Language Icon

fr

de en it
Language Icon

Recherche

Language Icon

service 24H

24H

Language Icon

Contact

T +41 41 875 07 11

Service T +41 41 875 07 05

sisag@sisag.ch
Contacter
Language Icon

fr

de en it
Language Icon

Recherche

Language Icon

service 24H

24H

Language Icon

Contact

T +41 41 875 07 11

Service T +41 41 875 07 05

sisag@sisag.ch
Contacter
Politique CVD du groupe Sisag

Security

1 Signalement de vulnérabilités

La sécurité de nos produits, systèmes et services en ligne constitue une priorité élevée pour le groupe Sisag (« nous » ou « notre »). Si vous découvrez une vulnérabilité potentielle, nous vous invitons à nous la signaler. Tous les signalements sont examinés avec soin

Contact
E-mail: security@sisag.ch
Langues: allemand ou anglai

Afin de nous permettre de traiter efficacement votre signalement, nous vous prions de fournir, dans la mesure du possible, les informations suivantes :

  • produit ou système concerné, y compris la version
  • description de la vulnérabilité
  • étapes permettant de reproduire la vulnérabilité
  • évaluation des conséquences potentielles
  • information indiquant si, à votre connaissance, la vulnérabilité fait déjà l'objet d'une exploitation active

Nous accusons réception de votre signalement dans un délai de cinq jours ouvrables et vous transmettons une première évaluation dans un délai de 15 jours ouvrables. Nous examinons chaque signalement avec soin, vous tenons informé de l'avancement du traitement et coordonnons avec vous la date d'une éventuelle divulgation.

Le groupe Sisag ne propose pas de programme de bug bounty. Aucune rémunération financière n'est versée pour le signalement de vulnérabilités.

2 Champ d'application

La présente politique CVD s'applique à tous les produits, systèmes, services en ligne et sites web exploités par le groupe Sisag. Le groupe Sisag comprend les sociétés suivantes :

  • Sisag Holding AG (CHE-105.738.585)
  • Sisag AG (CHE-490-116.653), www.sisag.ch
  • Remec AG (CHE-115-4664-283), www.remec.ch
  • sharecomm ag (CHE-105.658.549), www.sharecomm.ch
  • SisCampus AG (CHE-266.167.011), www.54-hochgenuss.ch
  • sisware ag (CHE-222.389.799)

La réception et la coordination des signalements de vulnérabilités sont assurées de manière centralisée pour l'ensemble du groupe. En principe, la société du groupe Sisag qui exploite le produit, le système, le service en ligne ou le site web concerné est responsable de la suite du traitement.

3 Signalement responsable de vulnérabilités

Les principes suivants s'appliquent au signalement responsable de vulnérabilités :

  • Limitez vos tests à ce qui est nécessaire pour démontrer la vulnérabilité. Ne copiez, ne modifiez et ne supprimez aucune donnée appartenant à des tiers. Si vous parvenez à accéder à des données sensibles ou à caractère personnel, interrompez vos recherches et informez-nous immédiatement.
  • N'effectuez aucun test sur les installations ou systèmes de production de nos clients. Nos systèmes sont utilisés dans des environnements critiques pour la sécurité. Toute intervention sur des installations en fonctionnement peut mettre en danger la sécurité des personnes.
  • L'ingénierie sociale, les attaques physiques et les tests de déni de service ne sont pas autorisés.
  • Traitez les informations relatives à une vulnérabilité de manière confidentielle jusqu'à ce que celle-ci ait été corrigée et qu'une éventuelle divulgation ait été coordonnée avec nous.

4 Safe Harbor

Si vous découvrez une vulnérabilité de sécurité potentielle et la signalez conformément à la présente politique, nous considérons que vous avez agi de manière responsable et de bonne foi. Sous réserve du respect des dispositions de la présente politique, nous n'engagerons en principe aucune procédure pénale ou civile à votre encontre. Cette disposition ne s'applique pas aux actes qui dépassent le cadre décrit dans la présente politique ou qui causent intentionnellement des dommages.

5 Divulgation coordonnée des vulnérabilités

Nous nous efforçons de corriger les vulnérabilités signalées dans un délai de 90 jours à compter de la réception du signalement. Lorsque la correction nécessite une coordination avec des exploitants d'installations, des fabricants ou des fournisseurs, ce délai peut être prolongé. Dans ce cas, nous informons la personne à l'origine du signalement des raisons de cette prolongation et du calendrier actualisé. Lorsque cela est approprié, nous publions un Security Advisory concernant les vulnérabilités corrigées.

6 Traitement de vos données personnelles

Nous utilisons les informations que vous nous fournissez afin d'examiner et de corriger la vulnérabilité signalée, de communiquer avec vous et de respecter nos obligations légales de signalement. Nous ne transmettons pas votre nom ni d'autres données personnelles à des tiers sans votre consentement, sauf si nous y sommes légalement tenus.

Vous trouverez de plus amples informations sur le traitement des données personnelles dans notre déclaration de protection des données.

7 Vulnérabilités dans des produits tiers

Si une vulnérabilité signalée concerne un composant tiers que nous utilisons ou un produit open source, nous coordonnons, si nécessaire, son traitement avec le fabricant, le fournisseur ou le projet open source responsable.