Aller au contenu principal

Security & Vulnerability Disclosure

optiMEAS développe des systèmes intelligents de mesure et d'IoT pour un usage industriel. La sécurité de ces produits est une tâche permanente, dans laquelle nous collaborons ouvertement avec celles et ceux qui nous aident à trouver et à corriger les vulnérabilités.

Cette page explique comment vous pouvez signaler une éventuelle vulnérabilité dans un produit ou un service optiMEAS et ce que vous pouvez attendre de nous en retour. Elle met en œuvre l'exigence du Cyber Resilience Act de l'UE (règlement (UE) 2024/2847, annexe I, partie II, point 5) de mettre en place et d'appliquer une politique coordonnée de divulgation des vulnérabilités.

Signaler une vulnérabilité

Écrivez à security@optimeas.de — une clé PGP est disponible sur demande pour les signalements chiffrés. Veuillez effectuer votre signalement de manière confidentielle et ne pas rendre publique la situation avant que nous nous soyons accordés sur une divulgation coordonnée.

Périmètre​

Cette politique s'applique aux produits optiMEAS comportant des éléments numériques et aux services associés, en particulier :

  • les systèmes de mesure et d'acquisition de données (matériel, firmware inclus)
  • les logiciels et applications optiMEAS pour la configuration, la visualisation et l'analyse de données
  • les services cloud et de portail ainsi que l'infrastructure de mise à jour et de licences
  • nos sites web et portails clients

Ne font pas partie du périmètre les systèmes et services de tiers que nous n'exploitons pas nous-mêmes, ainsi que les produits dont la période de support est expirée. Veuillez néanmoins nous communiquer vos constats — dans la mesure du possible, nous les transmettons à l'entité compétente.

Comment signaler une vulnérabilité​

Envoyez votre signalement à security@optimeas.de. Les informations suivantes nous aident à réagir rapidement :

  • le produit concerné, la version ou le firmware et l'environnement
  • une description claire de la vulnérabilité et de ses conséquences possibles
  • les étapes de reproduction (preuve de concept, journaux ou captures d'écran bienvenus)
  • comment nous pouvons vous joindre et si vous souhaitez être cité nommément

Les signalements en allemand ou en anglais sont tous deux acceptés. Les signalements incomplets sont également les bienvenus — nous reviendrons vers vous si nous avons besoin de précisions.

Ce que vous pouvez attendre de nous​

ÉtapeNotre engagement
Accusé de réceptiondans un délai de 3 jours ouvrés après votre signalement
Première évaluationdans un délai de 10 jours ouvrés, y compris notre classification
Correctionselon la gravité, sans retard fautif, avec des mises à jour sur l'avancement
Divulgation coordonnéela date et le contenu sont définis d'un commun accord dès qu'un correctif est disponible

Dans les cas complexes ou critiques, nous vous informons en toute transparence si nous avons besoin de plus de temps.

Ce sur quoi nous nous accordons​

Nous considérons la recherche en sécurité menée de bonne foi et conformément à cette politique comme une contribution précieuse, et non comme un accès non autorisé. Si vous respectez les principes suivants, nous n'engagerons ni ne recommanderons aucune action en justice en lien avec vos recherches :

  • n'accédez qu'aux données nécessaires pour démontrer la vulnérabilité, et ne modifiez, ne supprimez ni ne publiez aucune donnée de tiers
  • ne perturbez pas le fonctionnement ni la disponibilité de nos systèmes pour les autres utilisateurs (pas de déni de service, pas de tests de masse ni de spam)
  • traitez la vulnérabilité et toutes les informations obtenues de manière confidentielle jusqu'à ce que nous nous soyons accordés sur une divulgation
  • accordez-nous un délai raisonnable pour la correction — habituellement 90 jours — avant de publier des détails

Cette assurance ne s'applique que dans le cadre autorisé par la loi, n'accorde aucune permission pour des tests allant au-delà de ce qui est nécessaire au signalement, et ne protège pas contre les réclamations de tiers.

Divulgation coordonnée et obligations légales de notification​

Nous traitons les vulnérabilités selon le principe de la divulgation coordonnée : la publication a lieu dès qu'une mesure corrective est disponible et que les clients concernés peuvent être protégés. Le cas échéant, nous demandons un identifiant CVE et, avec votre accord, nous mentionnons votre contribution nommément.

Indépendamment de cela, nous nous conformons à nos obligations légales au titre du Cyber Resilience Act. Les vulnérabilités activement exploitées et les incidents de sécurité graves sont notifiés, dans les délais légaux, au CSIRT compétent et à l'ENISA via la plateforme européenne de notification prévue à cet effet. Notre processus suit les normes établies ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (traitement des vulnérabilités).

Reconnaissance​

Nous apprécions le travail des chercheurs en sécurité et, sur demande, nous les citons comme découvreurs d'une vulnérabilité confirmée. Nous n'exploitons actuellement pas de programme de bug bounty rémunéré.


Contact sécurité : security@optimeas.de · Version 1.0 (juillet 2026)