Politique de divulgation coordonnée des vulnérabilités
Focus MES
1. Introduction
ICONICS France accorde une grande importance à la sécurité de FOCUS et encourage les chercheurs en sécurité, les clients, les partenaires et les autres acteurs de la communauté de la cybersécurité (ci-après collectivement désignés « le Rapporteur ») à nous signaler de manière responsable toute vulnérabilité qu'ils pourraient identifier.
La présente politique de divulgation coordonnée des vulnérabilités (« Politique ») décrit le processus permettant de signaler les vulnérabilités et la façon dont ICONICS France les reçoit, les traite et, lorsque cela est approprié, les divulgue de manière coordonnée, pour toute vulnérabilité de sécurité affectant notre solution FOCUS.
Cette Politique répond aux exigences du règlement (UE) 2024/2847 du 23 octobre 2024 concernant les exigences horizontales de cybersécurité pour les produits comportant des éléments numériques (« Cyber Resilience Act » ou « CRA »).
ICONICS France accepte de ne pas engager de poursuites judiciaires à l'encontre des personnes qui, de bonne foi :
-
procèdent à des tests de systèmes ou à des recherches sans nuire à quiconque ;
-
effectuent des tests sur nos produits sans impacter nos clients et sans avoir besoin d'obtenir une autorisation préalable, dès lors que ces tests respectent la présente Politique ;
-
respectent les lois applicables ;
-
évitent toute atteinte à la sécurité et à la vie privée de quiconque ;
-
respectent la présente Politique.
Cet engagement ne constitue pas une autorisation d'accéder sans droit à des systèmes ou données de tiers, et ne dispense pas le Rapporteur du respect du droit applicable, notamment en matière de protection des données à caractère personnel (RGPD).
2. Périmètre
Cette Politique s'applique aux vulnérabilités de sécurité affectant FOCUS, solution développée et commercialisée par ICONICS France.
Elle couvre notamment :
-
le logiciel FOCUS ;
-
les composants logiciels intégrés à FOCUS ;
-
les interfaces, fonctionnalités et services faisant partie de FOCUS ;
-
les dépendances et composants tiers, y compris open source, intégrés à FOCUS, lorsque la vulnérabilité est susceptible d'affecter la sécurité de FOCUS ou de ses utilisateurs.
Les vulnérabilités affectant exclusivement des produits, systèmes ou services qui ne sont ni fournis ni contrôlés par ICONICS France ne relèvent pas de cette Politique. Le cas échéant, ICONICS France oriente le Rapporteur vers l'éditeur ou le mainteneur concerné (voir section 8).
3. Durée de prise en charge des vulnérabilités
ICONICS France s'engage à traiter les vulnérabilités affectant FOCUS pendant toute la durée de vie prévue du produit, et au minimum pendant cinq (5) ans à compter de la mise sur le marché de chaque version, sauf indication contraire publiée sur www.focus-factory.com/security.
4. Signaler une vulnérabilité
-
Pour signaler une vulnérabilité, envoyez votre signalement à focussecurity@iconics-solutions.com, en incluant :
-
le nom du produit et la version ou le numéro de build concernés ;
-
une description de la vulnérabilité et de son impact ;
-
les étapes de reproduction (ou une preuve de concept) ;
-
l'impact potentiel de la vulnérabilité ;
-
toute autre information pertinente (par exemple une éventuelle divulgation publique déjà prévue).
-
Cette adresse constitue le point de contact unique d'ICONICS France pour le signalement des vulnérabilités affectant FOCUS ; elle est également publiée dans un format normalisé et lisible par machine (fichier security.txt, conforme à la RFC 9116) à l'adresse www.focus-factory.com/.well-known/security.txt.
-
Le Rapporteur qui souhaite chiffrer ses échanges peut utiliser la clé PGP publiée à la même adresse. Un signalement peut être effectué de manière anonyme ou sous couvert d'un pseudonyme ; dans ce cas, ICONICS France ne pourra toutefois pas accuser réception du signalement ni informer le Rapporteur de son état d'avancement.
-
Nous accusons réception des signalements dans un délai de cinq (5) jours ouvrés.
5. Evaluation
ICONICS France analyse la vulnérabilité potentielle signalée.[C1]
À l'issue de son analyse, ICONICS France communique au Rapporteur sa conclusion et/ou peut demander des informations complémentaires.
Le Rapporteur devra répondre aux demandes d'informations complémentaires dans un délai de trente (30) jours, faute de quoi le signalement pourra être considéré comme clos.
Si ICONICS France détermine qu'un signalement n'identifie pas de vulnérabilité ou qu'il concerne une vulnérabilité déjà signalée, le Rapporteur en est informé.
Le délai de traitement, y compris les éventuelles mesures d'atténuation, de correction et de divulgation, peut varier en fonction de la criticité de la vulnérabilité et d'autres facteurs pertinents.
[C1]Correction : la version initiale contenait une faute de frappe (« ICONCIS France » au lieu de « ICONICS France ») dans le paragraphe d'ouverture de cette section.
6. Traitement et correction
ICONICS France gère les vulnérabilités en interne en collaboration avec les équipes de développement responsables (PSIRT ICONICS France).
Lorsqu'une vulnérabilité est confirmée, ICONICS France met en œuvre les mesures de correction ou d'atténuation appropriées.
Pendant cette période, une communication régulière est maintenue avec le Rapporteur afin de l'informer de l'état d'avancement.
7. Vulnérabilités concernant des composants tiers
Lorsqu'une vulnérabilité signalée concerne un composant tiers, y compris un composant open source, intégré à FOCUS, ICONICS France en informe, dans la mesure du possible, l'éditeur ou le mainteneur de ce composant, et partage avec lui les informations techniques utiles à sa correction, dans le respect de la confidentialité due au Rapporteur à l'origine du signalement.
8. Divulgation coordonnée
Le Rapporteur s'engage à ne pas divulguer publiquement une vulnérabilité signalée avant qu'ICONICS France ait eu la possibilité de l'analyser, de la corriger ou de mettre en place les mesures d'atténuation appropriées, et avant la publication de l'avis de sécurité correspondant ou l'expiration d'un délai raisonnable convenu entre les parties.
Lorsqu'une vulnérabilité concerne également un composant ou un fournisseur tiers, ICONICS France peut coordonner sa divulgation avec les parties concernées.
Après la divulgation coordonnée, le Rapporteur peut mentionner sa contribution à l'identification de la vulnérabilité, mais ne doit pas divulguer d'informations confidentielles échangées avec ICONICS France ni de détails techniques permettant son exploitation, sans l'accord préalable écrit d'ICONICS France.
9. Publication des avis de sécurité
Une fois la mise à jour de sécurité disponible, ICONICS France publie un avis sur www.focus-factory.com/security/advisories.
10. Mise à jour de la présente Politique
ICONICS France peut faire évoluer la présente Politique, notamment pour tenir compte des évolutions réglementaires ou des retours d'expérience. La version en vigueur est celle publiée à l'adresse www.focus-factory.com/security, à la date de dernière mise à jour indiquée en tête du présent document.