[{"data":1,"prerenderedAt":305},["ShallowReactive",2],{"\u002Ffr\u002Fdossiers\u002Fobsolescence-informatique":3,"dossiers-catalogue":272},{"id":4,"title":5,"body":6,"description":233,"extension":234,"image":235,"kind":236,"manufacturer":235,"meta":237,"metaTitle":238,"model":235,"navigation":239,"order":240,"path":241,"publishedAt":242,"relatedDossiers":235,"relatedDrones":235,"relatedServices":235,"seo":243,"sources":250,"specs":235,"stem":269,"translationKey":270,"updatedAt":242,"__hash__":271},"content\u002Ffr\u002Fdossiers\u002Fobsolescence-informatique.md","Obsolescence informatique : ce qu'elle vous coûte",{"type":7,"value":8,"toc":223},"minimark",[9,18,21,26,33,36,58,65,69,72,88,103,109,120,124,138,141,145,148,158,172,176,179,206,209,213,216],[10,11,12,13,17],"p",{},"L'obsolescence informatique est le seul risque majeur d'un système d'information qui\nn'a ",[14,15,16],"strong",{},"aucun symptôme",". Une application en fin de support fonctionne exactement comme la\nveille. Elle continue à rendre le service attendu, sans ralentissement, sans message\nd'erreur, parfois pendant des années.",[10,19,20],{},"C'est précisément ce qui la rend difficile à financer. Il n'y a pas d'incident à montrer,\ndonc pas d'urgence à invoquer — jusqu'au jour où c'en est une, et où il est trop tard pour\nchoisir son calendrier.",[22,23,25],"h2",{"id":24},"quest-ce-que-lobsolescence-informatique-exactement","Qu'est-ce que l'obsolescence informatique, exactement ?",[10,27,28,29,32],{},"Ce n'est ni une panne ni une lenteur : c'est la ",[14,30,31],{},"fin de l'engagement de l'éditeur à\ncorriger les failles",". Le logiciel ne se dégrade pas ; c'est le monde autour de lui qui\ncontinue d'avancer.",[10,34,35],{},"Il faut distinguer trois états, souvent confondus :",[37,38,39,46,52],"ul",{},[40,41,42,45],"li",{},[14,43,44],{},"En support"," — l'éditeur publie des correctifs de sécurité. C'est la seule situation\nsaine.",[40,47,48,51],{},[14,49,50],{},"Support étendu"," — l'éditeur ne publie plus que les correctifs critiques, en général\ncontre paiement et pour une durée bornée. C'est un sursis acheté, pas une solution.",[40,53,54,57],{},[14,55,56],{},"Hors support"," — plus aucun correctif. Chaque vulnérabilité publiée ensuite reste\nouverte définitivement.",[10,59,60,61,64],{},"La bascule du premier au troisième état est une ",[14,62,63],{},"date connue à l'avance",", souvent des\nannées. C'est ce qui rend l'obsolescence différente de tous les autres risques : c'est le\nseul qu'on puisse planifier avec certitude, et c'est celui qu'on planifie le moins.",[22,66,68],{"id":67},"pourquoi-lobsolescence-est-elle-devenue-le-premier-risque-cyber","Pourquoi l'obsolescence est-elle devenue le premier risque cyber ?",[10,70,71],{},"Parce que les attaquants ont changé de porte d'entrée.",[10,73,74,75,78,79,83,84,87],{},"Pour la ",[14,76,77],{},"première fois en dix-neuf ans"," d'existence du rapport, l'édition 2026 du ",[80,81,82],"em",{},"Data\nBreach Investigations Report"," de Verizon place l'",[14,85,86],{},"exploitation de vulnérabilités au\npremier rang des vecteurs d'accès initial, avec 31 % des compromissions"," — devant le vol\nd'identifiants, qui dominait jusque-là. Le même rapport note que l'IA côté attaquant\nréduit la fenêtre de défense « de plusieurs mois à quelques heures ».",[10,89,90,91,94,95,98,99,102],{},"Les chiffres de l'ANSSI décrivent la même mécanique côté français : le rythme de\npublication des vulnérabilités croît de ",[14,92,93],{},"18 % par an depuis 2020",", et ",[14,96,97],{},"environ 29 %","\nde celles exploitées en 2025 l'ont été ",[14,100,101],{},"le jour même de leur publication, ou avant",".",[10,104,105,106],{},"Mettez les deux bouts ensemble. D'un côté, un délai de correction qui se compte en\nsemaines. De l'autre, une exploitation qui se compte en heures. Un parc à jour absorbe\ncet écart parce qu'il n'a qu'à appliquer un correctif. Un parc obsolète ne le peut pas :\n",[14,107,108],{},"il n'existe pas de correctif à appliquer.",[10,110,111,112,115,116,119],{},"Ajoutez que l'automatisation est désormais des deux côtés : la campagne ",[14,113,114],{},"C0062","\nréférencée dans MITRE ATT&CK, documentée fin 2025, a visé une trentaine d'organisations\navec ",[14,117,118],{},"80 à 90 % des opérations conduites de façon autonome"," par un agent. Un balayage\nautomatisé ne fait aucune différence entre une grande entreprise et une PME : il cherche\nune version.",[22,121,123],{"id":122},"combien-de-temps-avez-vous-après-une-fin-de-support","Combien de temps avez-vous après une fin de support ?",[10,125,126,127,130,131,134,135,102],{},"Moins que vous ne le croyez, et le cas le plus documenté le montre bien. Le support de\n",[14,128,129],{},"Windows 10 a pris fin le 14 octobre 2025"," : Microsoft indique qu'à cette date,\nl'assistance technique, les mises à jour de fonctionnalités et ",[14,132,133],{},"les mises à jour de\nsécurité"," cessent. Le programme de mises à jour de sécurité étendues grand public,\nlui, court ",[14,136,137],{},"jusqu'au 12 octobre 2027",[10,139,140],{},"Cette seconde date est le vrai piège. Elle donne le sentiment d'un délai confortable,\nalors qu'elle ne couvre que les correctifs jugés critiques, sans assistance ni correction\nfonctionnelle. Elle achète du temps pour migrer, pas pour attendre. Et le jour où elle\ntombe, il n'y a plus de filet du tout.",[22,142,144],{"id":143},"que-change-la-réglementation","Que change la réglementation ?",[10,146,147],{},"Elle déplace la charge, dans les deux sens.",[10,149,150,153,154,157],{},[14,151,152],{},"NIS2"," élargit le périmètre réglementaire français d'environ 500 entités à une quinzaine\nde milliers, avec des plafonds de sanction fixés par la directive à ",[14,155,156],{},"10 M€ ou 2 % du\nchiffre d'affaires mondial"," pour les entités essentielles, et une responsabilité portée\nexplicitement par l'organe de direction. Au moment où j'écris, la loi de transposition\nfrançaise n'est pas encore promulguée : l'échéance arrive, elle n'est pas passée.",[10,159,160,163,164,167,168,171],{},[14,161,162],{},"Le règlement sur la cyberrésilience"," agit sur vos fournisseurs. L'ANSSI rappelle qu'à\ncompter du ",[14,165,166],{},"11 décembre 2027",", les fabricants de produits comportant des éléments\nnumériques devront notamment recenser et documenter les composants de leurs produits,\ncorriger sans retard les vulnérabilités, et ",[14,169,170],{},"diffuser sans retard les correctifs",". Bonne\nnouvelle à moyen terme : le marché deviendra plus sain. Conséquence immédiate en\nrevanche, un produit dont le fournisseur ne peut pas tenir ces obligations deviendra un\nproblème de conformité, pas seulement un problème technique.",[22,173,175],{"id":174},"comment-construire-un-plan-de-gestion-de-lobsolescence","Comment construire un plan de gestion de l'obsolescence ?",[10,177,178],{},"En quatre temps, dont aucun n'est technique au départ.",[180,181,182,188,194,200],"ol",{},[40,183,184,187],{},[14,185,186],{},"Inventorier."," Ce qui tourne, sa version, et sa date de fin de support. Cette\ntroisième colonne est celle qui manque partout, et c'est la seule qui transforme\nl'inquiétude en calendrier.",[40,189,190,193],{},[14,191,192],{},"Cartographier les dépendances."," Une brique en fin de support n'est pas un problème\nisolé : elle porte des applications. C'est le nombre d'applications portées qui donne\nla priorité, pas l'ancienneté de la brique.",[40,195,196,199],{},[14,197,198],{},"Échéancer."," Chaque élément reçoit une date de sortie, alignée sur sa fin de support\nréelle et non sur la disponibilité des équipes. Un plan qui ne comporte pas de dates\nn'est pas un plan.",[40,201,202,205],{},[14,203,204],{},"Décommissionner."," Une migration qui laisse l'ancien système allumé « au cas où » n'a\nrien résolu : elle a doublé la surface d'attaque. L'extinction fait partie du lot.",[10,207,208],{},"Les deux premières étapes sont volumineuses, répétitives et vérifiables — c'est\nexactement le profil de travail où l'assistance par l'IA fait chuter le coût unitaire, et\nc'est pour cela qu'un plan d'obsolescence est devenu finançable alors qu'il ne l'était pas\nil y a trois ans.",[22,210,212],{"id":211},"par-où-commencer","Par où commencer ?",[10,214,215],{},"Par la colonne « fin de support » de votre inventaire. Si elle n'existe pas, tout le\nreste est de l'opinion.",[10,217,218,219,222],{},"Elle se remplit vite, elle ne demande aucun outil, et elle produit immédiatement la seule\nliste qui compte : ce qui est ",[14,220,221],{},"exposé sur Internet et déjà hors support",". Cette liste\nest courte, elle est urgente, et elle se traite indépendamment du reste du programme.",{"title":224,"searchDepth":225,"depth":225,"links":226},"",2,[227,228,229,230,231,232],{"id":24,"depth":225,"text":25},{"id":67,"depth":225,"text":68},{"id":122,"depth":225,"text":123},{"id":143,"depth":225,"text":144},{"id":174,"depth":225,"text":175},{"id":211,"depth":225,"text":212},"Une fin de support ne casse rien le jour venu. Elle transforme votre parc en surface d'attaque, sur une échéance subie.","md",null,"dossier",{},"Gérer l'obsolescence informatique",true,3,"\u002Ffr\u002Fdossiers\u002Fobsolescence-informatique","2026-08-21",{"keywords":244,"title":5,"description":233},[245,246,247,248,249],"obsolescence informatique","gestion de l'obsolescence informatique","fin de support logiciel","plan de maintien en condition de sécurité","NIS2 obsolescence",[251,255,258,262,266],{"label":252,"url":253,"date":254},"ANSSI \u002F CERT-FR — Panorama de la cybermenace 2025","https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Fuploads\u002FCERTFR-2026-CTI-002.pdf","2026",{"label":256,"url":257,"date":254},"Verizon — 2026 Data Breach Investigations Report","https:\u002F\u002Fwww.verizon.com\u002Fabout\u002Fnews\u002Fbreach-industry-wide-dbir-finds",{"label":259,"url":260,"date":261},"Microsoft — Windows 10 support has ended on October 14, 2025","https:\u002F\u002Fsupport.microsoft.com\u002Fen-us\u002Fwindows\u002Fdeployment\u002Fupdates-lifecycle\u002Fwindows-10-support-has-ended-on-october-14-2025","2025",{"label":263,"url":264,"date":265},"ANSSI — Cartographie du système d'information, guide d'élaboration en cinq étapes","https:\u002F\u002Fmesservices.cyber.gouv.fr\u002Fdocuments-guides\u002F20181213_anssi_guide_cartographie_v1b.pdf","2018",{"label":267,"url":268,"date":261},"MITRE ATT&CK — Campagne C0062","https:\u002F\u002Fattack.mitre.org\u002Fcampaigns\u002FC0062\u002F","fr\u002Fdossiers\u002Fobsolescence-informatique","it-obsolescence","YeSJffp8OxkLp00bBF9bYPLMXrpUyM8FFqBQ5MmEvMQ",[273,278,282,285,290,295,299,301],{"locale":274,"slug":275,"path":276,"title":277,"translationKey":275},"en","application-mapping","\u002Fen\u002Fdossiers\u002Fapplication-mapping","Application mapping: what it must contain",{"locale":274,"slug":279,"path":280,"title":281,"translationKey":279},"chatgpt-visibility","\u002Fen\u002Fdossiers\u002Fchatgpt-visibility","ChatGPT visibility: what actually works, measured",{"locale":274,"slug":270,"path":283,"title":284,"translationKey":270},"\u002Fen\u002Fdossiers\u002Fit-obsolescence","IT obsolescence: what it really costs you",{"locale":274,"slug":286,"path":287,"title":288,"translationKey":289},"technical-debt-ai","\u002Fen\u002Fdossiers\u002Ftechnical-debt-ai","Technical debt and AI: finally clearing the legacy","tech-debt-ai",{"locale":291,"slug":292,"path":293,"title":294,"translationKey":275},"fr","cartographie-applicative","\u002Ffr\u002Fdossiers\u002Fcartographie-applicative","Cartographie applicative : ce qu'elle doit contenir",{"locale":291,"slug":296,"path":297,"title":298,"translationKey":289},"dette-technique-ia","\u002Ffr\u002Fdossiers\u002Fdette-technique-ia","Dette technique et IA : solder enfin le legacy",{"locale":291,"slug":300,"path":241,"title":5,"translationKey":270},"obsolescence-informatique",{"locale":291,"slug":302,"path":303,"title":304,"translationKey":279},"referencement-chatgpt","\u002Ffr\u002Fdossiers\u002Freferencement-chatgpt","Référencement ChatGPT : ce qui marche, mesuré",1787432458979]