Politique CRA de gestion des vulnérabilités
Les vulnérabilités potentielles affectant les produits livrés par Aisa peuvent être signalées à
Afin de respecter les bonnes pratiques en matière de cybersécurité (règlement sur la cyberrésilience (Cyber Resilience Act – CRA)), Aisa a établi la politique de traitement des vulnérabilités décrite ci-dessous.
Cette politique s’applique notamment lorsque :
- une partie externe signale une vulnérabilité potentielle affectant un produit fourni par Aisa ;
- une vulnérabilité affectant un produit fourni par Aisa est divulguée publiquement ;
- une vulnérabilité affectant un produit fourni par Aisa est identifiée en interne.
Comment signaler une vulnérabilité ?
Une vulnérabilité, lorsqu’elle est exploitée, peut avoir un impact négatif sur la confidentialité, l’intégrité, la disponibilité ou la sécurité des équipements fournis par Aisa ou de son environnement de production.
Les faiblesses résultant uniquement de la configuration individuelle d’une installation client, du réseau du client ou d’identifiants d’accès compromis ne sont pas considérées comme des vulnérabilités au titre de la présente politique, bien qu’Aisa puisse néanmoins répondre aux signalements concernant de tels événements.
Toute personne qui découvre une vulnérabilité potentielle affectant un produit livré par Aisa est invitée à la signaler directement à Aisa à l’adresse
.
Dans la mesure du possible, le signalement doit inclure :
- le produit Aisa concerné avec son numéro de série ;
- une description de la vulnérabilité et de son impact potentiel ;
- des éléments de preuve pertinents ou une preuve de concept ;
- si la vulnérabilité a déjà été divulguée ;
- si l’auteur du signalement est disposé à coordonner la divulgation avec Aisa.
Pour vous aider à couvrir tous ces points :
Téléchargez notre formulaire de signalement de vulnérabilité (PDF, en anglais, 360 Ko)
Traitement des vulnérabilités
La politique de traitement des vulnérabilités d’Aisa se compose de quatre phases principales. La communication avec les entités de signalement concernées, les organisations de coordination et les tiers a lieu tout au long du processus.
- 1. Réception
- 2. Vérification
- 3. Remédiation
- 4. Publication
1. Réception
Exigences
Accuser réception du signalement, établir la communication avec l’entité de signalement, ouvrir un identifiant de dossier.
Livrables
- Accusé de réception du signalement
- Identifiant de dossier pour la vulnérabilité signalée
2. Vérification
Exigences
Évaluer l’exhaustivité du signalement, vérifier la validité, la reproductibilité et l’applicabilité de la vulnérabilité dans le contexte du produit, évaluer l’impact potentiel sur le produit de la vulnérabilité signalée, déterminer si une coordination avec des tiers est nécessaire.
Livrables
- Enregistrement initial de la vulnérabilité et évaluation dans le contexte du produit.
- Éléments de preuve ou cas de test confirmant la vulnérabilité.
- Évaluation des risques et impact sur le produit.
- Informations de statut pour les parties concernées.
3. Remédiation
Exigences
Développer et valider une remédiation et/ou une atténuation appropriée, tout en réévaluant la gravité à mesure que de nouvelles informations deviennent disponibles.
Livrables
- Remédiation validée, le cas échéant.
- Mesures d’atténuation validées ou recommandations de réduction des risques, le cas échéant.
- Informations de statut pour les parties concernées.
4. Publication
Exigences
Préparer le correctif de sécurité, communiquer les informations de sécurité appropriées et clôturer le processus de traitement des vulnérabilités.
Livrables
- Correctif de sécurité et/ou instructions d’atténuation, le cas échéant.
- Avis de sécurité ou autre notification client.
- Communication finale aux parties concernées.