Politique de divulgation des vulnérabilités

 

1. Objet et champ d’application

La présente politique explique comment signaler les vulnérabilités de sécurité affectant les produits Laica comportant des éléments numériques.

Elle vise à garantir le respect du règlement (UE) 2024/2847 et de la loi sur la cyber-résilience, et s’applique pendant toute la durée de la période de support déclarée pour chaque produit.

Elle s’applique aux balances connectées LAICA reliées aux applications LAICA Home Wellness et Fitdays+.

La présente politique s’applique pendant toute la durée de la période de support déclarée du produit concerné. Les signalements concernant des produits qui ne bénéficient plus d’un support peuvent néanmoins être examinés afin de déterminer si des obligations de signalement ou d’information des utilisateurs s’appliquent en vertu de la loi sur la cyber-résilience. Cela n’implique pas qu’une mise à jour de sécurité sera fournie pour les produits dont la période de support est terminée.

 

2. Signalement des vulnérabilités

Nous apprécions les personnes qui consacrent du temps et des efforts à signaler des vulnérabilités de sécurité conformément à la présente politique. Toutefois, nous n’offrons aucune récompense financière pour la divulgation de vulnérabilités. Les chercheurs, clients, fournisseurs et autres parties prenantes peuvent signaler des vulnérabilités présumées en utilisant le contact désigné par LAICA S.p.A. pour le signalement des vulnérabilités. Les signalements doivent inclure (données obligatoires) : le produit concerné, la version, la configuration, la description de la vulnérabilité, les étapes de reproduction, l’impact, les preuves pertinentes, ainsi que (données non obligatoires) les coordonnées de l’auteur du signalement. Les signalements doivent éviter de contenir des données à caractère personnel, des données clients, des secrets de fabrication ou du code d’exploitation au-delà de ce qui est nécessaire pour démontrer le problème en toute sécurité. La politique de confidentialité peut être consultée sur le site web www.laica.it.

Si vous pensez avoir découvert une faille de sécurité, veuillez nous envoyer votre rapport à l’adresse e-mail suivante : customerservice@laica.com

 

3. Sécurité et attentes vis-à-vis des chercheurs

LAICA S.p.A. soutient la recherche en matière de sécurité menée de bonne foi, de manière responsable et dans le respect de la loi. Les chercheurs doivent éviter toute atteinte à la vie privée, destruction de données, perturbation de service, ingénierie sociale, attaque physique, extorsion, persistance, mouvement latéral et divulgation publique avant la fin de la coordination.

LAICA S.p.A. n’engagera aucune poursuite judiciaire sur la seule base d’une recherche en sécurité menée de bonne foi et conformément à la présente politique, sans préjudice de la législation applicable et des droits des tiers.

 

4. Évaluation, correction et mises à jour

La personne de contact accusera réception des rapports de vulnérabilité, attribuera un numéro de suivi, conservera les preuves et évaluera la validité, la gravité, les produits concernés, l’exploitabilité, l’impact, les mesures d’atténuation ainsi que les preuves d’une exploitation active ou d’un incident grave. Les vulnérabilités validées feront l’objet de mesures correctives sans retard injustifié, au moyen d’actions proportionnées telles que des mises à jour de sécurité, des modifications de configuration, des mesures d’atténuation, des correctifs fournis par les fournisseurs ou d’autres mesures correctives. Les mises à jour de sécurité seront testées, protégées contre toute altération le cas échéant, et distribuées par les canaux approuvés.

 

5. Divulgation coordonnée et déclaration au titre de la CRA

LAICA S.p.A. coordonnera la divulgation des vulnérabilités, le cas échéant, avec le déclarant, les fournisseurs concernés et les autorités compétentes. LAICA S.p.A. tiendra le déclarant raisonnablement informé tout au long du processus d’évaluation et de correction, en tenant compte de la complexité et de la sensibilité de la vulnérabilité signalée.

Lorsque LAICA S.p.A. aura connaissance d’une vulnérabilité activement exploitée ou d’un incident grave affectant la sécurité d’un produit comportant des éléments numériques, elle évaluera sans délai l’événement et effectuera toutes les notifications requises en vertu de la loi sur la cyber-résilience (CRA) dans les délais réglementaires applicables. LAICA S.p.A. informera également les utilisateurs concernés, et le cas échéant tous les utilisateurs, de la vulnérabilité ou de l’incident, des risques associés et des mesures d’atténuation ou correctives qu’ils doivent prendre.

Dès qu’une mise à jour de sécurité appropriée sera disponible, LAICA S.p.A. publiera des informations sur la vulnérabilité corrigée, notamment les produits concernés, l’impact et la gravité de la vulnérabilité, ainsi que des instructions claires sur les mesures que les utilisateurs doivent prendre. La publication pourra être reportée lorsque des risques de cybersécurité dûment justifiés nécessitent de laisser aux utilisateurs un délai suffisant pour appliquer la mise à jour concernée.

 

6. Communications, fournisseurs, registres et examen

Lorsque des composants tiers sont concernés, LAICA S.p.A. assurera la coordination, le cas échéant, avec les fournisseurs ou les responsables de la maintenance concernés. LAICA S.p.A. documentera et gérera les rapports de vulnérabilité conformément à ses processus internes et aux obligations légales applicables. La présente politique fera l’objet d’une révision périodique ainsi qu’à la suite de changements significatifs au niveau des produits, de la réglementation ou de la réponse aux incidents. LAICA S.p.A. s’efforcera de fournir des mises à jour raisonnables sur l’état d’avancement au cours du processus d’évaluation et de correction, en tenant compte de la complexité et de la sensibilité de la vulnérabilité signalée.