
Une base essentielle débordée par le volume
La National Vulnerability Database, ou NVD, alimente les outils qui repèrent, décrivent et classent les failles logicielles. Son contenu se retrouve donc indirectement dans les tableaux de bord de nombreuses équipes québécoises, même lorsque celles-ci n’interrogent jamais la base américaine elles-mêmes. Or, le volume dépasse désormais la capacité d’analyse manuelle. Selon le NIST, les soumissions de vulnérabilités CVE ont augmenté de 263 % entre 2020 et 2025. L’organisme a enrichi près de 42 000 dossiers en 2025, soit 45 % de plus que durant toute année précédente, sans réussir à suivre le rythme. Au premier trimestre de 2026, les soumissions étaient encore près du tiers plus nombreuses qu’un an auparavant. Depuis le 15 avril, le NIST priorise donc les vulnérabilités déjà exploitées, celles qui touchent le gouvernement fédéral américain et celles qui concernent des logiciels jugés critiques. Les autres demeurent dans la NVD, mais peuvent attendre avant de recevoir des métadonnées détaillées. Un dossier moins documenté ne représente pourtant pas nécessairement un risque faible pour une usine, une municipalité ou un fournisseur québécois.
Ce que le NIST annonce réellement
Le NIST a annoncé avoir commencé à développer un flux de travail utilisant un agent d’IA pour enrichir les renseignements de la NVD. L’objectif déclaré est d’améliorer l’évolutivité, l’automatisation, l’interopérabilité et la transparence du service. Une présentation tenue le 17 septembre devait exposer l’architecture, les problèmes rencontrés et de premiers résultats. Il s’agit d’un chantier, pas de la preuve qu’un agent peut déjà remplacer les analystes. Enrichir une vulnérabilité exige notamment d’associer correctement un avis à des produits et versions, d’interpréter les conditions d’exploitation et d’attribuer des mesures de gravité. Une erreur de correspondance peut créer une urgence fictive ou, plus dangereusement, masquer une exposition réelle. Le NIST consulte d’ailleurs les organisations jusqu’au 13 octobre sur la modernisation de la NVD. Le recours à l’IA répond ici à un problème concret de capacité. Il déplace toutefois une partie du contrôle de qualité vers la validation des données, la traçabilité des décisions et la surveillance du système automatisé.
Un score ne remplace pas le contexte québécois
Le Centre canadien pour la cybersécurité cite la NVD parmi les sources de renseignements utiles et recommande d’évaluer les risques selon la réalité de l’organisation. Cette nuance devient cruciale lorsque davantage de métadonnées sont produites ou triées automatiquement. Une vulnérabilité grave touchant un serveur isolé peut être moins urgente qu’une faille de gravité moyenne présente sur un équipement exposé à Internet. Dans un atelier manufacturier, l’arrêt nécessaire pour corriger un contrôleur peut aussi perturber la production ou la sécurité physique. À l’inverse, reporter un correctif sur une passerelle distante peut laisser une porte directement accessible aux attaquants. Le catalogue américain des vulnérabilités exploitées connues, appelé KEV, apporte un signal d’activité observée. EPSS fournit plutôt une probabilité, calculée par apprentissage automatique et mise à jour quotidiennement, qu’une CVE soit exploitée dans les 30 jours. FIRST précise qu’EPSS ne mesure ni les conséquences pour une organisation ni la présence réelle du logiciel vulnérable. Ce sont des signaux complémentaires, jamais un verdict complet.
Construire une file de correctifs à quatre dimensions
Une organisation québécoise devrait résister à la tentation de simplement trier ses alertes selon le score le plus élevé. Une file de correctifs défendable peut combiner quatre dimensions : la présence et l’exposition de l’actif, les preuves d’exploitation comme KEV, la probabilité fournie par EPSS, puis l’impact potentiel mesuré notamment par CVSS et par le contexte local. Prenons deux failles. La première obtient un score CVSS de 9,8, mais touche une bibliothèque inactive dans un système de laboratoire segmenté. La seconde reçoit 7,5, figure dans KEV et affecte un portail accessible au public. La seconde devrait normalement passer devant, même si un outil automatisé centré sur la gravité propose l’ordre inverse. Chaque recommandation générée par IA devrait donc conserver ses entrées : versions détectées, date des données, source du score, présence dans KEV, exposition réseau et règle de décision appliquée. Il faut également prévoir une révision humaine pour les actifs essentiels, les technologies opérationnelles et les cas où le correctif risque d’interrompre un service critique.
Le bon usage de l’IA : réduire la recherche, pas abolir le jugement
Pour les petites équipes, l’automatisation peut accélérer des tâches coûteuses : regrouper les avis de plusieurs fournisseurs, relier les CVE à l’inventaire, résumer les mesures d’atténuation et signaler les contradictions. Le gain réel apparaît lorsque l’analyste consacre moins de temps à copier des renseignements et davantage à décider quoi corriger, isoler ou surveiller. Cette chaîne doit toutefois être testée comme un système de production. FIRST a mis en service EPSS v5 le 15 juin 2026 et avertit qu’un changement de version du modèle peut modifier les scores sans que la vulnérabilité elle-même ait changé. Une organisation qui mesure ses tendances doit donc conserver la version du modèle et distinguer une évolution méthodologique d’une hausse réelle du risque. La modernisation de la NVD montre pourquoi l’IA devient nécessaire face au nombre de failles. Pour les organisations québécoises, la réponse n’est pas de déléguer entièrement la priorité des correctifs, mais de bâtir une chaîne où les sources, les règles, les exceptions et la décision finale restent vérifiables.





