1

Divulgation responsable des vulnérabilités

Divulgation coordonnée des vulnérabilités

1. Objectif
: Alphatronics accorde une grande importance à la sécurité de ses systèmes, produits, services et données. Malgré les mesures de sécurité mises en place, des vulnérabilités peuvent subsister.

Par la présente politique, Alphatronics encourage les chercheurs en sécurité à signaler de manière responsable les vulnérabilités potentielles, afin que des mesures correctives appropriées puissent être prises.

2. Champ
d’application La présente politique s’applique aux systèmes d’information, aux produits numériques et aux services numériques appartenant à Alphatronics SA.

La présente politique ne s'applique pas aux systèmes d'information, applications ou services de tiers, même lorsque ceux-ci contiennent des données qui soutiennent la prestation de services d'Alphatronics.

3. Responsabilités
Le participant agit de bonne foi, respecte la présente politique et signale les vulnérabilités dans les meilleurs délais, de manière confidentielle et responsable. Il limite ses activités à ce qui est nécessaire et proportionné pour identifier la vulnérabilité.

Alphatronics traite les signalements de manière confidentielle, les examine dans un délai raisonnable et met tout en œuvre pour remédier à la vulnérabilité.

Si le participant bénéficie de l’aide d’un tiers, ce dernier doit respecter les mêmes conditions que celles prévues par la présente politique.

4. Signalement d’une vulnérabilité
Si une vulnérabilité est identifiée, nous demandons au participant :

Signaler la vulnérabilité dès que possible via le formulaire de contact disponible sur le site web https://www.alphatronics.be/contact ;
De fournir une description claire de l’impact et des systèmes affectés ;
De fournir suffisamment d’informations pour permettre de reproduire et d’analyser le problème ;
De communiquer ses coordonnées afin de pouvoir échanger des informations complémentaires ;
D'agir conformément aux dispositions de la présente politique.

5. Confidentialité
Sans notre autorisation préalable et expresse, le participant ne peut en aucun cas partager avec des tiers ou diffuser auprès de tiers les informations qu'il a recueillies dans le cadre de la vulnérabilité ou des systèmes concernés.

Il est également interdit de partager ou de diffuser à des tiers des informations non publiques, y compris des données à caractère personnel.

Si la vulnérabilité est susceptible de toucher d’autres organisations, le participant peut la signaler au Centre pour la cybersécurité de Belgique (CCB). Alphatronics se charge elle-même de respecter les obligations légales en matière de signalement.

6. Actes
interdits Les actes suivants ne sont pas autorisés de la part du chercheur :

Copier, modifier ou supprimer des données du système ;
Installer des logiciels malveillants ;
Effectuer des actions affectant la disponibilité du système, telles que des attaques par déni de service ;
La réalisation d’attaques par hameçonnage ou de toute autre forme d’ingénierie sociale ;
Le vol de mots de passe ou la réalisation d’attaques par force brute ;
L’exécution automatique de plus d’une requête ou commande toutes les cinq secondes ;
L'interception, le stockage ou la consultation délibérée d'informations confidentielles qui ne sont pas destinées au chercheur ;
L'utilisation, la conservation ou la diffusion des vulnérabilités découvertes et des informations non publiques concernant le système.


7. Traitement des signalements
Alphatronics s'engage à :

Confirmer la réception du signalement dans un délai raisonnable ;
Examiner le signalement et évaluer le risque ;
Demander des informations complémentaires si nécessaire ;
Déployer des efforts raisonnables pour remédier à la vulnérabilité ;
informera le déclarant de l’avancement et de l’issue de l’enquête, dans la mesure où cela est possible et approprié ;
respectera ses propres obligations légales en matière de gestion et de signalement des vulnérabilités.
Alphatronics se réserve le droit de ne pas donner suite à un signalement, par exemple lorsque celui-ci est de mauvaise qualité ou ne présente qu’un risque limité.

8. Protection des chercheurs
Le signalement d’une vulnérabilité ne donne droit à aucune rémunération financière ni à aucune autre compensation.

Lorsque le chercheur agit de bonne foi et respecte les dispositions de la présente politique, Alphatronics n’engagera aucune poursuite judiciaire concernant le signalement de la vulnérabilité.

9. Divulgation
coordonnée Alphatronics peut, après la mise en œuvre de mesures correctives, décider de divulguer des informations sur la vulnérabilité dans un souci de transparence et d’amélioration continue de sa sécurité.

Si le participant y consent, Alphatronics pourra mentionner son nom ou son pseudonyme en reconnaissance de son signalement.