Contexte
portier Vision 4 n'est officiellement plus supporté depuis le 1er janvier 2025. Aucune mise à jour de sécurité, correction de bug ou prestation de support n'est plus assurée. Nous recevons régulièrement des questions sur les raisons pour lesquelles la poursuite de son exploitation, même sur des serveurs privés, n'est plus conforme.
1. État de l'art : exigences légales
RGPD (Art. 32), KRITIS, DORA, NIS-2
Toutes les lois et normes pertinentes exigent que les systèmes informatiques et le traitement des données soient conformes à l'état de l'art. Cela signifie en particulier :
Mises à jour de sécurité régulières
Corrections de bugs et gestion des correctifs
Maintenance continue
Les systèmes non maintenus ne satisfont explicitement PAS à ces exigences.
2. Risques spécifiques liés à l'utilisation de logiciels en fin de vie
Failles de sécurité non corrigées : les nouvelles vulnérabilités ne sont plus corrigées. Même les systèmes internes sont potentiellement à risque (par ex. modifications réseau, menaces internes, malwares).
Aucune garantie de support : ni corrections de bugs ni assistance en cas de problèmes opérationnels ne sont disponibles.
Risque d'audit : les régulateurs et auditeurs peuvent signaler les systèmes non conformes comme une constatation avec des conséquences significatives.
Responsabilité : en cas d'incident de sécurité impliquant un logiciel en fin de vie, l'exploitant assume l'entière responsabilité.
3. Objections courantes et pourquoi elles ne tiennent pas
« Nous exploitons le logiciel sur nos propres serveurs, accessible uniquement par notre IT interne. »
Cela réduit le risque, mais ne remplace PAS l'obligation de maintenir des mesures de sécurité à jour. Les réglementations (RGPD, NIS-2, DORA, KRITIS) s'appliquent à tous les systèmes, quel que soit le mode de déploiement.
« Le système est isolé. »
Même les systèmes isolés ne sont pas totalement protégés contre les menaces (par ex. supports amovibles, menaces internes, interfaces héritées ou ouvertures réseau futures).
« Il n'y a eu aucun problème jusqu'à présent. »
L'absence d'incident ne constitue pas une preuve de conformité. Les législateurs et régulateurs exigent des mesures proactives, pas de justification réactive.
4. Sources juridiques et normes
RGPD Art. 32 : état de l'art, mesures techniques pour la sécurité du traitement des données
KRITIS/BSIG § 8a : obligation de prendre les précautions appropriées conformément à l'état de l'art
NIS-2 : obligation de gestion des risques, maintenance continue et auditabilité
DORA (UE 2022/2554) : exigences strictes de gestion des risques TIC, y compris obligations de correctifs
ISO 27001 : révisions et mises à jour régulières des contrôles de sécurité mis en place
5. Recommandation
La migration vers une solution activement maintenue, supportée et auditable est obligatoire pour garantir la conformité, la sécurité opérationnelle et la protection en matière de responsabilité.
portier Vision 5 satisfait de manière démontrable à ces exigences (ISO 27001, mises à jour régulières, support personnalisé, auditabilité).
Réponse courte (pour la direction ou l'approbation IT)
L'utilisation de portier Vision 4 n'est plus conforme au RGPD, à KRITIS, à DORA et à NIS-2 depuis 2025, même en exploitation entièrement interne. Le risque et la responsabilité incombent entièrement à l'exploitant. La migration vers une version actuelle et supportée est vivement recommandée.
Pour toute question sur l'audit, la conformité ou la migration vers Vision 5, notre équipe se tient à votre disposition.
