Aller au contenu principal
Revenir au sommaire du lexique cybersécurité

Retrouvez les notions clés de protection, d’attaque, d’authentification et de continuité utiles pour mieux sécuriser votre entreprise.

Retour au sommaire

Définition

Le patch management (gestion des mises à jour) désigne le processus d’identification, de test et de déploiement des correctifs de sécurité sur l’ensemble des postes, serveurs et équipements réseau. C’est une discipline continue, pas une action ponctuelle.

Pour une PME, c’est l’une des mesures les plus rentables : la majorité des cyberattaques exploitent des vulnérabilités connues et corrigées, mais non encore appliquées. Un cycle de mise à jour régulier ferme ces portes avant qu’elles ne soient utilisées.

À retenir

La plupart des attaques exploitent des failles déjà corrigées : appliquer vite les mises à jour est l’une des protections les plus efficaces et les moins coûteuses.

Point de vigilance

Limiter les mises à jour à Windows et oublier le reste : navigateurs, logiciels métier, pare-feu, routeurs. Les équipements exposés non patchés sont des cibles de premier choix.

À quoi cela sert

  • Fermer les vulnérabilités connues avant leur exploitation.
  • Couvrir l’ensemble du parc, y compris les équipements réseau.
  • Réduire la surface d’attaque à moindre coût.

Exemple concret

Une faille critique touche un équipement d’accès distant largement utilisé. La PME qui applique le correctif dans la semaine évite les vagues d’attaques automatisées qui frappent, quelques jours plus tard, les systèmes restés non à jour.

Bonnes pratiques

  • Mettre en place un cycle de mise à jour régulier et documenté.
  • Étendre le patch management au-delà du système d’exploitation.
  • Prioriser les équipements exposés sur Internet.

Ce que recommandent l’ANSSI et Microsoft

Le guide d’hygiène informatique de l’ANSSI (version 2.0, septembre 2017) consacre deux mesures à ce sujet. La première demande de définir une politique de mise à jour : de nouvelles failles sont régulièrement découvertes, chacune est une porte d’accès potentielle, et le guide recommande, au niveau « standard », d’appliquer les correctifs de sécurité sur l’ensemble des composants dans le mois qui suit leur publication par l’éditeur. Cette politique doit préciser comment l’inventaire est réalisé, où l’on s’informe des publications, avec quels outils on déploie, et comment on qualifie les correctifs et on les déploie progressivement. La seconde mesure demande d’anticiper la fin de maintenance des logiciels et systèmes : suivre les dates de fin de support et isoler du reste du système les composants obsolètes.

Un repère de calendrier pour Windows : Microsoft indique que les mises à jour « qualité », qui regroupent les correctifs de sécurité, sont en général publiées le deuxième mardi de chaque mois, sans que ce soit une règle absolue. Le fait que le rythme soit mensuel explique pourquoi un cycle de déploiement mensuel est un point de départ courant.

Par quoi commencer : les priorités

Tout corriger tout de suite n’est pas réaliste. Deux repères aident à trier :

  • Les équipements exposés d’abord : ce qui est joignable depuis Internet (accès distant, pare-feu, messagerie, site web) passe avant les postes internes.
  • Les failles déjà exploitées d’abord : la CISA tient un catalogue des vulnérabilités connues comme exploitées (KEV) et recommande à toute organisation de le surveiller et de s’en servir pour prioriser. Quand un correctif existe, il faut l’appliquer selon les instructions de l’éditeur ; quand le produit n’est plus supporté ou ne peut pas être mis à jour, la CISA recommande de le retirer du réseau.

Côté français, le CERT-FR (le centre gouvernemental de veille et d’alerte) publie des alertes sur les vulnérabilités : le guide d’hygiène le cite comme source à surveiller.

Une méthode en six étapes

  1. Inventorier les postes, serveurs, équipements réseau et applications, avec leur version : on ne corrige pas ce qu’on ne connaît pas.
  2. S’informer : abonner une personne aux alertes des éditeurs utilisés et à celles du CERT-FR.
  3. Qualifier : tester d’abord sur quelques postes, surtout quand un logiciel métier ancien dépend d’une version précise.
  4. Déployer par vagues, avec un outil (centralisé pour Windows, adapté aux applications tierces) et des créneaux connus des utilisateurs.
  5. Vérifier : un poste éteint depuis un mois n’est pas à jour ; un rapport d’état est plus fiable qu’une intention.
  6. Prévoir le retour arrière : sauvegarde récente avant toute mise à jour lourde d’un serveur (voir la fiche sauvegarde).

Notre service de maintenance informatique et la cybersécurité PME traitent ce sujet dans la durée ; le cas des postes sous un système en fin de support est détaillé dans l’actualité fin du support de Windows 10.

Erreurs courantes

  • Ne patcher que Windows. Navigateurs, lecteurs PDF, logiciels de visioconférence et firmwares d’équipements réseau sont aussi visés.
  • Oublier les équipements « qui marchent » : le routeur, le pare-feu ou le NAS installés il y a des années et jamais mis à jour.
  • Repousser sans date : « on verra à la prochaine maintenance » devient un an. Fixer un délai maximal par niveau d’urgence.
  • Ne pas vérifier le résultat : un déploiement lancé n’est pas un déploiement réussi.
  • Garder un produit en fin de support sans l’isoler du reste du réseau, alors que l’ANSSI recommande précisément cet isolement.

Questions fréquentes

Faut-il appliquer les mises à jour le jour même ?

Pas systématiquement. Le guide d’hygiène de l’ANSSI vise un délai d’un mois au niveau standard, avec qualification et déploiement progressif ; les failles déjà exploitées et les équipements exposés justifient d’aller plus vite.

Le patch management se limite-t-il à Windows Update ?

Non. Windows Update ne couvre pas les applications tierces ni les équipements réseau, qui demandent leurs propres outils ou une procédure manuelle.

Que faire d’un logiciel qui n’est plus mis à jour ?

Le remplacer, ou à défaut l’isoler du reste du système : filtrage strict des flux et secrets d’authentification dédiés, selon le guide d’hygiène.

Sources et vérifications

Documents consultés le 26 septembre 2026 :

Le guide d’hygiène de l’ANSSI date de 2017 ; le délai d’un mois est celui de son niveau « standard ». Le rythme de publication de Microsoft est un usage courant, non un engagement.

Pourquoi ce terme compte

Comprendre le patch management aide à investir dans une mesure discrète mais décisive : maintenir les systèmes à jour ferme la voie la plus fréquemment empruntée par les attaquants.

Continuer votre lecture

Vous pouvez revenir au sommaire cybersécurité ou poursuivre avec les services, FAQ et ressources Evoir liés à la protection des PME.

Voir tous les lexiques

Vous avez un projet informatique ?

Evoir accompagne les PME et cabinets d'Île-de-France sur l'informatique, la messagerie, la cybersécurité et la téléphonie.

Explorer des définitions proches

Pour mieux relier les notions entre elles, poursuivez avec quelques termes voisins du même lexique.

Termes et pages utiles

Des définitions voisines et des pages du site qui prolongent ce terme.

Ressources utiles

Pages utiles pour passer de la notion à l'action

Les définitions en cybersécurité prennent tout leur sens reliées aux services de protection, de formation et aux autres lexiques du site.

Retour en haut de page