Politique de divulgation coordonnée des vulnérabilités (CVD)

Introduction et engagement

BODET TIME & SPORT s'engage à traiter les signalements de vulnérabilités de manière structurée, confidentielle et proportionnée au risque, et à prendre les mesures correctives ou d'atténuation appropriées conformément aux exigences réglementaires applicables. 

Cette politique s'inscrit dans le processus global de gestion des vulnérabilités de BODET TIME & SPORT et complète les procédures internes de qualification, remédiation, notification réglementaire et gestion des mises à jour de sécurité.

Périmètre 

Cette politique s'applique aux produits BODET TIME & SPORT pendant toute la durée de support de sécurité définie pour le produit, couvrant une période de 5 années (portée à 10 ans maximum) à compter de sa mise sur le marché, ainsi qu'aux composants tiers intégrés à ces produits.

Les vulnérabilités peuvent être identifiées par des chercheurs externes, des clients, des partenaires, des fournisseurs, les équipes BODET TIME & SPORT ou par les activités de surveillance et de test de sécurité.

Chaque signalement fait l'objet d'un enregistrement et d'une traçabilité permettant de suivre son analyse, sa qualification, les actions de remédiation et, le cas échéant, les communications associées.

Comment signaler une vulnérabilité

Si vous découvrez une vulnérabilité dans l'un de nos produits, vous pouvez nous en informer via notre point de contact dédié : Déclarer une vulnérabilité
Langues acceptées : Français, Anglais

Notre engagement et délais de traitement

Afin de garantir une collaboration transparente et constructive, nous nous engageons à respecter les jalons suivants :

  • Accusé de réception : Sous 2 jours ouvrés maximum 
  • Evaluation initiale et retour au déclarant : Sous 5 jours ouvrés
  • Qualification et analyse : Selon la criticité et la complexité du signalement, par nos équipes BODET
  • Remédiation : Priorisée selon le risque
  • Communication : Selon criticité et nécessité de coordination avec tiers

Ces délais constituent des objectifs de traitement CVD et ne préjugent pas des délais réglementaires applicables aux notifications obligatoires que la société BODET TIME & SPORT respecte.

Vulnérabilités activement exploitées

Lorsqu'une vulnérabilité affectant un produit BODET TIME & SPORT est identifiée comme étant activement exploitée, ou lorsqu'un élément laisse raisonnablement penser qu'elle fait l'objet d'une exploitation active, BODET TIME & SPORT déclenche son processus de gestion des vulnérabilités et, lorsque les conditions réglementaires sont remplies, les procédures de notification prévues par le Cyber Resilience Act.

Les informations permettant d'identifier une exploitation active doivent être communiquées à BODET TIME & SPORT dès que possible.

Les utilisateurs concernés sont informés des risques et des mesures correctives ou d'atténuation à mettre en œuvre.

Le cadre de sécurité ("safe harbor")

BODET TIME & SPORT ne cherchera pas à engager de poursuites à l'encontre d'un chercheur/déclarant ayant mené, de bonne foi et dans le respect de la présente politique, des activités de recherche visant à identifier et signaler une vulnérabilité.

Cet engagement ne s'applique pas aux activités intentionnellement malveillantes, frauduleuses, aux violations de la législation applicable, ni aux actions entraînant un dommage disproportionné pour les systèmes, les produits ou les données de tiers.

Divulgation coordonnée

Le chercheur est invité à ne pas divulguer publiquement les informations techniques détaillées relatives à la vulnérabilité pendant la phase de coordination, afin de permettre à BODET TIME & SPORT d'analyser le problème, de préparer les mesures correctives et d'informer les utilisateurs.

Les modalités et le calendrier de divulgation sont, dans la mesure du possible, convenus avec le chercheur en tenant compte du risque, de la disponibilité des mesures correctives et des obligations réglementaires applicables.

Avis de sécurité ("Security advisories")

Lorsqu'une vulnérabilité nécessite une communication publique, BODET TIME & SPORT publie un avis de sécurité (Security Advisory) contenant, lorsque pertinent :

  • l'identifiant de la vulnérabilité
  • le produit et les versions affectés
  • les versions corrigées
  • une description de la vulnérabilité
  • son impact
  • son niveau de gravité
  • le score CVSS lorsque disponible
  • le numéro CVE lorsqu'il est attribué ou applicable
  • les mesures correctives ou d'atténuation
  • les instructions permettant aux utilisateurs de réduire ou supprimer le risque

Cette communication est réalisée dans l'espace TIME CONNECT

Lorsqu'une vulnérabilité affecte un composant tiers intégré à un produit BODET Time, BODET TIME & SPORT coordonne, lorsque nécessaire, les actions avec le fournisseur ou l'éditeur concerné, évalue l'impact sur les produits BODET affectés et met en œuvre les mesures correctives ou d'atténuation appropriées.

Protection des données

Les informations personnelles communiquées dans le cadre d'un signalement sont traitées conformément à la Politique de confidentialité de BODET TIME & SPORT et uniquement dans la mesure nécessaire au traitement du signalement.

Les informations relatives aux vulnérabilités sont traitées de manière confidentielle et ne sont accessibles qu'aux personnes ayant besoin de les connaître pour leur analyse, leur remédiation ou le respect des obligations réglementaires applicables.

Limites de la politique

Cette politique ne constitue pas une autorisation générale de réaliser des tests de sécurité sur les produits, systèmes ou infrastructures de BODET TIME & SPORT ou de ses clients.

Les activités de recherche doivent être menées dans le respect de la présente politique, des lois et réglementations applicables et, lorsqu'ils ne sont pas la propriété du chercheur, avec l'autorisation du propriétaire de l'équipement ou du système concerné.

Cette politique peut être mise à jour afin de tenir compte de l'évolution des produits, des pratiques de sécurité et des exigences réglementaires applicables.