# Mini-guide de traitement des vulnérabilités (A1.4)

Un processus de traitement des vulnérabilités structuré mais léger, à la mesure d'une PME, de la première alerte à la clôture.

## 1. Réception — Comment nous recevons les alertes

Sources surveillées :

- [ ] Avis de sécurité des projets
- [ ] Bases de données CVE
- [ ] Outil d'analyse des dépendances
- [ ] Signalements de clients
- [ ] Tests internes

- **Responsable des alertes**:
- **Contact suppléant**:

## 2. Triage — Déterminer la gravité et l'urgence

Pour chaque vulnérabilité, consigner :

- **Composant et version(s) concernés**:
- **Est-il utilisé dans notre produit ?** (Oui / Non)
- **Contexte d'exposition** (Interne / Limitée / Publique):
- **Criticité fonctionnelle** (Faible / Moyenne / Élevée):
- **Indicateurs d'exploitabilité** (si connus):
- **Priorité de réponse proposée** (Faible / Moyenne / Élevée):

Règle de décision (simple) :

- Criticité élevée + exposition publique → à traiter en urgence
- Risque moyen → correctif planifié
- Risque faible → suivre et corriger lors du prochain cycle planifié

## 3. Correction — Corriger et vérifier

Action entreprise :

- [ ] Mise à niveau vers une version corrigée
- [ ] Application d'un correctif
- [ ] Mesure d'atténuation / modification de configuration
- [ ] Solution de contournement temporaire

- **Responsable**:
- **Date cible**:
- **Validation effectuée** (par exemple, tests / non-régression / vérification du déploiement):

## 4. Publication et communication

- **Notes de version mises à jour** (Oui / Non):
- **SBOM mis à jour** (Oui / Non):
- **Communication client / interne nécessaire ?** (Oui / Non)
- **Si oui : canal et responsable du message**:

## 5. Clôture et retour d'expérience

- **Date de clôture**:
- **Ce qui a fonctionné / ce qu'il faut améliorer la prochaine fois** (1 ou 2 points):

---

_D'après le livrable OCCTET D2.3 – Bonnes pratiques d'adoption du CRA (CRA Adoption Best Practice Document, v1.0, mars 2026), publié sous licence CC BY 4.0._

<https://occtet.eu/fr/best-practices/checklists-and-templates/>
