Question/Réponse

Dernière mise à jour le 14 août 2025

À quoi correspond le score CVSS ?

L'auditeur doit effectuer une évaluation du niveau de criticité des vulnérabilités identifiées pour les vulnérabilités publiques déjà déclarées et identifiées publiquement (enregistrées avec un numéro CVE : https://nvd.nist.gov/vuln/search) des composants de la solution, et dont les codes d’exploitation publiés pourraient être utilisés. Dans le cadre du Ségur, seule la solution est auditée et le périmètre du SI n'est pas pris en compte.
Pour un score CVSS v3 supérieur ou égal à 8, une vulnérabilité est considérée comme haute. Pour un score CVSS v3 compris entre 4 et 8, une vulnérabilité est considérée comme moyenne. 
Par ailleurs, l’auditeur peut réévaluer le score CVSS d’une vulnérabilité, en particulier s’il juge qu’elle n’est pas exploitable en raison du contexte applicatif de la solution ou si des mesures de sécurité ont été mises en place pour la protéger. Dans ce cas, il est possible de valider la règle de sécurité en incluant dans les commentaires une justification de ce choix.

Cette réponse vous a-t-elle été utile ?

Dispositif(s) concerné(s) :
Hôpital
Dossier Patient Informatisé (DPI)
Plateforme d’Intermédiation (PFI)
Médecin de ville
Logiciel de Gestion de Cabinet (LGC)
Biologie médicale
Système de Gestion de Laboratoire (SGL)
Imagerie
Radiology Information System (RIS)
DRIMbox
Officine
Logiciel de Gestion d'Officine (LGO)
Social et Médico-social
Dossier Usager Informatisé (DUI) - PA/PH/DOM (MS1)
Dossier Usager Informatisé (DUI) - PDE (MS2)
Dossier Usager Informatisé (DUI) - PDS (MS2)
Dossier Usager Informatisé (DUI) - AHI (MS3)
Sage-femme
Logiciel pour Sages-Femmes (SF)
Chirurgien-Dentiste
Logiciel pour Chirurgiens-Dentistes (CD)
Paramédical
Logiciel pour Paramédicaux (PARAMED)
Thème :
Exigences et preuves

Vous êtes accompagné dans vos différentes démarches

Une FAQ dédiée aux Industriels est à votre disposition