guardian360.net/fr/blog/cisa-changes-focus-but-many-smes-are-not-ready/
locale: fr
source: guardian360.net
---
[← Tous les articles](https://guardian360.net/fr/blog/)

Opinion

# La CISA change de cap, ce qui est une bonne chose, mais beaucoup de PME ne sont pas prêtes à suivre

Par Jan Martijn Broekhof · 28 septembre 2026

Cela aurait dû être un moment digne d’être célébré. Le 28 septembre 2026, la Cybersecurity and Infrastructure Security Agency américaine a supprimé son bulletin hebdomadaire des vulnérabilités, présentant cette décision comme cohérente avec un basculement plus large d’une gestion des vulnérabilités fondée sur la gravité vers une priorisation basée sur le risque. Les vulnérabilités nouvellement divulguées continueront d’être enregistrées sur [CVE.org](http://cve.org/), mais les organisations sont désormais orientées vers le catalogue Known Exploited Vulnerabilities, vers les avis de sécurité de la CISA elle-même et vers les alertes de sécurité des éditeurs pour tout ce qui exige réellement une action.

Chez Guardian360, nous défendons cet argument depuis des années. Toutes les vulnérabilités ne méritent pas votre attention. L’écrasante majorité des failles divulguées ne sont jamais exploitées, et les poursuivre toutes, plutôt que la poignée qui compte, est une mauvaise utilisation du temps limité d’une équipe de sécurité. Alors, lorsque l’agence responsable de la cybersécurité fédérale aux États-Unis se met à dire la même chose, il est tentant d’y voir une victoire pure et simple et de passer à autre chose.

Ce n’est pas tout à fait aussi simple. La CISA a raison sur le principe. Mais beaucoup des organisations avec lesquelles nous travaillons, en particulier les petites et moyennes entreprises, ne sont pas encore en mesure de tirer le moindre bénéfice de ce principe.

## Qu’est-ce que la CISA a réellement changé ?

Le changement lui-même est plus limité que ne le laissent entendre les titres. La CISA n’a pas cessé de suivre les vulnérabilités ; elle a cessé d’en publier un récapitulatif hebdomadaire. Le raisonnement de l’agence repose sur sa propre FY2024-2025 Vulnerability Review, qui a analysé les données d’exploitation de 2024 et 2025 et a constaté que, bien que le volume de vulnérabilités divulguées ait continué de grimper, le nombre de celles réellement exploitées par les attaquants n’a augmenté que de façon marginale. Autrement dit, le déluge de nouvelles CVE ne se traduit pas par un déluge proportionnel d’attaques réelles ; une liste hebdomadaire de toutes les nouveautés n’a donc sans doute jamais été l’artefact le plus utile en premier lieu.

L’ampleur de ce déluge mérite qu’on s’y arrête. La plus récente mise à jour de sécurité mensuelle de Microsoft a divulgué près d’un millier de vulnérabilités en une seule livraison, bien au-dessus de son volume habituel jusqu’à très récemment, et les analystes s’attendent à ce que les chiffres de divulgation des éditeurs continuent de grimper avant de se stabiliser, comme l’a rapporté Dark Reading. Les plateformes de bug bounty ont fait état de soumissions qui doublent et triplent sur la même période.

## Une critique justifiée sur la manière, pas sur le fond

Rien de tout cela ne signifie que l’exécution était irréprochable. Kevin Surace, CEO de TokenCore, a soulevé un point qui mérite d’être pris au sérieux dans la couverture de ce changement par Dark Reading : supprimer le bulletin reporte le travail d’assemblage d’une image claire sur des défenseurs déjà à bout de souffle, en particulier dans les organisations plus petites. Un rendez-vous hebdomadaire fiable qui disparaît du jour au lendemain, sans qu’aucun remplacement direct ne soit annoncé en parallèle, n’est pas la manière la plus élégante de gérer une transition que l’agence elle-même estime justifiée.

Nous aurions préféré que la CISA accompagne son annonce de quelque chose de plus constructif : une brève note de migration, par exemple, orientant les abonnés existants vers exactement les ressources qui assurent désormais la fonction que remplissait le bulletin. Le principe est solide. La communication autour de ce principe a été maladroite.

## La CISA est-elle vraiment votre seule source ?

Cela dit, la critique ne tient que si le bulletin de la CISA était véritablement irremplaçable, et il ne l’était pas. Le catalogue KEV existe déjà, il est déjà la ressource vers laquelle la CISA oriente désormais activement les gens, et il répond déjà à la question qu’un récapitulatif hebdomadaire ne pouvait qu’effleurer : quelles vulnérabilités sont réellement utilisées contre de vraies organisations en ce moment. Les avis des éditeurs se poursuivent quoi qu’il arrive. En Europe, l’European Union Agency for Cybersecurity publie son propre rapport sur le paysage des menaces ; sa plus récente édition, couvrant les incidents survenus entre juillet 2024 et juin 2025, tire la même conclusion que la CISA : que les rançongiciels et la criminalité à motivation financière, et non une obscure longue traîne de vulnérabilités théoriques, restent la menace dominante, et que c’est l’hygiène cyber de base qui, concrètement, tient la plupart des organisations à l’écart des ennuis.

Perdre un e-mail hebdomadaire est un désagrément. Ce n’est pas la perte de tout un système d’alerte précoce.

## Le vrai problème : la plupart des PME ne combattent pas la dernière vulnérabilité, elles combattent la première

C’est ici que l’enthousiasme doit ralentir. La priorisation des vulnérabilités basée sur le risque est un conseil réellement bon, mais c’est un conseil destiné à une organisation qui a déjà ses fondamentaux en ordre : un inventaire précis des actifs, un processus de correctifs qui fonctionne, une authentification multifacteur sur les comptes qui comptent, et des sauvegardes qu’elle a réellement testées. Ce n’est qu’une fois ces bases en place qu’il devient logique de consacrer de l’énergie à déterminer lesquelles des vulnérabilités restantes méritent la priorité sur les autres.

Un très grand nombre de petites et moyennes entreprises n’en sont pas encore là. Le travail de l’ENISA sur le paysage des menaces fait le même constat sous un autre angle : les PME sont de plus en plus ciblées précisément parce qu’elles sont perçues comme des points d’entrée plus faciles, et c’est l’hygiène cyber de base, et non des référentiels de priorisation sophistiqués, que l’agence identifie comme la défense vitale. Le plus récent Data Breach Investigations Report de Verizon ajoute un chiffre plus dur à ce tableau. Les vulnérabilités exploitées sont devenues le principal vecteur d’accès initial en 2025, représentant 31 pour cent des compromissions, contre 20 pour cent l’année précédente. Pourtant, seules 26 pour cent des vulnérabilités critiques figurant dans le catalogue KEV de la CISA elle-même ont été entièrement corrigées sur cette même période, en recul par rapport aux 38 pour cent de l’année précédente. Les organisations n’échouent pas à prioriser correctement. Beaucoup d’entre elles échouent à agir tout court, même sur les vulnérabilités déjà signalées comme celles qui comptent le plus.

Dire à une organisation dans cette situation de « se concentrer sur le risque, pas sur la gravité » est vrai, mais cela saute une étape. Si vous n’avez pas encore corrigé les vulnérabilités déjà connues pour être exploitées, un modèle de priorisation plus sophistiqué ne vous sauvera pas. Il vous donnera simplement une façon plus élégante de décrire le même arriéré.

## Si ce n’est pas le CVSS, alors quoi ?

Pour les organisations qui ont fait le travail de fond, la réponse pratique n’est pas compliquée. Priorisez selon qu’une vulnérabilité figure déjà comme exploitée, le plus utilement via KEV. Mettez cela en balance avec le degré d’exposition réel de l’actif concerné : un serveur exposé sur Internet présente un risque différent d’un système interne isolé faisant tourner le même logiciel. Et reliez ces deux éléments à l’impact métier : une vulnérabilité sur un système qui héberge des données clients ou qui fait tourner le processus de production principal mérite qu’on s’y intéresse avant une vulnérabilité sur une machine dont personne ne remarquerait la panne.

Rien de tout cela n’est glamour. C’est aussi considérablement plus utile que de traiter chaque CVE comme aussi urgente que les autres, ce qui est précisément l’habitude que la CISA cherche à briser.

## Avant de construire un modèle basé sur le risque, posez-vous d’abord une question plus difficile

Que la CISA change de cap est une bonne chose, et cela mérite d’être dit clairement plutôt qu’à contrecœur. Mais la leçon pour la plupart des PME n’est pas « commencez à prioriser les vulnérabilités selon le risque ». C’est « soyez honnête sur le fait de savoir si vous avez gagné le droit de prioriser tout court ». Posez à votre propre organisation la version inconfortable de cette question : si vous retiriez chaque référentiel et chaque modèle de scoring, les correctifs sont-ils appliqués, la MFA est-elle activée là où cela compte, et vos sauvegardes fonctionneraient-elles réellement si vous en aviez besoin demain ? Si la réponse à l’une de ces questions est non, c’est là que doit se porter votre attention, avant que le CVSS, KEV ou tout autre acronyme n’entre dans la conversation.

## Sources

- Vijayan, J., [CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus](https://www.darkreading.com/cyber-risk/cisa-ditches-weekly-vuln-roundups-risk-based-focus), Dark Reading, 17 septembre 2026
- CISA, [FY2024-2025 Vulnerability Review](https://www.cisa.gov/sites/default/files/2026-08/cisa-vulnerability-review-fy-2024-2025-508.pdf)
- Verizon, Data Breach Investigations Report, d’après les données de compromissions d’octobre 2024 à octobre 2025
- ENISA, [ENISA Threat Landscape 2025](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025)
- CISA, [Known Exploited Vulnerabilities (KEV) Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
