Sécurité des produits – Politique de divulgation coordonnée des vulnérabilités

Chez Haag-Streit, la sécurité de nos produits constitue un élément essentiel de notre engagement envers nos clients, les patients et nos partenaires.

Nous reconnaissons le rôle précieux que jouent les chercheurs en sécurité, nos clients, nos partenaires et la communauté de la cybersécurité au sens large pour nous aider à identifier et à traiter de manière responsable les vulnérabilités de sécurité potentielles.

Si vous pensez avoir identifié une vulnérabilité de sécurité dans un produit ou un service Haag-Streit, nous vous invitons à la signaler via les canaux indiqués ci-dessous.

Signaler une vulnérabilité de sécurité

Ce processus de signalement concerne les vulnérabilités de cybersécurité affectant les produits, logiciels, micrologiciels, composants tiers intégrés et services numériques relatifs aux produits Haag-Streit.

Champ d’application

  • Les produits Haag-Streit dotés de fonctionnalités numériques
  • Les logiciels et micrologiciels développés ou gérés par Haag-Streit
  • Les composants logiciels tiers intégrés ou embarqués fournis avec les produits Haag-Streit
  • Les services numériques liés aux produits exploités par Haag-Streit, le cas échéant.

 

Hors du champ d’application

Merci d’utiliser les canaux d’assistance, de contrôle qualité ou de service client Haag-Streit adaptés pour les sujets suivants :

  • Réclamations concernant un produit
  • Évènements indésirables ou incidents de sécurité concernant un patient
  • Demandes d’assistance technique
  • Demandes de garantie
  • Demandes générales adressées au service client
  • Demandes relatives à la confidentialité ou à la protection des données.

Divulgation responsable

Nous demandons à toutes les personnes signalant des vulnérabilités de mener leurs recherches de manière responsable et de bonne foi. Lorsque vous recherchez des vulnérabilités potentielles, veuillez :

  • Agir dans le but d’améliorer la sécurité de nos produits et services
  • Éviter toute action susceptible d’affecter la disponibilité, l’intégrité ou la confidentialité des systèmes, produits ou données des clients
  • Ne pas accéder, modifier, conserver ou divulguer intentionnellement des informations confidentielles concernant les clients, les patients ou toute autre personne
  • Limiter les tests au strict nécessaire pour démontrer l’existence de la vulnérabilité et interrompre les investigations dès que des éléments suffisants ont été obtenus
  • Ne pas exploiter une vulnérabilité au-delà de ce qui est raisonnablement nécessaire pour valider vos conclusions
  • Ne pas introduire de logiciels malveillants, effectuer de tests de déni de service ou perturber de quelque manière que ce soit les produits ou services
  • Ne pas divulguer publiquement les détails de la vulnérabilité avant que Haag-Streit ait eu la possibilité raisonnable d’enquêter et, le cas échéant, de fournir des recommandations de remédiation ou de mesures d’atténuation
  • Respecter toutes les lois et réglementations applicables.

Ce que vous pouvez attendre de notre part

À réception d’un signalement de vulnérabilité, nous suivons un processus coordonné visant à examiner, évaluer et, le cas échéant, traiter le problème signalé.

Tous les signalements ne donnent pas nécessairement lieu à la confirmation d’une vulnérabilité. Si un problème ne peut pas être reproduit ou s’il se situe en dehors du périmètre de la présente politique, nous nous efforcerons raisonnablement de communiquer nos conclusions. Lorsque cela s’avère pertinent, Haag-Streit peut également fournir à ses clients des informations pertinentes concernant les mises à jour disponibles, les mesures d’atténuation ou les actions recommandées.

Divulgation coordonnée de vulnérabilité

Haag-Streit encourage une collaboration responsable avec les chercheurs en sécurité et autres personnes signalant des vulnérabilités, afin de garantir que les vulnérabilités potentielles puissent être examinées et corrigées de manière contrôlée et dans les meilleurs délais.

Nous demandons aux personnes signalant des vulnérabilités de ne pas divulguer publiquement les détails d’une vulnérabilité tant que Haag-Streit n’aura pas eu la possibilité raisonnable d’examiner le signalement et, le cas échéant, de fournir des conseils pour y remédier ou en atténuer les effets.

La communication publique concernant les vulnérabilités est gérée par Haag-Streit en fonction de la nature du problème, des produits concernés et de la nécessité de protéger les clients.

Clause de non-poursuite (« Safe Harbor »)

Haag-Streit soutient la recherche responsable en matière de sécurité, menée de bonne foi et conformément à la présente politique.

Si vous agissez de manière responsable, que vos efforts pour éviter un préjudice sont sincères, si vous protégez les informations confidentielles, nous signalez sans délai vos découvertes et respectez la présente politique, Haag-Streit n’a aucune intention d’engager des poursuites judiciaires sur la seule base de vos activités de recherche en matière de sécurité.

Cette déclaration n’autorise pas les activités qui enfreignent les lois en vigueur, compromettent les données des clients ou des patients, perturbent le fonctionnement des produits ou des services, ou vont au-delà de ce qui est raisonnablement nécessaire pour identifier et signaler une vulnérabilité potentielle. Aucune disposition de cette politique ne vient limiter les droits ou obligations en vertu des lois en vigueur.

Produits dont le support a pris fin

Nous n’effectuons plus de mises à jour de sécurité pour les produits ayant atteint la fin du cycle de vie pris en charge.

Lorsque cela est possible, Haag-Streit peut fournir des recommandations en matière de mesures d’atténuation ou toute autre indication permettant de réduire les risques potentiels liés à la sécurité.

Signaler une vulnérabilité de sécurité

Si vous pensez avoir identifié une vulnérabilité de sécurité concernant un produit Haag-Streit, merci d’utiliser le formulaire de signalement ci-dessous. Ce formulaire est le canal de signalement privilégié, car il nous permet de récupérer les informations nécessaires à la vérification et à l’évaluation de votre signalement.

Nous apprécions les efforts de la communauté de la sécurité visant à améliorer la sécurité de nos produits. Les signalements de vulnérabilité responsables contribuent à améliorer la protection de nos clients, patients, partenaires et des professionnels de santé qui utilisent nos produits.

Formulaire de signalement d’une vulnérabilité de sécurité

Merci d’utiliser ce formulaire pour signaler toute vulnérabilité de sécurité informatique suspectée concernant un produit Haag-Streit, ce qui comprend les logiciels, micrologiciels et tout composant tiers.

Merci de ne divulguer aucune donnée concernant notre patientèle, aucune information confidentielle concernant nos clients ni aucune donnée personnelle si celles-ci ne sont pas nécessaires à l’évaluation du signalement par Haag-Streit.

Méthode de signalement alternative

Nous recommandons d’utiliser le rapport ci-dessus pour signaler une vulnérabilité, car il nous assure d’obtenir l’ensemble des informations nécessaires au traitement de votre signalement. Cependant, si vous avez besoin d’une autre méthode, vous pouvez nous envoyer votre signalement par e-mail

Adresse e-mail : product.security@haag-streit.com

Communication sécurisée : pour les rapports sensibles, vous pouvez chiffrer votre e-mail avec notre clé PGP publique.