Skip to content
  • Il n'y a aucune suggestion car le champ de recherche est vide
Close
  • Produits
  • Services
  • Applications
  • Ressources
  • Entreprise
  • Support
  • FAQ
  • Actualités
  • Carrières
  • Qui sommes-nous?

Sécurité des produits et processus de divulgation coordonnée des vulnérabilités (CVD)

Le présent processus de sécurité des produits et de divulgation coordonnée des vulnérabilités (ci-après dénommé « processus CVD ») s’applique aux entités juridiques OTT HydroMet et In-Situ identifiées à l’annexe 1 ci-dessous (chacune étant une « entité responsable »). Aux fins du présent processus CVD, l’entité responsable est l’entité juridique identifiée à l’annexe 1 qui est en charge du produit ou du service concerné. L’Entité responsable s’engage à améliorer la sécurité de ses produits et services et à faciliter le signalement responsable des vulnérabilités potentielles en matière de cybersécurité. Afin de soutenir ces efforts, l’Entité responsable met en œuvre le présent Processus CVD, par le biais duquel les clients et autres parties peuvent signaler des vulnérabilités potentielles.

Champ d’application

Ce processus CVD est exclusivement destiné au signalement de vulnérabilités potentielles en matière de cybersécurité liées aux produits et services dont l’Entité responsable est le fabricant ou le fournisseur responsable. Ce processus ne constitue pas un canal d’assistance client et ne doit pas être utilisé pour des demandes générales concernant les produits, des réclamations au titre de la garantie, des demandes de service ou toute autre question non liée à la sécurité. Ces questions doivent être soumises via le service client, le service chargé de la protection des données ou tout autre canal de contact désigné à cet effet.

Coordonnées et procédure de soumission des CVD

Les failles de sécurité potentielles liées aux produits et services dont l’Entité responsable est le fabricant ou le fournisseur responsable peuvent être signalées à l’adresse productsecurity@ott.com à l’aide de la clé publique PGP. L’utilisation de la clé publique PGP est recommandée lorsque le signalement contient des informations techniques sensibles en matière de sécurité.

Les auteurs des signalements ne doivent pas fournir de mots de passe, d’identifiants d’authentification, de données personnelles non nécessaires ou d’autres informations qu’ils ne sont pas autorisés à divulguer. Lorsque des pièces justificatives sont nécessaires pour enquêter sur une faille signalée, les auteurs doivent, dans la mesure du possible, réduire au minimum, masquer ou anonymiser les informations sensibles et utiliser la méthode de soumission indiquée ci-dessus.

Dans la mesure où elles sont disponibles et pertinentes, les personnes signalant une vulnérabilité doivent fournir les informations suivantes :

  • Coordonnées permettant à l’entité responsable de communiquer avec vous, sauf si vous choisissez de signaler la vulnérabilité de manière anonyme Date et méthode de découverte
  • Description de la vulnérabilité potentielle
  • Nom du produit
  • Numéro de version
  • Détails de configuration
  • Étapes permettant à l’Entité responsable de reproduire le problème signalé
  • Outils et méthodes
  • Code d'exploitation
  • Privilèges requis
  • Impact observé ou raisonnablement prévisible

L'auteur de la déclaration ne doit fournir aucune information, aucun code ni aucun document qu'il n'est pas autorisé ou légalement habilité à posséder, utiliser ou divulguer.

Étapes suivantes

À la réception d’un signalement concernant une vulnérabilité potentielle d’un produit, l’entité responsable peut, le cas échéant, compte tenu de la nature et du contenu du signalement :

    • Faire tout ce qui est raisonnablement possible pour accuser réception de la notification, généralement dans un délai de cinq (5) jours ouvrés
    • Procéder à une première évaluation des informations communiquées
    • contacter l’auteur du signalement pour obtenir des informations complémentaires lorsque cela est raisonnablement nécessaire pour évaluer le signalement
    • Déterminer si le problème signalé affecte un produit ou un service entrant dans le champ d’application
    • Procéder au triage et à la hiérarchisation d’une vulnérabilité validée en tenant compte des risques pertinents et des exigences légales applicables
    • Coordonner les communications concernant la vulnérabilité avec l’auteur du signalement et les autres parties concernées, le cas échéant
    • Prendre toute mesure supplémentaire que l’entité responsable juge appropriée ou requise par la législation applicable

L’Entité responsable peut se trouver dans l’impossibilité d’évaluer un signalement si les informations fournies sont incomplètes, inexactes, invérifiables, hors du champ d’application du présent processus CVD ou ne permettent pas de reproduire le problème signalé. Toute information fournie concernant le statut, l’évaluation ou le traitement prévu d’un signalement est préliminaire, peut évoluer au fur et à mesure de l’avancement de l’enquête et ne constitue pas un engagement quant à la validation, la correction, la publication ou le calendrier.

Utilisation des informations transmises et confidentialité

L’Entité responsable et ses sociétés affiliées, prestataires de services et conseillers professionnels peuvent utiliser et partager les informations soumises dans le cadre de ce Processus CVD afin de recevoir, d’évaluer, d’enquêter, de valider, de hiérarchiser, de remédier, de documenter, de communiquer ou de répondre de toute autre manière au problème signalé ; se conformer aux obligations légales et réglementaires ; protéger les produits, les systèmes, les clients et les utilisateurs ; et assurer la coordination avec les fournisseurs, clients, chercheurs, autorités ou autres parties concernées, dans chaque cas selon les besoins et sous réserve de la législation applicable.

Les données à caractère personnel transmises via ce processus CVD seront traitées par l’entité responsable du produit ou service concerné et, le cas échéant, par ses sociétés affiliées impliquées dans l’évaluation, l’enquête et la gestion de la vulnérabilité signalée, conformément à la politique de confidentialité applicable figurant dans la mention légale du site web de l’entité responsable.

Clause de non-responsabilité

Le fait de soumettre un rapport ne donne pas droit à son auteur à une indemnisation, un remboursement, une reconnaissance, une réponse particulière, l'accès aux documents d'enquête ou tout autre avantage, sauf indication contraire expresse par écrit.

Les tests de sécurité peuvent avoir un impact négatif sur la disponibilité, l’intégrité, la sécurité, les performances, le statut de garantie ou le statut réglementaire d’un produit ou d’un système. Les tests ne doivent pas être effectués sur des produits utilisés en production, dans des environnements critiques pour la sécurité, chez des clients, dans des environnements opérationnels ou dans tout autre environnement en production. Les produits soumis à des tests de sécurité doivent être correctement isolés et évalués avant toute utilisation ultérieure. L’entité responsable peut modifier ce processus de temps à autre. La version disponible sur cette page web au moment de la soumission d’un rapport s’appliquera à ce rapport, sous réserve de la législation en vigueur.

L’entité responsable évaluera et traitera les rapports conformément à ses processus applicables et à ses obligations légales. La nature, la priorité, le calendrier et l’étendue de toute enquête, mesure corrective, mise à jour, communication ou divulgation dépendront des circonstances, notamment des informations disponibles, de la faisabilité technique, des produits concernés, des risques associés et des exigences légales applicables. Sauf lorsque la législation applicable l’exige, ce processus ne crée aucun engagement à prendre une mesure particulière ni à le faire dans un délai déterminé.

L’Entité responsable ne garantit pas qu’elle sera en mesure de vérifier, de reproduire ou de corriger chaque problème signalé. Tout accusé de réception ou toute communication de la part de l’Entité responsable ne constitue pas une reconnaissance de l’existence d’une vulnérabilité ni une acceptation de la responsabilité de l’Entité responsable concernant le problème signalé. Dans la mesure maximale autorisée par la loi applicable, l’Entité responsable n’est pas responsable des coûts ou dépenses engagés par un signalant dans le cadre de la recherche, des tests, du signalement ou de la participation à ce processus.

***

Annexe 1 – Liste des entités responsables

  1. Ott Hydromet GmbH
    Ludwigstrasse 16
    87437 Kempten
    Allemagne
  2. Ott Hydromet Corp.
    22400 Davis Drive, Suite 100
    Sterling, Virginie 20164
    États-Unis
  3. In-Situ, Inc.
    221 East Lincoln Avenue
    Fort Collins, Colorado 80524
    États-Unis
  4. In-Situ Europe Ltd.
    Unité 24, Thornhill Road
    North Moons Moat
    Redditch, Worcestershire B98 9ND
    Royaume-Uni
  5. Ott HydroMet Ltd.
    19 Jessops Riverside
    800 Brightside Lane
    Sheffield S9 2RX
    Royaume-Uni
  6. Partech Ltd.
    Rockhill Business Park, Higher Bugle
    St. Austell, Cornouailles PL26 8RA
    Royaume-Uni
  7. Measuring and Control Equipment Pty Ltd (MACE)
    Unité 19 / 276 New Line Road
    Dural, NSW 2158
    Australie
  8. Ott HydroMet SARL
    Immeuble le Clamar - Bâtiment B
    240 rue René Descartes - CS 10395
    13799 Aix-en-Provence Cedex 3
    France
  9. In-Situ Monitoring Asia Pte Ltd
    1 Gateway Drive, n° 07-01
    Westgate Tower
    Singapour 608531