$ 0 0 S'il n'y avait pas de vulnérabilités à mettre en face des menaces, il n'y aurait pas de surface d'attaque, donc pas de risques. Pas d‘incidents. Or, les vulnérabilités sont inhérentes à tout système d'information (SI).