Sophie Laurent
Sophie Laurent
Consultante cybersécurité — WebGuard Agency
| · 12 min de lecture

Comment planifier votre Patch Tuesday sans perturber votre production en 7 étapes

Tableau de bord de gestion de projet avec planification et suivi de tâches

TL;DR

  • Le Patch Tuesday tombe le 2e mardi de chaque mois. Avec 500 à 1 000 correctifs par bulletin en 2026, l'improvisation n'est plus une option.
  • 7 étapes, 14 jours, 4 à 8 heures de travail effectif pour une PME de 20 à 250 postes.
  • Étape clé : le groupe pilote. 3 à 5 machines représentatives testées avant le déploiement large évitent 90 % des interruptions.
  • Trier par exposition réelle, pas par score CVSS. Un serveur Exchange exposé passe avant un poste bureautique.
  • Vérifier le taux d'application : 85 % de machines patchées signifie que 15 % ne le sont pas, et ce sont souvent les plus vulnérables.
  • Documenter chaque cycle : les anomalies de ce mois deviennent les points de vigilance du mois suivant.
Résumer cet article avec : ChatGPT Claude Perplexity

Chaque deuxième mardi du mois, Microsoft publie ses correctifs de sécurité. En 2026, ces bulletins dépassent régulièrement les 700 vulnérabilités, et le record de septembre a atteint 966 failles en un seul lot. Face à ce volume, la plupart des PME françaises oscillent entre deux extrêmes : tout appliquer d'un bloc en priant pour que rien ne casse, ou repousser indéfiniment en priant pour ne pas être ciblé. Les deux approches échouent, et elles échouent de manière prévisible.

Ce guide décrit la méthode que nous appliquons avec nos clients PME, de 20 à 250 postes Windows. Elle tient en 7 étapes, se déroule sur 14 jours, et demande entre 4 et 8 heures de travail effectif par mois. Ce n'est pas un projet informatique : c'est une routine mensuelle, au même titre que la clôture comptable ou le rapprochement bancaire.

Étape 1 — Cartographier votre parc avant le deuxième mardi

Vous ne pouvez pas patcher ce que vous ne connaissez pas. Avant même de lire le premier bulletin, vous devez disposer d'un inventaire à jour de votre parc Windows. Cet inventaire n'a pas besoin d'être sophistiqué — un tableur suffit — mais il doit contenir quatre informations pour chaque machine :

  • Nom de la machine et version de Windows (Windows 10 22H2, Windows 11 24H2, Server 2022, etc.). C'est ce qui détermine quels correctifs s'appliquent.
  • Rôle de la machine : poste bureautique, serveur de fichiers, contrôleur de domaine, serveur Exchange, serveur applicatif. Ce rôle détermine la priorité et le créneau de redémarrage.
  • Applications métier installées : l'ERP, le logiciel de comptabilité, l'outil de CAO, le logiciel médical. Ce sont les applications susceptibles de casser après un correctif, et ce sont celles qu'il faut tester sur le groupe pilote.
  • Exposition réseau : la machine est-elle accessible depuis Internet (directement ou via un VPN) ? Est-elle utilisée pour l'administration du domaine ? Ces machines passent en priorité absolue.

Cet inventaire se constitue une fois et se met à jour au fil de l'eau. Si vous utilisez déjà WSUS, Intune ou SCCM, l'outil peut générer cette liste automatiquement. L'important est qu'elle existe et qu'elle soit consultable en moins de cinq minutes le jour du Patch Tuesday.

Étape 2 — Lire le bulletin le jour J et trier en 20 minutes

Le Patch Tuesday tombe le deuxième mardi du mois, généralement vers 19h heure de Paris. Vous n'avez pas besoin de lire les 966 lignes du bulletin. Vous avez besoin de répondre à trois questions, dans cet ordre :

  1. Y a-t-il des zero-days activement exploitées ? Si oui, elles passent en Niveau 1 — déploiement sous 48 heures. Les sources fiables pour cette information : le Microsoft Security Response Center, BleepingComputer, SecurityWeek et les bulletins Tenable ou CrowdStrike.
  2. Quels correctifs critiques touchent des produits que j'utilise et qui sont exposés ? Un correctif RCE critique sur Exchange ne vous concerne pas si vous n'avez pas de serveur Exchange. Inversement, un correctif « Important » sur SQL Server vous concerne directement si votre base de production tourne dessus.
  3. Y a-t-il des Known Issues documentées ? Microsoft publie parfois des problèmes connus pour certains correctifs. Les consulter avant le déploiement évite les surprises, surtout pour les correctifs touchant l'impression, le VPN ou les politiques de groupe.

Cette lecture prend 20 minutes quand on sait où regarder. Elle produit un classement en trois niveaux :

  • Niveau 1 — Sous 48 heures : zero-days + critiques sur vos services exposés.
  • Niveau 2 — Sous 7 jours : critiques restantes + importantes touchant vos produits.
  • Niveau 3 — Sous 14 jours : tout le reste, intégré au cycle normal.

Notre avis d'expert — ne triez pas par score CVSS

Le score CVSS mesure la sévérité théorique d'une vulnérabilité, pas votre exposition réelle. Un correctif CVSS 9.8 sur un composant que vous n'utilisez pas est moins urgent qu'un correctif CVSS 7.5 sur un service que vous exposez à Internet. Le tri qui fonctionne en PME est le tri par exposition : qu'est-ce qui est atteignable depuis l'extérieur, qu'est-ce qui est utilisé par des comptes à privilèges, qu'est-ce qui tourne sur des machines contenant des données sensibles. C'est un tri métier, pas un tri technique.

Étape 3 — Constituer un groupe pilote représentatif

Le groupe pilote est la mesure de sécurité la plus simple et la plus efficace du processus. Il vous protège non pas contre les attaquants, mais contre les correctifs eux-mêmes. Un correctif Microsoft qui casse votre logiciel de comptabilité un vendredi après-midi coûte plus cher en interruption de production que la plupart des incidents de sécurité.

Votre groupe pilote doit couvrir la diversité de votre parc. Pour une PME type, cela signifie 3 à 5 machines :

  • Un poste bureautique standard avec la suite Office et le navigateur.
  • Un poste avec votre application métier principale (ERP, logiciel de gestion, outil de production).
  • Un poste avec un VPN ou une connexion distante si vos collaborateurs en utilisent.
  • Un serveur non critique si vous en avez (serveur de fichiers secondaire, serveur de test).
  • Un poste avec une version de Windows différente si votre parc n'est pas homogène (un poste Windows 10 et un poste Windows 11, par exemple).

Ce groupe reste le même d'un mois à l'autre. Les utilisateurs de ces machines doivent savoir qu'ils sont en pilote et signaler toute anomalie. En contrepartie, ils reçoivent les correctifs de sécurité avant tout le monde — ce qui est un avantage, pas un inconvénient.

Étape 4 — Déployer sur le pilote et documenter les résultats

Les correctifs de Niveau 1 (zero-days et critiques exposés) sont déployés sur le groupe pilote dès le mercredi matin — le lendemain de la publication. Pour les Niveaux 2 et 3, le déploiement pilote peut attendre le jeudi ou le vendredi matin.

Après le redémarrage de chaque machine pilote, vérifiez quatre points :

  1. La machine redémarre-t-elle normalement ? Le temps de redémarrage peut augmenter de 1 à 3 minutes après un Patch Tuesday — c'est normal. Un redémarrage qui dépasse 10 minutes ou qui boucle est un signal d'alerte.
  2. L'application métier fonctionne-t-elle ? Ouvrez-la, effectuez une opération courante (saisie, recherche, impression). Les casses les plus fréquentes touchent l'impression et les connexions aux bases de données.
  3. Les services réseau fonctionnent-ils ? Accès aux partages, résolution DNS, connexion VPN, accès Internet. Un correctif qui modifie la pile réseau peut casser silencieusement un accès utilisé une fois par jour.
  4. Le correctif est-il effectivement installé ? Vérifiez via winver pour les mises à jour cumulatives, ou via l'historique Windows Update pour les correctifs individuels. Un correctif « en attente d'installation » ou « échoué » est une fausse sécurité.

Documentez les résultats dans un format simple — un courriel à l'équipe ou une ligne dans votre tableur de suivi. Ce qui compte, c'est que la décision de déployer en production soit fondée sur des faits, pas sur l'espoir.

LES 7 ÉTAPES DU PATCH TUESDAY MAÎTRISÉ 14 jours, 4 à 8 heures de travail effectif — applicable dès ce mois-ci 1 CARTOGRAPHIER Inventaire du parc Versions, rôles, apps métier AVANT J+0 2 TRIER Lire le bulletin 3 niveaux de priorité J+0 — 20 MIN 3 PILOTE 3-5 machines représentatives du parc UNE SEULE FOIS 4 TESTER Déployer sur pilote, vérifier 4 points J+1 — 1-2H 5 PLANIFIER Choisir créneaux de redémarrage par vagues J+1 À J+2 6 DÉPLOYER Par vagues Vérifier le taux J+2 À J+7 7 DOCUMENTER Consigner les décisions et anomalies J+14 AVANT JOUR J J+1 À J+7 J+14 MÉTRIQUES CLÉS À SUIVRE CHAQUE MOIS Taux d'application : > 98% Délai zero-day : < 48h Anomalies pilote : 0 bloquant Temps total : 4-8h / mois CE QUI ARRIVE QUAND ON SAUTE LE PILOTE Déploiement aveugle → application métier incompatible → rollback en urgence → correctifs repoussés au mois suivant → zero-days exploitables pendant 30 jours → incident évitable.

Étape 5 — Planifier les créneaux de déploiement production

Le créneau de déploiement est la décision la plus souvent mal prise. Le réflexe est de patcher « la nuit pour ne déranger personne ». C'est une erreur pour trois raisons :

  1. Personne ne supervise le redémarrage à 3 h du matin. Si une machine ne redémarre pas ou si un service ne reprend pas, le problème est découvert le matin à 8 h, quand tout le monde en a besoin simultanément.
  2. Les sauvegardes tournent souvent la nuit. Un redémarrage pendant une sauvegarde peut corrompre l'archive, ce qui est plus grave que le problème que le correctif résout.
  3. Le créneau 12 h-14 h (pause déjeuner) est presque toujours meilleur. L'impact est limité à une heure de production, quelqu'un est sur place pour superviser, et le retour à la normale est vérifié avant 14 h.

Pour les serveurs critiques (Exchange, contrôleurs de domaine, serveurs de fichiers), le créneau doit être communiqué à l'avance — un courriel bref suffisant : « Maintenance de sécurité prévue mercredi 12 h-13 h. Le serveur de fichiers sera indisponible 15 minutes. » Cette transparence évite les appels de panique et installe le Patch Tuesday comme un rendez-vous prévisible, pas comme une surprise.

Étape 6 — Déployer par vagues et vérifier le taux d'application

Le déploiement production se fait en vagues, pas en bloc. Trois vagues suffisent pour la plupart des PME :

  • Vague 1 (J+2) : machines exposées et postes d'administration — les cibles de plus haute valeur pour un attaquant.
  • Vague 2 (J+3 à J+5) : serveurs internes et postes critiques (comptabilité, direction, RH).
  • Vague 3 (J+5 à J+7) : postes bureautiques standards — le gros du parc.

Après chaque vague, vérifiez le taux d'application effectif. C'est le chiffre le plus important de tout le processus, et c'est celui que la plupart des PME ne regardent pas. Un taux de 85 % signifie que 15 % de vos machines n'ont pas reçu le correctif. Ces 15 % sont presque toujours les machines les plus anciennes, les plus éloignées du réseau (postes nomades qui ne se connectent pas souvent), ou celles dont le service Windows Update est en erreur depuis des mois sans que personne ne le sache.

Votre objectif est un taux d'application de 98 % sous 14 jours pour les correctifs de Niveau 1, et de 95 % sous 30 jours pour l'ensemble. Les machines qui n'atteignent pas ce seuil doivent être identifiées individuellement et traitées manuellement.

Pas d'équipe IT pour piloter tout ça ?

Notre service SOC managé prend en charge le tri, le test et le déploiement de vos correctifs chaque mois. Vous recevez un rapport, pas une alerte.

Découvrir le SOC managé

Étape 7 — Documenter et préparer le mois suivant

La dernière étape est celle que tout le monde saute, et c'est celle qui transforme un processus fragile en une routine solide. À J+14, consignez dans un document simple (un courriel archivé ou une page de wiki interne) :

  • Le nombre de correctifs appliqués et le taux d'application final.
  • Les anomalies rencontrées sur le groupe pilote et en production (même mineures).
  • Les machines qui n'ont pas été patchées et pourquoi (machine éteinte, service Windows Update en erreur, poste nomade non connecté).
  • Les Known Issues rencontrées et les contournements appliqués.
  • Le temps total consacré au processus ce mois-ci.

Ce document sert trois objectifs. D'abord, il fournit la preuve que le patch management est effectué — preuve utile en cas d'audit ISO 27001, de contrôle NIS 2, ou d'enquête après incident. Ensuite, il accumule les retours d'expérience : les anomalies de ce mois deviennent les points de vigilance du mois suivant. Enfin, il permet de mesurer l'amélioration : un processus qui prenait 12 heures le premier mois en prend 4 au sixième, parce que l'inventaire est à jour, le groupe pilote est rodé, et les créneaux sont établis.

Notre avis d'expert — le patch management est un muscle, pas un projet

Les PME qui réussissent leur Patch Tuesday ne sont pas celles qui ont le meilleur outil. Ce sont celles qui ont fait de ce processus un rendez-vous mensuel non négociable. Le premier mois est le plus dur : l'inventaire n'existe pas, le groupe pilote n'est pas constitué, le créneau de déploiement n'est pas établi. Dès le troisième mois, tout est en place et le processus se déroule en pilote automatique supervisé. La différence entre une PME vulnérable et une PME résiliente n'est pas le budget sécurité : c'est la régularité. Et la régularité commence par un calendrier avec une entrée récurrente le deuxième mercredi de chaque mois.

VOTRE CALENDRIER PATCH TUESDAY — VUE MENSUELLE Ajoutez ces entrées récurrentes le deuxième mardi et les 14 jours qui suivent MAR MER JEU VEN LUN MAR MER JEU VEN SEMAINE +2 J+0 19h : bulletin Tri 20 min Étapes 1-2 J+1 Pilote N1 1-2h Étapes 3-4 J+2 Vague 1 Exposés Étapes 5-6 J+3 Vague 2 Serveurs internes J+5 Vague 3 Postes standards J+7 Vérification taux d'application J+8 Niveau 3 Reste du parc J+9 Machines récalci- trantes J+10 Suivi J+14 Documentation finale Rapport, leçons, préparation M+1 — Étape 7 RÉSULTAT APRÈS 3 MOIS DE PRATIQUE 4-6h / mois Temps total > 98% application Taux correctifs critiques 0 interruption Production non impactée Audit-ready Preuve ISO 27001 / NIS 2

Questions fréquentes

Pour une PME de 20 à 250 postes, le processus complet prend entre 4 et 8 heures de travail effectif réparties sur 14 jours. Le tri initial prend 20 à 30 minutes le jour de la publication. Le déploiement pilote prend 1 à 2 heures. La supervision du déploiement production et la vérification du taux d'application prennent 2 à 4 heures. Le reste se fait en tâche de fond par les outils automatisés. Ce n'est pas un projet : c'est une routine mensuelle au même titre que la clôture comptable.

On peut automatiser le téléchargement, l'installation et le redémarrage. On ne doit pas automatiser le tri ni la décision. Un correctif qui casse une application métier coûte plus cher en interruption de production que la faille qu'il corrige coûterait en cas d'exploitation. La valeur ajoutée humaine est dans le tri (quoi patcher en premier), le test (est-ce que ça casse quelque chose) et la vérification (est-ce que c'est effectivement appliqué). Ces trois étapes prennent quelques heures par mois et évitent les déploiements aveugles.

C'est exactement pour cette raison que le groupe pilote existe. Si un correctif provoque un problème sur une machine pilote, vous le savez avant qu'il n'affecte l'ensemble du parc. La procédure est : documenter le problème précis, vérifier si Microsoft a publié un correctif correctif (Known Issue), contacter l'éditeur de l'application métier, et en attendant, appliquer les mesures de contournement documentées dans le bulletin. Ne pas patcher du tout n'est pas une solution — c'est un risque différent, et souvent plus élevé.

WSUS (gratuit avec Windows Server) suffit pour un parc homogène. Microsoft Intune (inclus dans certaines licences Microsoft 365) convient mieux pour les parcs hybrides avec des postes nomades. SCCM/MECM est surdimensionné pour la plupart des PME. L'outil importe moins que le processus : sans tri, sans pilote et sans vérification du taux d'application, même le meilleur outil ne fait que pousser des correctifs à l'aveugle. Commencez par le processus, l'outil suivra.

Envie de structurer votre Patch Tuesday sans y passer vos soirées ?

Nous mettons en place le processus avec vous le premier mois, puis nous le pilotons en SOC managé ou nous vous laissons la main avec un playbook documenté. Premier échange offert.

Discutons-en

Ou appelez-nous directement au +33 6 32 64 24 80

Patch Tuesday sans stress

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →