Johnson Controls XAAP Android met à l’épreuve les priorités de cybersécurité de la CISA malgré un faible score de risque
Johnson Controls doit résoudre un problème de protection des données après que les recommandations de cybersécurité de la CISA ont identifié une vulnérabilité affectant les versions de XAAP Android antérieures à 1.53. La faiblesse stocke localement des données d’application sans chiffrement. Son score CVSS de 3,3 indique une gravité technique limitée, mais les informations exposées proviennent d’inspections de systèmes de sécurité incendie et de protection des personnes.
L’avis ne décrit ni attaque à distance ni voie d’accès aux systèmes de contrôle des bâtiments. L’exploitation nécessite un accès local à l’appareil et une compromission distincte permettant à un attaquant de lire les données stockées. Ce scénario d’attaque étroit réduit considérablement le risque immédiat, sans pour autant rendre acceptable le choix de stockage sous-jacent.
La tension ne se situe donc pas entre Johnson Controls et un autre fournisseur de technologies du bâtiment. Elle oppose la promesse du produit d’une information de conformité centralisée et contrôlée à la réalité de données lisibles restant sur l’appareil d’un inspecteur. La version 1.53 corrige la faiblesse signalée, mais les organisations doivent encore localiser et mettre à jour chaque installation concernée.
Les recommandations de cybersécurité de la CISA identifient une exposition locale de données XAAP
Le changement central est simple : les versions de XAAP Android antérieures à 1.53 sont désormais documentées comme stockant localement des données d’application sans chiffrement.
La CISA a publié l’avis relatif aux systèmes de contrôle industriels le 23 juillet 2026. L’avis attribue à ce problème l’identifiant CVE-2026-34490 et le classe comme un stockage en clair d’informations sensibles. Le stockage en clair signifie que les données restent lisibles dans leur forme d’origine au lieu d’être protégées par chiffrement.
Le produit concerné est Johnson Controls XAAP Android avant la version 1.53. La CISA indique qu’une exploitation réussie peut exposer des informations confidentielles présentes sur l’appareil. L’avis ne mentionne aucun impact sur l’intégrité des données ni sur la disponibilité des systèmes.
L’avis officiel de XAAP attribue à la vulnérabilité un score de base CVSS v3 de 3,3. Le CVSS, ou Common Vulnerability Scoring System, résume la gravité technique à partir de facteurs tels que l’accès, les privilèges et l’impact potentiel.
Le vecteur d’attaque est local plutôt que fondé sur le réseau. Un attaquant doit disposer d’un accès physique à l’appareil Android et d’un contrôle suffisant pour lire les données de l’application. La CISA précise également que ce contrôle devrait résulter d’une compromission distincte et sans lien de l’appareil.
Aucune interaction de l’utilisateur n’est requise une fois ces conditions réunies. Toutefois, l’attaquant a besoin de privilèges de bas niveau sur l’appareil, et la faille ne procure pas elle-même ces privilèges. Cette distinction évite de confondre l’avis avec un point d’entrée à distance.
Le vecteur publié est AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N. En termes simples, l’exploitation est locale, de faible complexité, requiert de faibles privilèges et n’affecte que la confidentialité. Le composant vulnérable n’étend pas l’autorité de l’attaquant à une autre frontière de sécurité.
Ce profil explique le faible score. Une personne sur Internet ne peut pas exploiter directement CVE-2026-34490 contre un service XAAP exposé. Le problème devient pertinent après la perte, le vol, la mauvaise manipulation ou la compromission d’un appareil par une autre voie.
Johnson Controls recommande de mettre à jour XAAP Android vers la version 1.53 ou ultérieure. L’entreprise recommande également de restreindre l’accès physique, d’activer le chiffrement des appareils et les verrous d’écran, de maintenir les versions Android à jour et d’utiliser la gestion des appareils mobiles.
La gestion des appareils mobiles, généralement abrégée en MDM, permet à une organisation d’appliquer des politiques de sécurité des appareils depuis une console centrale. Ces contrôles peuvent inclure le chiffrement, des listes d’autorisation d’applications, des contrôles de conformité et l’effacement à distance.
La mise à jour constitue la remédiation directe, car elle corrige le comportement de l’application. Les contrôles sur les appareils réduisent la probabilité qu’un attaquant accède aux données stockées, mais ils ne remplacent pas la version corrigée de l’application.
La CISA classe le produit dans le secteur de la fabrication critique et indique des déploiements dans le monde entier. Ces libellés décrivent le contexte opérationnel du produit. Ils ne signifient pas que la vulnérabilité donne accès à un processus industriel ou crée une urgence générale d’infrastructure.
L’avis identifie également l’Irlande comme lieu du siège de Johnson Controls. Ce détail aide à catégoriser le fournisseur et le contexte de déploiement, mais il ne modifie pas l’évaluation du risque technique.
La tâche immédiate des défenseurs est donc circonscrite. Ils doivent identifier les appareils Android exécutant XAAP, vérifier leur version installée, mettre à jour tout appareil inférieur à 1.53 et confirmer que les contrôles organisationnels sur les appareils restent actifs.
Un faible score CVSS ne rend pas les données d’inspection négligeables
Le score de 3,3 mesure un chemin d’exploitation difficile, et non la valeur métier de chaque enregistrement stocké sur l’appareil.
Johnson Controls présente XAAP comme une plateforme de conformité destinée aux gestionnaires de bâtiments, aux équipes d’exploitation des installations et aux inspecteurs. Son application mobile prend en charge les inspections sur le terrain, tandis que son application web offre un accès centralisé aux données système et aux rapports historiques.
Les inspecteurs peuvent utiliser l’application mobile pour enregistrer les résultats de tests et générer des rapports. La plateforme prend également en charge les inventaires d’appareils, les notes de non-conformité, les images, les signatures électroniques et la lecture de codes-barres. Le mode hors ligne permet de poursuivre le travail lorsque la connectivité est réduite ou indisponible.
Cette capacité hors ligne crée un compromis de sécurité important. Une application mobile ne peut pas offrir un accès hors ligne utile sans conserver certaines informations localement. La question de sécurité est de savoir si ces enregistrements conservés restent chiffrés et correctement isolés.
La CISA n’énumère pas chaque champ exposé par CVE-2026-34490. Elle décrit largement le résultat potentiel comme l’accès à des informations confidentielles depuis l’appareil. Les lecteurs ne doivent pas supposer que chaque enregistrement XAAP, mot de passe ou identifiant de compte cloud a été exposé.
Ils ne doivent pas non plus supposer que les données stockées localement ont peu de valeur. Les enregistrements d’inspection peuvent décrire des actifs de bâtiments, l’état des équipements, des non-conformités, l’emplacement des appareils ou l’activité de travail. Le contenu précis dépend de l’installation concernée et des données synchronisées avec cet appareil.
Un faible score CVSS peut coexister avec une sensibilité opérationnelle importante, car le CVSS se concentre sur l’exploitabilité et l’impact techniques. Il ne calcule pas les conséquences propres à chaque organisation de l’apparition d’un enregistrement d’inspection particulier hors des canaux autorisés.
Par exemple, un attaquant qui obtient l’appareil déverrouillé d’un technicien de terrain peut déjà disposer d’avantages contextuels. Cette personne peut connaître le propriétaire de l’appareil, son employeur, les installations qui lui sont attribuées ou son usage. Des fichiers d’application lisibles pourraient rendre cet accès initial plus utile.
Ce scénario requiert néanmoins plusieurs conditions. L’attaquant doit posséder l’appareil ou y avoir un accès local, compromettre avec succès l’appareil et trouver des données XAAP pertinentes stockées localement. La vulnérabilité ne fournit indépendamment aucun de ces prérequis.
C’est pourquoi les organisations doivent éviter deux erreurs opposées. Traiter le problème comme une urgence industrielle exploitable à distance exagère l’avis. L’écarter entièrement à cause du score ignore la sensibilité des opérations sur le terrain.
La réponse la plus utile consiste en un triage spécifique aux actifs. Les équipes de sécurité doivent déterminer combien d’appareils Android gérés exécutent XAAP, quelles versions restent installées et quelles informations ces installations conservent lors du travail hors ligne.
Elles doivent également vérifier si les appareils personnels sont autorisés. Les programmes d’utilisation d’appareils personnels peuvent réduire la précision de l’inventaire lorsque les versions d’application, les paramètres de chiffrement et les niveaux de correctifs ne sont pas appliqués de manière centralisée.
Les programmes de cybersécurité de la CISA distinguent souvent la gravité d’une vulnérabilité de la criticité d’un actif. Une faille de moindre gravité sur un appareil transportant des informations opérationnelles sensibles peut justifier une attention plus rapide qu’un score supérieur sur un système de test isolé.
La décision doit également tenir compte de l’exposition de l’appareil. Une tablette verrouillée dans une installation contrôlée présente un risque différent de celui d’un téléphone transporté entre des sites clients, des véhicules, des hôtels et des lieux publics.
Aucun de ces facteurs contextuels ne modifie le calcul CVSS. Ils modifient la priorité pratique de l’organisation. Cette priorité détermine la rapidité avec laquelle les équipes vérifient la mise à jour et si elles effectuent un examen plus approfondi de la gestion locale des données.
L’avis fournit aux défenseurs suffisamment d’informations pour agir sans susciter d’alarme. Il identifie les versions concernées, l’impact sur la confidentialité, la position requise de l’attaquant et la version corrigée.
Il manque encore un inventaire détaillé des champs stockés ou des preuves d’exploitation. Les organisations ne doivent pas combler ces lacunes par des spéculations. Elles doivent y répondre par leur propre inventaire applicatif, leurs contrôles des appareils et les canaux d’assistance du fournisseur.
Le véritable conflit oppose le contrôle centralisé au texte en clair local
XAAP promet un accès contrôlé à des informations de conformité centralisées, mais les versions Android vulnérables laissaient certaines données d’application lisibles sur un terminal.
Johnson Controls indique que XAAP fournit des paramètres d’autorisation pour les bâtiments individuels, les emplacements, les types d’inspection et les données système. La plateforme présente également son référentiel cloud comme une source partagée de rapports et d’enregistrements de conformité.
Ces contrôles côté serveur sont importants lorsque les utilisateurs accèdent aux informations par les flux de travail pris en charge par l’application. Ils ne peuvent pas protéger une copie locale après qu’un attaquant a compromis le terminal et contourné la frontière d’accès normale de l’application.
C’est le renversement central de l’avis. Une organisation peut configurer avec soin les autorisations de compte tout en perdant le contrôle d’informations copiées sur un appareil insuffisamment protégé. L’autorisation cloud et la protection du stockage sur le terminal résolvent des aspects différents du même problème.
La faille illustre également pourquoi les applications mobiles utilisées dans des environnements opérationnels méritent un examen distinct. Une plateforme web peut s’appuyer fortement sur des contrôles d’accès côté serveur. Une application compatible avec le travail hors ligne doit également protéger les données après qu’elles ont quitté le serveur.
Le chiffrement au repos est ici le mécanisme pertinent. Il transforme les informations stockées en une forme illisible, sauf si l’appareil ou l’application fournit la clé cryptographique nécessaire. Des implémentations efficaces nécessitent également une gestion saine des clés, et pas seulement l’étiquette d’un fichier chiffré.
Android propose le chiffrement de la plateforme et le sandboxing des applications, qui sépare les fichiers d’une application de l’accès ordinaire par d’autres applications. Ces protections relèvent le niveau de difficulté, mais un appareil compromis ou mal configuré peut fragiliser les hypothèses sur lesquelles elles reposent.
La recommandation de Johnson Controls d’activer le chiffrement des appareils complète donc le correctif applicatif. Elle ajoute une couche défensive supplémentaire si un appareil disparaît ou si un attaquant en prend physiquement possession. Un verrouillage d’écran retarde de même l’accès occasionnel, mais ne remplace pas un stockage d’application protégé.
Le MDM ajoute de l’application des politiques et de la visibilité. Les administrateurs de sécurité peuvent exiger le chiffrement, refuser les appareils obsolètes, contrôler les applications installées et effacer à distance les données de l’organisation. Selon le déploiement, le MDM peut également signaler quelles versions de XAAP restent actives.
La mise à jour de l’application reste la mesure de contrôle la plus directe, car elle corrige la faiblesse identifiée. Si une organisation s’appuie uniquement sur le chiffrement des appareils, l’exposition au niveau de l’application dépend alors de l’intégrité continue du système d’exploitation.
L’inverse est également vrai. Mettre à jour XAAP n’élimine pas la nécessité d’une plateforme Android gérée et à jour. CISA décrit explicitement l’exploitation comme impliquant une compromission distincte ; les attaquants conservent donc un avantage lorsque les appareils exécutent des systèmes d’exploitation non corrigés ou utilisent des paramètres de verrouillage faibles.
Les plateformes concurrentes de technologies du bâtiment proposées par des fournisseurs tels que Siemens et Honeywell font face à la même tension architecturale lorsque les travailleurs mobiles ont besoin de dossiers hors ligne. Cette comparaison n’implique pas que leurs applications partagent CVE-2026-34490. Elle reflète un problème courant de sécurité des terminaux dans les logiciels de service sur le terrain.
Les applications utilisées pour les inspections doivent concilier disponibilité et minimisation des données. Conserver localement de nombreux dossiers améliore la continuité dans les bâtiments où la connectivité est faible. Conserver moins de dossiers réduit le volume de données exposé après la compromission d’un appareil.
Les équipes de sécurité peuvent mettre cet équilibre à l’épreuve sans revoir la conception du produit. Elles peuvent demander combien de temps les données hors ligne restent en cache, si les utilisateurs peuvent supprimer les travaux terminés et si l’effacement à distance atteint le stockage local de l’application.
Elles peuvent aussi distinguer le confort des travailleurs de la nécessité opérationnelle. Un technicien peut avoir besoin hors ligne d’un dossier d’inspection actif, mais pas d’années de rapports historiques provenant de toutes les propriétés qui lui sont attribuées. La minimisation des données limite la valeur d’un terminal compromis.
L’avis publié n’indique pas si XAAP conservait des informations excessives ni combien de temps les données restaient présentes. Il établit uniquement que les données de l’application étaient stockées localement sans chiffrement dans les versions affectées.
Cette conclusion limitée remet néanmoins en question une hypothèse plus large. Les plateformes centralisées ne créent pas un risque centralisé lorsque leurs clients mobiles répliquent les informations sur de nombreux terminaux. Chaque terminal devient un emplacement supplémentaire où les contrôles d’accès, de stockage et de suppression doivent fonctionner.
Pour les clients de Johnson Controls, l’adversaire concret n’est donc pas un autre fournisseur. C’est l’écart entre les autorisations administrées de manière centralisée et les données récupérables localement. Combler cet écart exige à la fois la version 1.53 et une gestion rigoureuse des terminaux.
Ce que l’avis n’établit pas
CVE-2026-34490 est une faiblesse de stockage confirmée, mais les éléments publics ne permettent pas d’affirmer une exploitation à distance, une prise de contrôle de bâtiment ou des attaques actives.
La première incertitude concerne le contenu des fichiers exposés. CISA indique qu’un attaquant pourrait obtenir des informations confidentielles. Elle ne publie pas de liste champ par champ des enregistrements stockés sans chiffrement.
Cette omission est importante, car XAAP prend en charge plusieurs flux de travail. Johnson Controls cite parmi les fonctionnalités de la plateforme les résultats d’inspection, les inventaires d’appareils, les notes, les images, les déficiences, les signatures et les rapports. L’avis n’indique pas que chaque type de contenu pris en charge était récupérable.
La deuxième incertitude concerne l’exploitation dans la nature. L’avis public décrit une exploitation réussie comme possible dans des conditions locales précises. Il n’indique pas que des attaquants ont utilisé CVE-2026-34490 contre des clients.
Le catalogue d’avis de CISA distingue la divulgation de vulnérabilités de routine des preuves d’exploitation active. La publication dans le canal consacré aux systèmes de contrôle industriel ne doit pas être considérée comme la preuve d’une campagne.
La troisième incertitude concerne la compromission distincte requise par le scénario d’attaque. L’avis n’identifie pas de vulnérabilité Android associée et ne fournit pas de chaîne d’exploitation. Il indique que l’appareil doit être compromis par une faiblesse non liée.
Cette formulation limite fortement ce que les défenseurs doivent en déduire. CVE-2026-34490 expose des données après l’échec des protections locales. Elle n’est pas décrite comme le mécanisme qui contourne initialement ces protections.
La quatrième incertitude concerne l’ampleur des déploiements affectés. CISA indique un déploiement mondial, mais ne fournit ni nombre d’installations, ni total de clients, ni nombre d’appareils exécutant une version antérieure à 1.53. Aucune estimation crédible du risque ne peut convertir « mondial » en chiffre d’exposition précis.
La cinquième incertitude porte sur l’ancienneté des installations vulnérables. La version 1.53 est le seuil de correction, mais les organisations peuvent effectuer les mises à jour à des rythmes différents. Les appareils d’entreprise gérés exécutent peut-être déjà des versions ultérieures, tandis que les appareils non gérés ou connectés de manière intermittente peuvent rester en retard.
Les fiches publiques des boutiques d’applications mobiles peuvent fournir des indices sur les versions actuelles, mais elles ne révèlent pas l’état des déploiements en entreprise. Elles ne permettent pas non plus de confirmer que chaque client utilise le même canal de distribution ou la même politique de mise à jour.
Une autre source de confusion est la connexion facultative de XAAP aux centrales incendie prises en charge. Johnson Controls indique que XAAP Gateway peut récupérer des informations de centrale, afficher des alarmes et envoyer des commandes prises en charge via l’application mobile.
Cette capacité renforce l’importance de sécuriser les appareils autorisés. Toutefois, CISA n’indique pas que CVE-2026-34490 permet d’envoyer des commandes à une centrale, de modifier les résultats d’inspection ou d’accéder à la passerelle. L’impact signalé se limite à la confidentialité.
La distinction entre exposition d’informations et accès au contrôle doit rester explicite. Un dossier local lisible peut tout de même créer un risque, mais il ne revient pas à modifier une centrale incendie ou à supprimer une alarme.
Le score faible mérite une attention similaire. Il ne prouve pas que l’exploitation est inoffensive et ne signifie pas que chaque organisation peut reporter la correction. Il reflète le chemin d’accès limité et l’impact uniquement sur la confidentialité décrits dans l’avis.
Les équipes de sécurité doivent éviter de présenter des certitudes non étayées dans un sens comme dans l’autre. Elles ne peuvent pas affirmer que des identifiants sensibles ont été exposés, sauf si Johnson Controls confirme ce détail. Elles ne peuvent pas non plus garantir que les données conservées n’ont aucune valeur opérationnelle.
L’approche raisonnable consiste à préserver les preuves tout en effectuant la mise à jour. Les administrateurs peuvent consigner le nombre d’appareils affectés, les versions installées, l’état du chiffrement, la conformité MDM et tout historique d’appareils perdus ou compromis.
Si une organisation identifie un appareil à la fois vulnérable et précédemment compromis, l’examen doit devenir spécifique à l’incident. Les équipes peuvent devoir déterminer quels fichiers existaient localement, quelles installations étaient attribuées et si des identifiants en aval doivent être renouvelés.
Cette réponse suit les éléments disponibles. Elle ne présume pas que chaque installation vulnérable a subi un accès non autorisé. Elle impose un examen plus approfondi aux appareils pour lesquels les conditions préalables de l’avis se sont effectivement produites.
Les conseils de cybersécurité de CISA sont les plus utiles lorsque les organisations préservent ces distinctions. La gravité, l’exposition, la valeur des actifs et les preuves de compromission sont des données d’entrée distinctes. Les combiner produit une réponse défendable plutôt que de la panique ou de la négligence.
Trois signaux montreront si la mise à jour a éliminé le risque
La prochaine phase dépendra des preuves de déploiement, des précisions techniques et de tout signe indiquant que la faiblesse locale est devenue un maillon d’une véritable chaîne d’attaque.
Le premier signal est l’adoption de XAAP Android 1.53 ou d’une version ultérieure. Les organisations doivent utiliser l’inventaire MDM, les enregistrements de gestion des applications ou des vérifications directes des appareils pour identifier les versions restantes sous le seuil corrigé.
Un résultat complet signifie que chaque installation gérée a dépassé la plage vulnérable. Un résultat incomplet signifie que le risque persiste, même si la version corrigée est disponible dans une boutique publique d’applications.
C’est particulièrement important pour les appareils qui passent de longues périodes hors ligne. Une application conçue pour les travaux d’inspection à faible connectivité peut ne pas recevoir les mises à jour aussi rapidement qu’une application bureautique utilisée sur du matériel continuellement connecté.
Les administrateurs ne doivent pas supposer que les mises à jour automatiques ont réussi. Ils doivent vérifier la version installée et la date de la dernière synchronisation réussie de l’appareil. Les appareils non pris en charge ou non gérés doivent faire l’objet d’une attention distincte.
Le deuxième signal est l’ajout de détails techniques par Johnson Controls ou CISA. Des précisions utiles identifieraient les catégories de données d’application stockées en clair, le moment où les copies locales étaient supprimées et si la version 1.53 chiffre les enregistrements mis en cache existants.
Ces informations renforceraient les évaluations des risques, car les organisations pourraient comparer les types de données affectés avec leurs propres attributions et politiques de conservation. Elles clarifieraient également si l’installation de la mise à jour corrige automatiquement les anciens fichiers locaux.
Johnson Controls maintient un centre d’avis de sécurité consacré aux informations sur les vulnérabilités de ses produits. Les clients doivent surveiller ce canal, ainsi que l’enregistrement CISA, afin de suivre les révisions ou les conseils spécifiques au fournisseur.
Un avis révisé pourrait soit accroître, soit réduire les inquiétudes. Des éléments montrant que des identifiants ou des configurations détaillées de sites étaient affectés augmenteraient les conséquences potentielles. La confirmation que seuls des dossiers limités et temporaires étaient concernés les réduirait.
Le troisième signal est la preuve d’une exploitation ou d’une chaîne d’attaque pratique. Cela pourrait inclure des rapports d’incidents impliquant des appareils d’inspection volés, des malwares ayant accès au stockage XAAP ou une vulnérabilité Android associée qui satisfait l’exigence de compromission distincte de l’avis.
Aucun élément de ce type n’apparaît dans les documents publiés examinés pour cet article. Jusqu’à ce qu’il émerge, les défenseurs doivent considérer CVE-2026-34490 comme une exposition locale d’informations soumise à des conditions préalables importantes.
Si une exploitation apparaît, la réponse changera. Les organisations devront aller au-delà de la gestion courante des correctifs et examiner les indicateurs de compromission des appareils, l’activité des comptes, les dossiers synchronisés et les attributions d’installations affectées.
L’absence d’exploitation signalée ne justifierait pas de laisser les appareils non corrigés. La version 1.53 est disponible et la mise à jour élimine une faiblesse connue. Attendre crée un risque sans apporter de bénéfice opérationnel.
Les organisations peuvent agir dès maintenant selon une séquence concise. Inventoriez les installations XAAP Android, mettez à jour les appareils affectés, confirmez le chiffrement de la plateforme, imposez des verrouillages d’écran, examinez les niveaux de correctifs Android et vérifiez la couverture de l’effacement à distance.
Elles doivent ensuite examiner les exceptions. Les tablettes partagées, les téléphones appartenant à des sous-traitants, les appareils de remplacement et le matériel hors de la plateforme MDM sont des endroits courants où les inventaires d’applications deviennent incomplets.
Les équipes doivent également documenter qui est responsable de la réponse. Les administrateurs d’applications peuvent connaître le déploiement XAAP, tandis que les administrateurs de sécurité contrôlent le MDM et les politiques de terminaux. Les équipes chargées des installations comprennent quels dossiers d’inspection présentent la plus grande sensibilité opérationnelle.
Réunir ces groupes empêche le problème de se retrouver entre les équipes logicielles, de sécurité et d’exploitation des bâtiments. La vulnérabilité couvre les trois domaines, même si sa gravité technique reste faible.
La leçon plus générale dépasse Johnson Controls. Les applications mobiles utilisées dans le travail opérationnel créent des magasins de données locaux dès lors qu’elles prennent en charge l’accès hors ligne, la mise en cache, la capture de médias ou la génération de rapports.
Les organisations doivent demander aux fournisseurs comment ces magasins sont chiffrés, minimisés et effacés. Elles doivent également tester si les politiques de conformité des appareils restent efficaces après la perte de connectivité des travailleurs.
Pour les clients XAAP, toutefois, la décision immédiate ne nécessite aucun nouveau cadre. Les conseils de cybersécurité de CISA identifient la plage affectée et la version corrigée. L’action responsable consiste à vérifier la version 1.53 ou ultérieure sur chaque appareil Android concerné.
La question restante est opérationnelle : votre organisation peut-elle prouver que toutes les installations XAAP sont mises à jour, chiffrées, gérées et répertoriées ? Dans le cas contraire, commencez par les appareils qui contiennent des travaux d’inspection actifs et comblez le manque d’inventaire avant que le prochain téléphone perdu ne transforme un score faible en divulgation réelle.



