# Politique de mise à jour des dépendances (A1.5)

Une politique courte qui définit comment les dépendances tierces sont examinées, mises à jour et retirées. Une page suffit.

## Périmètre

S'applique aux dépendances tierces, y compris les composants FOSS.

## Principe

Les dépendances sont maintenues selon une approche fondée sur les risques et orientée cycle de vie. Les actions de mise à jour sont proportionnées à la criticité, à l'exposition et à l'impact.

## Rythme des mises à jour

- **Examen régulier des dépendances** (par exemple, mensuel / trimestriel):

Les mises à jour de sécurité sont appliquées selon la classification des risques :

- **Risque élevé :** dès que possible
- **Risque moyen :** correctif planifié dans le prochain cycle de publication
- **Risque faible :** suivi et résolu dans le cadre de la maintenance courante

## Responsabilité des décisions

- **Responsable de l'approbation des mises à niveau de dépendances**:
- **Responsable de l'approbation des correctifs de sécurité urgents**:

## Dépendances en fin de vie

Si une dépendance n'est plus prise en charge ou arrive en fin de vie, nous :

- Consignons le risque
- Évaluons les alternatives
- Planifions une migration ou des mesures compensatoires
- Documentons la décision et le calendrier

---

_D'après le livrable OCCTET D2.3 – Bonnes pratiques d'adoption du CRA (CRA Adoption Best Practice Document, v1.0, mars 2026), publié sous licence CC BY 4.0._

<https://occtet.eu/fr/best-practices/checklists-and-templates/>
