Informatique

Obsolescence logicielle : tenir à jour le parc d'une PME

9 min de lecture
Obsolescence logicielle : tenir à jour le parc d'une PME

L’obsolescence logicielle désigne le moment où un programme cesse de recevoir des correctifs de son éditeur, alors qu’il continue de fonctionner. Pour une PME, la parade tient en quatre gestes : inventorier les versions installées, surveiller les dates de fin de support, tester les mises à jour sur un poste témoin, et budgéter les remplacements à l’avance.

Savoir ce qui tourne réellement sur vos postes

Un plan de mise à jour commence par un relevé, pas par un achat. Dans beaucoup de TPE, personne ne sait dire de mémoire quelle version de suite bureautique tourne sur le poste de la comptabilité, ni depuis quand le logiciel de devis n’a pas bougé. Ce flou coûte cher le jour où un correctif urgent doit partir vite.

Quatre couches méritent d’être relevées machine par machine :

  • le système d’exploitation, avec son numéro de version exact et pas seulement son nom commercial ;
  • la suite bureautique, en distinguant une licence perpétuelle d’un abonnement mis à jour en continu ;
  • le logiciel métier, celui qui porte la facturation, la paie, la caisse ou la production ;
  • le navigateur, composant le plus exposé du poste, parfois figé sur une version ancienne pour faire tourner une application interne.

Ajoutez-y les modules internes à ces logiciels : extensions de navigateur, macros, connecteurs bancaires, pilotes d’imprimante ou de terminal de paiement. Ce sont eux qui bloquent les migrations, rarement le programme principal.

Une liste vivante, ou rien

Un fichier partagé suffit : une ligne par poste, six colonnes. Machine, utilisateur, système et version, logiciels installés, date du dernier relevé, date de fin de maintenance connue. Le vrai travail n’est pas de créer cette liste, mais de la relire deux fois par an et de la corriger après chaque arrivée, chaque départ, chaque remplacement de matériel.

Les versions obsolètes se cachent souvent hors du périmètre officiel. Un outil installé par un collaborateur pour dépanner, un convertisseur téléchargé un vendredi soir, une application web souscrite avec une carte bancaire personnelle : ces usages parallèles forment le shadow IT de l’entreprise et échappent par construction à tout calendrier de maintenance. L’inventaire du parc logiciel perd sa valeur s’il ignore cette zone grise.

Ce qu’une fin de support change vraiment

Une fin de support ne bloque rien du jour au lendemain. Le logiciel démarre, les fichiers s’ouvrent, la facture sort. Ce qui s’arrête, c’est le flux de correctifs : l’éditeur cesse de publier les rustines qui bouchent les failles découvertes après la date butoir.

L’écart se creuse ensuite mécaniquement. Le NIST relève une hausse de 263 % des soumissions de vulnérabilités CVE entre 2020 et 2025, et l’enrichissement de près de 42 000 CVE pour la seule année 2025. Chaque semaine écoulée après une fin de maintenance ajoute donc des failles publiques, documentées, et jamais refermées sur votre poste.

Les dates récentes parlent d’elles-mêmes. Microsoft a arrêté le support de Windows 10 le 14 octobre 2025, avec un programme payant de mises à jour de sécurité étendues prolongé pour les particuliers jusqu’au 12 octobre 2027. Le même jour, Office 2016 et Office 2019 sont sortis du support, cette fois sans extension possible. Sur Windows 11, chaque version annuelle est suivie 24 mois en éditions Famille et Pro, 36 mois en Enterprise et Education : la version 24H2 s’arrête le 13 octobre 2026.

Suivre ces échéances demande une veille régulière, parce qu’elles se décident chez les éditeurs et bougent parfois en cours de route : la prolongation d’un an du programme étendu de Windows 10 l’a rappelé. Le suivi éditorial d’un média consacré aux logiciels professionnels donne une lecture plus exploitable qu’une collection de pages produit dispersées, puisque chaque annonce y est replacée dans son contexte d’usage et comparée aux options du marché.

Le risque n’a rien de théorique. Selon le Panorama de la cybermenace 2025 de l’ANSSI, publié en mars 2026, les TPE, PME et ETI représentent 48 % des victimes de rançongiciel recensées par l’agence. Ces structures combinent des données qui valent quelque chose et des moyens de défense limités : un logiciel obsolète accessible depuis internet leur tient lieu de porte d’entrée, angle mort récurrent des démarches de cybersécurité en PME.

Un dernier effet se lit surtout à la comptabilité. L’obsolescence logicielle entraîne des incompatibilités de format, des connecteurs bancaires qui cessent de répondre, des prestataires qui refusent d’intervenir sur une version non maintenue. Le coût réel se déplace alors du logiciel vers le temps passé à contourner ses limites.

Mains d’un technicien annotant un carnet devant une rangée de postes de travail dans un bureau

Des fenêtres de mise à jour qui ne cassent rien

La peur de la panne explique la moitié des parcs en retard. Un dirigeant qui a vu une mise à jour immobiliser sa caisse un samedi matin repousse la suivante de deux ans. La réponse tient dans la méthode, pas dans l’abstention.

Une fenêtre se prépare comme une petite intervention technique :

  • choisir un créneau creux, jamais la veille d’une échéance de facturation ou d’un inventaire ;
  • vérifier la sauvegarde la plus récente et son ouverture réelle depuis une autre machine, selon la méthode décrite dans notre guide sur la sauvegarde d’un ordinateur ;
  • créer un point de restauration système, ou un instantané de la machine virtuelle, avant de lancer l’installation ;
  • noter les numéros de version présents avant l’opération, pour savoir vers quoi revenir ;
  • prévenir les utilisateurs concernés, heure de reprise annoncée à l’appui.

Le poste témoin, la meilleure des assurances

Déployez d’abord sur une seule machine, choisie parmi les plus représentatives : même système, mêmes périphériques, même logiciel métier que le reste du parc. Laissez-la tourner trois à cinq jours ouvrés en usage normal. Un incident de compatibilité se manifeste rarement au redémarrage, plutôt au premier export comptable ou à la première impression d’étiquettes.

Ce poste témoin mesure aussi la durée réelle de l’opération. Une migration annoncée en trente minutes qui en prend trois change le créneau à réserver pour les vingt machines suivantes.

Garder une porte de sortie

Le retour arrière se décide avant, jamais pendant. Trois voies existent selon le contexte : la désinstallation depuis l’historique des mises à jour du système, la restauration d’une image disque complète, ou la réinstallation de la version antérieure à partir d’un fichier conservé. Cette troisième voie suppose d’avoir archivé l’installeur et la clé de licence, réflexe que beaucoup découvrent trop tard.

Fixez un délai de bascule dans la foulée : si le poste témoin n’est pas stable au bout de cinq jours, la migration attend la version corrective suivante.

Mains sur le clavier d’un ordinateur portable relié à un disque externe posé sur un bureau

Automatique ou pilotée : où placer le curseur

Tout confier aux mises à jour automatiques expose à la régression un lundi matin. Ne rien automatiser garantit l’accumulation de failles. Le curseur se règle logiciel par logiciel, selon la criticité de l’outil et le risque de rupture.

Laissez l’automatisme travailler sans arrière-pensée sur :

  • le navigateur et ses extensions, cible privilégiée des attaques, au cycle de correction très court ;
  • l’antivirus et ses bases de signatures, dont la valeur dépend entièrement de leur fraîcheur ;
  • les correctifs de sécurité mensuels du système, distincts des grandes montées de version annuelles ;
  • les applications en ligne, dont la version est de toute façon décidée par le fournisseur.

Gardez la main sur le reste : montées de version majeures du système, logiciel métier, pilotes de périphériques spécialisés, modules liés à un prestataire externe. Ces déploiements se planifient, se testent, et se propagent par vagues.

La CNIL, dans son Guide de la sécurité des données personnelles édition 2024, recommande d’installer sans délai les correctifs de sécurité des systèmes et des applications, en programmant une vérification automatique hebdomadaire. La nuance est utile : la vérification reste automatique même quand l’installation reste pilotée.

Les machines nomades méritent une attention à part, souvent hors du réseau pendant des semaines. Elles reviennent avec deux ou trois cycles de correctifs de retard. Les inclure dans le suivi évite de découvrir un portable resté en fin de support depuis six mois alors que tout le reste a migré. Les réflexes décrits dans notre guide pour sécuriser un PC contre les cyberattaques valent doublement sur ces postes.

Ancien ordinateur portable fermé posé à côté d’un modèle plus récent sur un plan de travail en bois

Repérer un logiciel en bout de course et provisionner son remplacement

Certains signaux ne trompent pas, bien avant la date officielle d’arrêt de la maintenance :

  • les publications de l’éditeur s’espacent, et la page des nouveautés n’a pas bougé depuis un an ;
  • le support répond de plus en plus tard, ou renvoie systématiquement vers un produit successeur ;
  • l’installation exige de contourner un avertissement de sécurité du système ;
  • l’application ne fonctionne plus qu’avec un navigateur ancien ou un composant retiré des versions récentes ;
  • le format d’export n’est plus lu correctement par les outils de vos partenaires.

Trois signaux réunis suffisent à ouvrir un dossier de remplacement. Attendre l’arrêt complet revient à négocier dans l’urgence, au tarif de l’urgence.

Chiffrer avant d’y être contraint

Le CIGREF, qui réunit de grandes entreprises et administrations françaises utilisatrices du numérique, a publié dès octobre 2021 des recommandations sur l’obsolescence logicielle et matérielle, invitant à traiter le sujet par la politique d’achat plutôt que par l’incident. Le raisonnement vaut pour une PME de dix salariés.

Un budget de remplacement se construit sur trois lignes. La licence ou l’abonnement du nouvel outil d’abord, en ordre de grandeur annuel par utilisateur. La reprise des données ensuite, poste régulièrement sous-estimé : export, contrôle, réimport, corrections manuelles. La formation enfin, même courte, sans laquelle l’outil neuf reproduit les usages de l’ancien.

Ajoutez le matériel quand la nouvelle version l’exige, critère qui entre alors dans la grille détaillée par notre guide pour choisir un ordinateur portable. Provisionner chaque année le renouvellement d’un tiers du parc logiciel lisse la dépense et évite le remplacement massif qui suit une panne.

Côté droit, la loi anti-gaspillage pour une économie circulaire du 10 février 2020 impose aux fabricants de biens comportant des éléments numériques d’informer sur la durée pendant laquelle les mises à jour fournies à l’achat restent compatibles avec un usage normal du bien. De son côté, l’article L441-2 du Code de la consommation vise l’obsolescence programmée, y compris lorsqu’elle passe par des techniques logicielles. Ces textes cadrent la relation avec le fournisseur, sans remplacer l’avis d’un conseil qualifié sur votre situation.

Reprenez votre inventaire ce trimestre, marquez les trois logiciels dont la maintenance s’arrête dans les douze mois, et bloquez pour chacun une fenêtre de test sur un poste témoin. L’obsolescence logicielle se traite par petites décisions régulières, jamais en une seule opération de rattrapage.