L'audit de conformité a mis en évidence des logiciels qui ne bénéficient plus d'aucun support
Une commande de compensation vous fait gagner un cycle. HeroDevs assure à nouveau le support technique du logiciel et fournit les preuves avec chaque correctif, ce qui vous évite d'avoir à en répondre.
.webp)
L'utilisation de logiciels libres non pris en charge et comportant des failles de sécurité constitue un motif de refus de certification.
Votre auditeur a identifié un paquet dont personne n'assure plus la maintenance et souhaite savoir qui le met à jour et à quelle fréquence. Il n'y a pas de réponse à cette question, car les logiciels libres en fin de vie ne reçoivent plus de correctifs de sécurité de la part de leurs responsables de maintenance et aucun correctif en amont n'est prévu.
Le coût réside dans l'absence totale de certification, ce qui a un impact sur la continuité des activités.
Quels sont les problèmes qui surviennent lorsque les correctifs en amont cessent d'être fournis ?
Sécurité
Vulnérabilité CVE non corrigée
Conformité
Aucun élément ne permet de démontrer que
Feuille de route et budget
Migration effectuée, vitesse imprévue
.webp)
Combien de logiciels non pris en charge un évaluateur trouverait-il ?
Obtenez un rapport répertoriant toutes les dépendances en fin de vie présentes dans vos dépôts, qu'elles soient directes ou transitives.

Le problème
Chaque voie permettant de réussir l'évaluation a un coût
Écrire un code de contrôle compensatoire
Prenez des mesures d'atténuation concernant l'ensemble du dossier et soumettez une déclaration d'acceptation des risques. C'est l'évaluateur qui décide si cela est suffisant. À chaque cycle, vous misez l'obtention de la certification sur le jugement de quelqu'un d'autre.
Effectuer une migration dans un délai que vous n'avez pas fixé
Cela répond correctement à la question, mais entraîne une migration que personne n'avait prévue dans son budget. Des changements rompant la compatibilité dans tous les sites d'appel, d'autres paquets liés à la version majeure que vous abandonnez, et une série complète de tests de régression, planifiée en fonction d'une évaluation plutôt que de votre feuille de route.
Demande à l'IA de le corriger
C'est rapide, et on s'y attend de plus en plus. Mais l'évaluateur ne demande pas si le code a été corrigé, il demande qui en assure la maintenance. Un correctif généré par l'IA ne répond à aucune de ces deux questions, et désormais, personne n'a non plus relu le code.
La solution
Passez à une version prise en charge par HeroDevs et validez l'audit
Une version gérée par HeroDevs remplace le paquet signalé
Une version sécurisée intégrée à la branche que vous utilisez déjà, dont la maintenance est assurée tant que vous utilisez le logiciel.
Les éléments de preuve sont fournis avec le correctif
Chaque mesure corrective donne lieu à un rapport VEX et à une attestation signée, en adéquation avec les référentiels selon lesquels vous établissez déjà vos rapports.
De nouvelles failles de sécurité sont régulièrement corrigées
Les nouvelles vulnérabilités CVE affectant les paquets concernés sont corrigées dans le cadre d'un SLA CVE de 14 jours, afin que la même question ne se pose pas à nouveau lors du prochain cycle.
Pourquoi HeroDevs ?
Plus de 19 millions
versions des paquets suivies
1,000+
vulnérabilités corrigées
900+
clients professionnels protégés par HeroDevs
Nous avons préservé notre niveau de sécurité sans remettre en cause notre feuille de route stratégique, tout en réalisant des économies substantielles par rapport à une migration complète.
Markus Wolf, architecte chez Statista
Tout ce dont vous avez besoin pour réussir l'audit, documenté et classé pour vous
.webp)
Ce que demandent les équipes chargées de la sécurité et de la conformité
Obtenez des réponses à certaines de nos questions les plus fréquemment posées.
Bien entendu, si vous ne trouvez pas la réponse que vous cherchez, n'hésitez pas à nous contacter.
Une déclaration VEX par mesure corrective, indiquant si la vulnérabilité CVE affecte le package livré, ainsi qu'une attestation signée. Ces deux éléments sont placés dans un dossier dédié à la conformité au sein de votre référentiel, aux côtés du code.
SOC 2, PCI DSS, HIPAA, FedRAMP, CRA, DORA, RGPD et bien d’autres encore. Les mêmes éléments de preuve sont valables pour toutes ces normes ; vous n’avez pas besoin de produire un document distinct pour chaque référentiel.
Cela résout le problème. Ce que l'évaluateur a signalé, c'est que le logiciel n'est pas pris en charge. Une fois qu'il sera pris en charge et mis à jour dans le cadre d'un contrat de niveau de service (SLA), ce ne sera plus le cas.
Cela dépend de la durée pendant laquelle vous comptez les conserver. Les mesures compensatoires sont acceptées à la discrétion de l'évaluateur, et plus une même dérogation dure longtemps, plus il est difficile d'obtenir cette discrétion.
Les colis couverts relèvent de notre SLA CVE de 14 jours.
Oui. Ce sont ces mêmes éléments qui permettent de répondre au questionnaire d'un client, et un argument bien étayé permet de lever l'objection plutôt que de l'expliquer.
Un sujet qui n'est pas abordé ici ? Demandez conseil à un expert.