Cyber

Nomenclature logicielle

Inventaire, dans un format lisible par machine, des composants logiciels entrant dans un produit, de leurs versions et de leurs vulnérabilités connues, imposé par le règlement européen sur la cyberrésilience.

Définition

La nomenclature logicielle constitue le premier instrument permettant de mesurer objectivement l'état d'un parc informatique. Un questionnaire de souscription demandait jusqu'ici si l'entreprise disposait d'une politique de correctifs, question dont la réponse est toujours affirmative et dont la valeur discriminante est donc nulle. La nomenclature permet de demander ce que le parc contient réellement, question dont la réponse est vérifiable par pièces. Sa portée dépasse la sélection individuelle : généralisée, elle rend enfin possible la mesure de l'accumulation, un assureur pouvant en principe établir combien de ses assurés dépendent d'une même bibliothèque et estimer la charge d'une vulnérabilité critique avant qu'elle ne survienne. C'est précisément l'information qui manquait lors des grands épisodes de vulnérabilité largement diffusée, où le marché a découvert son exposition après coup.

Exemple

Deux entreprises produisant les mêmes réponses au même questionnaire cyber peuvent porter des dettes de sécurité sans commune mesure ; seule la nomenclature permet de les distinguer.

Termes associés
Également connu sous

SBOM, software bill of materials, inventaire de composants logiciels