La sécurité d'un système d'information n'est jamais figée. Elle évolue, s'érode, parfois sans bruit. Le véritable risque ? S'appuyer sur une sécurité devenue obsolète.
La matrice d'obsolescence
L'idéal est de s'appuyer sur une CMDB rigoureuse, à jour, reliée à des outils d'analyse de vulnérabilités. Sans visibilité complète, l'obsolescence reste un risque théorique.
| Indicateur | Description |
|---|---|
| Âge et cycle de vie | Fin de support éditeur |
| Vulnérabilités | Existence de CVE sans correctif |
| Valeur d'usage | Écart entre promesse et réalité |
Le coût de maintenance, non seulement financier, mais aussi en charge opérationnelle, est un indicateur clé. La dette fonctionnelle et technique sur les applications internes doit aussi être évaluée.
