Sauter la navigation

Sécurité des produits


Politique relative à la divulgation coordonnée des vulnérabilités

Politique de divulgation coordonnée des vulnérabilités

EFE Elektronik-Forschungs- und Entwicklungsgesellschaft m.b.H., Mühltal

Version 1.0, en vigueur à compter du 1er septembre 2026

1. Objet et champ d'application

La sécurité de nos produits est pour nous une priorité absolue. Nos systèmes sont utilisés, par exemple, dans les hôpitaux, les établissements de soins et les établissements pénitentiaires, c'est-à-dire dans des environnements où une défaillance peut mettre des personnes en danger. Nous comptons donc sur les signalements des chercheurs en sécurité, des clients, des installateurs et des tiers (ci-après dénommés „ signalants “).

La présente politique décrit la procédure à suivre pour signaler les vulnérabilités de nos produits et services, ainsi que la manière dont nous les traitons. Elle met en œuvre les exigences de l’article 13, paragraphe 8, en liaison avec l’annexe I, partie II, points 5 et 6, du règlement (UE) 2024/2847 (Cyber Resilience Act, „ CRA “).

1.1 Produits et systèmes concernés (champ d'application)

  • Systèmes d'appel de la gamme Multicall (y compris Multicall Combi et Multicall Safe IP) ainsi que les composants associés
  • Terminal cellulaire ZEI et autres composants du système de communication de l'établissement pénitentiaire
  • Systèmes de détection et de blocage comstop, y compris les logiciels d'analyse et de maintenance associés
  • Les micrologiciels, logiciels de configuration et d'assistance, ainsi que les packs de mise à jour que nous fournissons
  • Le site Internet www.efe-gmbh.de ainsi que les formulaires qui y sont disponibles

 

1.2 Non couvert (hors champ d'application)

  • Systèmes et installations en service chez nos clients. Ceux-ci relèvent de l'autorité de l'exploitant concerné. Nous ne pouvons ni ne sommes autorisés à accorder une autorisation pour effectuer des tests sur ces installations.
  • Produits tiers fonctionnant en association avec nos composants dans les installations des clients (par exemple, systèmes téléphoniques, composants réseau, systèmes de gestion technique des bâtiments)
  • Les systèmes informatiques de nos fournisseurs et prestataires de services, ainsi que les plateformes exploitées par des tiers

 

Veuillez ne pas effectuer de tests sur des installations déjà en place. Les systèmes d’appel conformes à la norme DIN VDE 0834 et les installations dans les établissements pénitentiaires sont des équipements liés à la sécurité. Toute perturbation pendant le fonctionnement peut mettre directement en danger la vie et l’intégrité physique des personnes.

Les tests ne doivent être effectués que sur vos propres appareils, dans un environnement de laboratoire. Si vous avez besoin d'accéder à un système de test pour effectuer une vérification, veuillez nous contacter au préalable.

 

2. Signalement d'une vulnérabilité

Ces coordonnées sont également disponibles sous forme lisible par machine dans notre fichier security.txt, conformément à la norme RFC 9116, à l'adresse https://www.efe-gmbh.de/.well-known/security.txt.

canalindication

Courrier électronique


product-security@efe-gmbh.de

Clé PGP (recommandée)    


L'empreinte digitale est manquante...


formulaire en ligne


Formulaire de déclaration CRA


Langues


Allemand ou anglais

  

Si vous ne souhaitez pas nous signaler directement le problème, vous pouvez également vous adresser au BSI, qui fait office de centre national de coordination pour la divulgation coordonnée des vulnérabilités. Nous collaborons avec ces centres de coordination.

Informations utiles à inclure dans votre déclaration

  • Produit concerné, version du matériel et du logiciel, ou URL ou composant concerné
  • Type de vulnérabilité (par exemple : contournement de l'authentification, élévation de privilèges, mécanisme de mise à jour non sécurisé, injection, XSS)
  • Étapes à suivre pour reproduire le problème, si possible accompagnées d'une démonstration de faisabilité
  • Conséquences possibles, notamment sur la disponibilité des fonctions d'appel et d'alarme
  • Vos coordonnées pour toute question

Il est possible de faire des signalements anonymes. Dans ce cas, nous ne pourrons toutefois ni vous fournir d’accusé de réception, ni vous informer de l’état d’avancement du dossier, ni convenir avec vous de la divulgation de ces informations.

Veuillez ne pas nous transmettre de données à caractère personnel concernant des tiers, ni de données relatives à des patients ou à des détenus, ni d'extraits de fichiers clients. Décrivez plutôt la voie d'accès.

3. Notre processus de traitement

étapeDélai à compter de la réception

Accusé de réception


5 jours ouvrables


Première évaluation et triage : plausibilité, personnes concernées, gravité


10 jours ouvrables


Bilan intermédiaire alors que le traitement est en cours


au moins tous les 30 jours


Mesure corrective ou mise à jour de sécurité


classées par ordre de priorité en fonction des risques, aussi rapidement que le permettent les contraintes techniques


Publication coordonnée


en accord avec la personne ayant signalé l'incident, voir point 5

 

Les jours ouvrables vont du lundi au vendredi, à l'exception des jours fériés légaux, au siège de l'entreprise en Hesse.

Nous évaluons la gravité à l'aide du Common Vulnerability Scoring System (CVSS v4.0), en tenant compte de la possibilité réelle d'exploitation dans l'environnement d'exploitation concerné. Lorsque des vulnérabilités sont confirmées, nous demandons, si nécessaire, un identifiant CVE.

Si le signalement concerne un composant d'un tiers, nous en informons également le fabricant ou l'organisme chargé de la maintenance de ce composant et lui fournissons, le cas échéant, les corrections nécessaires.

4. Obligations légales de déclaration auprès des autorités

S'il s'agit d'une vulnérabilité activement exploitée ou d'un incident de sécurité grave au sens de l'article 14 de la CRA, nous sommes, en tant que fabricant, tenus, indépendamment de la présente directive, de le signaler au CSIRT compétent et à l'ENISA via la plateforme de signalement unique :

  • Alerte précoce dans les 24 heures suivant la prise de connaissance des faits
  • Déclaration détaillée dans un délai de 72 heures
  • Rapport final concernant les vulnérabilités dans un délai de 14 jours à compter de la mise à disposition d'une mesure corrective ; concernant les incidents graves, dans un délai d'un mois à compter de la notification dans les 72 heures

Conformément à l'article 14, paragraphe 8, de la CRA, nous informons les utilisateurs concernés de la vulnérabilité et des mesures à prendre. Ces obligations légales s'ajoutent à notre communication avec la personne ayant signalé la vulnérabilité et ne peuvent être reportées par un accord de confidentialité. Nous convenons toutefois avec vous du contenu et du moment de la publication, dans la mesure où la loi le permet.

5. Publication coordonnée

  • Nous vous demandons de ne pas divulguer les détails d'une vulnérabilité avant qu'une solution ne soit disponible ou qu'un délai commun ait été convenu.
  • À titre indicatif, nous nous efforçons de procéder à la publication dans un délai de 90 jours à compter de la confirmation de réception. En cas de corrections complexes, notamment lorsque des appareils de terrain situés dans des établissements pénitentiaires ou des cliniques doivent être mis à jour, ce délai peut être prolongé d'un commun accord.
  • Une fois la mesure corrective mise en place, nous publions, conformément à l'annexe I, partie II, point 4 de la CRA, un avis de sécurité décrivant la vulnérabilité, les versions concernées, les répercussions, le niveau de gravité et les recommandations d'action.
  • Si vous le souhaitez, nous vous citerons nommément dans le rapport consultatif en tant que signalant.
  • Dans certains cas justifiés, nous pouvons accélérer la divulgation (par exemple, en cas d'exploitation active) ou la reporter jusqu'à ce que les utilisateurs aient pu installer le correctif.

 

6. Garanties accordées aux déclarants (Safe Harbor)

Nous considérons comme autorisées les activités de recherche en matière de sécurité menées de bonne foi et conformément à la présente directive.

Nous n'intenterons aucune action civile ni ne porterons plainte au pénal contre les déclarants qui respectent cette directive. Pour cela, il faut que vous

  • tester exclusivement les systèmes visés au point 1.1, et ce uniquement ses propres appareils dans un environnement de test,
  • ne pas consulter, modifier, supprimer ou transmettre les données de tiers,
  • ne pas nuire aux systèmes au-delà de ce qui est nécessaire à la vérification,
  • ne laisser aucun logiciel malveillant, aucune porte dérobée ni aucun accès permanent,
  • de traiter cette vulnérabilité de manière confidentielle jusqu’à sa divulgation concertée,
  • ne pas vendre ni transmettre ces informations à des tiers.

Cette garantie porte exclusivement sur les droits dont nous disposons. Elle ne s'étend pas aux droits de tiers, notamment ceux des exploitants d'installations, et n'empêche pas les autorités judiciaires d'agir d'office. Elle ne s'applique pas aux actes allant au-delà de la constatation de la vulnérabilité signalée, tels que la fuite de données, le chantage, les attaques par déni de service ou la divulgation à des tiers.

Si des tiers devaient engager une action en justice à votre encontre à la suite d'une enquête menée conformément à la présente directive, nous confirmerons, sur simple demande, que cette action avait été autorisée par nos soins.

7. Exclusions et absence de programme de prime aux bogues

La présente directive ne constitue pas un programme de prime aux bogues. Il n'existe aucun droit à une rémunération.

Ne relèvent notamment pas du champ d'application de la présente directive :

  • L'ingénierie sociale et le phishing à l'encontre des collaborateurs
  • Attaques physiques contre des sites, des installations ou des équipements
  • Attaques par déni de service et spam
  • Simples recommandations de bonnes pratiques sans preuve de leur exploitabilité, par exemple l'absence d'en-têtes de sécurité HTTP ou les résultats de scans automatisés non vérifiés
  • Vulnérabilités dans les produits dont la période de support a pris fin. Nous recevons ces signalements et informons les utilisateurs concernés, mais ne proposons généralement plus de mise à jour.

 

8. Période de prise en charge et informations relatives à la sécurité

Nous fixons la durée de prise en charge pour chaque produit en fonction de sa durée d'utilisation prévue. Elle est d'au moins cinq ans à compter de la mise sur le marché et est proportionnellement plus longue pour les équipements à longue durée de vie de nos gammes de produits. Vous trouverez les informations officielles dans la documentation relative à chaque produit.

Nous conservons les mises à jour de sécurité après leur publication pendant au moins dix ans ou jusqu'à la fin de la période de support, selon la durée la plus longue.

Nous publions les avis de sécurité et les informations relatives aux mises à jour de sécurité sur https://www.efe-gmbh.de/security-advisories/.

Nous tenons à jour une liste des composants logiciels (SBOM) pour nos produits, conformément à l'annexe I, partie II, point 1, du CRA. Celle-ci est mise à la disposition des autorités de surveillance du marché sur simple demande. Nous fournissons à nos clients les informations relatives à la SBOM de leurs produits dans le cadre des accords contractuels.

9. Protection des données

Nous traitons les données à caractère personnel issues de votre signalement exclusivement dans le but de remédier à la vulnérabilité, de vous répondre et de respecter les obligations légales de déclaration. Les bases juridiques sont l’article 6, paragraphe 1, points c) et f) du RGPD. La transmission de vos coordonnées au CSIRT ou à l’ENISA n’a lieu que dans la mesure où cela est nécessaire pour le signalement conformément à l’article 14 de la CRA. Nous conservons les signalements et la correspondance associée comme preuve du traitement de la vulnérabilité pendant toute la durée de la période de support du produit concerné. Vous trouverez de plus amples informations dans notre politique de confidentialité.

10. Contact

EFE Elektronik-Forschungs- und Entwicklungsgesellschaft m.b.H. An der Flachsröste 3 64367 Mühltal Allemagne

E-mail : product-security@efe-gmbh.de Demandes générales : info@efe-gmbh.de

11. Historique des modifications

Version
Date
Modification
1.0
01/09/2026
Première publication