Signalement des vulnérabilités de sécurité
Signalement des vulnérabilités de sécurité
Utilisez cette page pour signaler de potentielles vulnérabilités de sécurité détectées dans les produits, firmwares ou logiciels de Normagrup.
La sécurité de nos produits et solutions constitue un élément essentiel de notre engagement en faveur de la qualité, de l’innovation et de la protection de nos clients et utilisateurs. Nous apprécions donc la collaboration des chercheurs, professionnels et utilisateurs qui nous aident à identifier de potentielles vulnérabilités et à maintenir un niveau de sécurité élevé.
Important : cette page est exclusivement destinée au signalement de potentielles vulnérabilités liées aux produits, firmwares et logiciels associés de Normagrup.
Si vous souhaitez signaler une vulnérabilité liée à notre site web, nos applications ou nos systèmes d’entreprise, vous pouvez nous contacter exclusivement par e-mail à l’adresse security@normagrup.com.
Politique de divulgation des vulnérabilités
Chez Normagrup, nous travaillons à garantir la sécurité de nos solutions technologiques et à protéger les informations et la vie privée de nos utilisateurs.
Nous reconnaissons la valeur de la collaboration avec des chercheurs en sécurité externes et des professionnels qui contribuent à identifier de potentielles vulnérabilités. Cette politique établit des lignes directrices afin de mener ces recherches de manière responsable et de nous signaler tout problème identifié.
Si vous identifiez une potentielle vulnérabilité dans l’un de nos produits ou l’une de nos solutions, nous vous remercions de nous la signaler avant de la rendre publique, afin de nous permettre de l’analyser et, le cas échéant, de prendre les mesures nécessaires pour la résoudre.
Autorisation
Si vos recherches sont menées de bonne foi et conformément aux lignes directrices définies dans cette politique, Normagrup traitera votre signalement de manière responsable et collaborera avec la personne qui l’a soumis afin de comprendre, évaluer et, le cas échéant, résoudre la vulnérabilité identifiée.
Lignes directrices pour la recherche
Nous considérons comme responsables les activités de recherche dans le cadre desquelles vous :
- Nous informez dès que possible après avoir découvert un problème de sécurité réel ou potentiel.
- Évitez toute action susceptible d’entraîner une violation de données, d’affecter d’autres utilisateurs, d’interrompre nos systèmes ou services, ou de détruire, modifier ou manipuler des informations.
- Utilisez uniquement les techniques nécessaires pour confirmer l’existence et l’étendue de la potentielle vulnérabilité.
- N’utilisez pas une vulnérabilité pour accéder à des informations, les copier, les modifier ou les extraire sans autorisation.
- Ne tentez pas de maintenir un accès persistant à nos produits, systèmes ou infrastructures, ni d’accéder à d’autres systèmes connexes.
Si, au cours de vos recherches, vous accédez accidentellement à des données personnelles, des informations confidentielles, des informations financières, de la propriété intellectuelle ou tout autre contenu sensible, vous devez immédiatement interrompre les tests, nous en informer dès que possible et vous abstenir de stocker, d’utiliser ou de divulguer ces informations à des tiers.
Champ d’application
Cette politique s’applique aux éléments suivants :
- Produits commercialisés sous les marques de Normagrup.
- Firmwares associés à ces produits.
- Logiciels et outils numériques directement liés à leur fonctionnement, leur configuration ou leur maintenance.
Tout autre système ou infrastructure est exclu du champ d’application de cette politique, sauf indication expresse contraire de Normagrup.
Signalement d’une vulnérabilité
Les informations reçues seront principalement utilisées pour analyser, atténuer et résoudre de potentielles vulnérabilités de sécurité.
Si la vulnérabilité signalée est susceptible d’affecter des tiers — tels que des fournisseurs, partenaires, distributeurs ou clients —, Normagrup pourra partager les informations strictement nécessaires avec les parties concernées afin de faciliter son analyse et sa résolution.
Vous pouvez signaler une potentielle vulnérabilité à l’adresse suivante :
Les signalements peuvent être effectués de manière anonyme. Toutefois, la communication de vos coordonnées nous permettra de vous demander des informations complémentaires et de vous tenir informé de l’avancement de notre analyse.
Informations recommandées
Afin de nous aider à analyser et à hiérarchiser correctement le problème, nous vous recommandons d’inclure dans votre signalement les éléments suivants :
- Le signalement doit être rédigé de préférence en anglais ou en espagnol.
- Une description claire de la vulnérabilité.
- La référence ou le modèle du produit concerné.
- La date de fabrication, le cas échéant.
- La version du firmware ou du logiciel concerné, le cas échéant.
- Une explication précisant où et comment la vulnérabilité a été identifiée ainsi que ses éventuels impacts.
- Les étapes nécessaires pour la reproduire.
- Lorsque cela est utile, des captures d’écran, journaux, vidéos ou preuves de concept permettant de faciliter notre analyse.
Notre réponse
Lorsque vous nous communiquez vos coordonnées, nous nous efforcerons de maintenir une communication ouverte et transparente tout au long du processus d’analyse.
Après réception d’un signalement :
- Nous en accuserons réception dans un délai maximal de 5 jours ouvrables.
- Notre équipe analysera les informations fournies et pourra vous contacter afin de vous demander des informations complémentaires.
- Lorsque cela sera nécessaire, nous tiendrons l’auteur du signalement informé de l’avancement de l’analyse et des mesures adoptées.
- Une fois la vulnérabilité évaluée, nous travaillerons à la mise en œuvre des mesures d’atténuation ou de correction appropriées.
Nous vous remercions de votre collaboration pour nous aider à préserver la sécurité et la fiabilité des produits et solutions Normagrup.