Remarques concernant la cybersécurité des produits
Généralités
La sécurité de l'information et la protection des données sont plus importantes que jamais, en particulier la sécurité de nos produits. En tant que constructeur, nous apprécions toutes les contributions signalées par les parties prenantes impliquées dans l'identification et la résolution de problèmes de sécurité potentiels dans nos produits. Ces remarques sur la divulgation responsable décrivent les lignes directrices et notre engagement concernant le signalement de problèmes de sécurité, tels que des vulnérabilités exploitées ou des incidents de sécurité graves affectant nos produits. Notre équipe d’intervention en cas d’incidents de sécurité des produits (PSIRT) recueille tous les problèmes de sécurité signalés, coordonne la communication tant en interne qu’en externe et veille à ce que des mises à jour de sécurité ou d’autres solutions soient mises à disposition.
Champ d’application
Ces directives s’appliquent à tous les produits comportant des éléments numériques, qu’il s’agisse de matériel ou de logiciels. Signalez tout élément suspect pouvant indiquer l’exploitation de failles potentielles.
Ces consignes ne s’appliquent pas à tous les autres incidents concernant la sécurité fonctionnelle ou la disponibilité de nos produits. Dans de tels cas, veuillez vous adresser en premier lieu à nos partenaires de service. Elles ne s’appliquent pas non plus aux services numériques qui ne sont pas directement liés à nos produits.
Lignes directrices pour une gestion responsable des vulnérabilités
- Signalez immédiatement les problèmes de sécurité à notre point de contact central dédié aux informations sur les vulnérabilités. Signalez-nous également les cas dans lesquels un problème de sécurité est suspecté, mais ne peut pas encore être clairement identifié.
- Fournissez-nous toutes les informations susceptibles de nous aider à reproduire et à circonscrire les problèmes de sécurité signalés ou les cas suspects.
- Traitez les problèmes de sécurité de manière confidentielle et laissez-nous le soin de les communiquer conformément aux dispositions légales. Donnez-nous la possibilité de traiter les problèmes de sécurité dans les meilleurs délais et ne transmettez pas d’informations à ce sujet à des tiers sans notre accord.
Processus
Le traitement des vulnérabilités signalées suit un processus standardisé, documenté dans notre système de gestion. Il s’étend de la réception d’un signalement concernant des vulnérabilités exploitées ou des incidents de sécurité graves à la rédaction d’un rapport final détaillé, en passant par leur analyse approfondie, les signalements éventuellement nécessaires aux autorités et la mise à disposition de mesures correctives.