Table des matières
Vous pouvez accéder directement aux différentes sections de la présente Politique en cliquant sur les liens ci-dessous :
- Introduction
- Champ d’application
- Signalement responsable
- Exigences en matière de protection des données et de vie privée
- Exigences relatives au signalement
- Comment signaler une vulnérabilité
- Processus de traitement des vulnérabilités
- Aucune autorisation accordée
- Réserve de droits
- Vie privée et confidentialité
- Absence de rémunération
- Avis de sécurité
Introduction
La société Doble Engineering Company (collectivement désignée dans les présentes par « Doble », « nous » ou « notre ») s’engage à préserver la sécurité, la confidentialité, l’intégrité, la disponibilité et le traitement licite de ses systèmes, services, applications et données, y compris les données à caractère personnel traitées pour le compte de clients, d’employés, de partenaires et d’autres parties prenantes.
La présente politique de divulgation coordonnée des vulnérabilités (la « Politique ») établit un mécanisme permettant à toute personne de signaler des vulnérabilités de sécurité présumées concernant les produits Doble comportant des éléments numériques, y compris leurs solutions de traitement de données à distance, ainsi que les autres systèmes ou services concernés détenus ou exploités par Doble.
La présente Politique vise à permettre un traitement sécurisé des vulnérabilités tout en protégeant la confidentialité, l’intégrité et la disponibilité des actifs informationnels et en assurant la conformité aux obligations légales, réglementaires, de protection de la vie privée et de protection des données applicables.
La présente Politique s’appuie sur la législation, les orientations sectorielles et les normes pertinentes, notamment :
- Guide de la Cybersecurity and Infrastructure Security Agency (CISA) sur la divulgation coordonnée des vulnérabilités
- Lignes directrices pour la mise en œuvre de politiques nationales de divulgation coordonnée des vulnérabilités (Groupe de coopération NIS, 2023) ; National Institute of Standards and Technology (NIST) SP 800-216
- Organisation internationale de normalisation, ISO/IEC 29147 : Divulgation de vulnérabilité
- Organisation internationale de normalisation, ISO/IEC 30111 : Processus de traitement de la vulnérabilité
- RFC 9116
- ETSI EN 303 645 : Cybersécurité pour l’Internet des objets grand public : exigences de base
- Règlement (UE) 2024/2847 (règlement sur la cyberrésilience)
- Directive (UE) 2022/2555 (directive NIS 2)
La présente Politique doit être lue conjointement avec la Politique de confidentialité de Doble, ses politiques de sécurité de l’information et toute autre condition légale ou contractuelle applicable.
Champ d’application
La présente Politique s’applique aux systèmes, applications, sites web et API accessibles par Internet ainsi que, le cas échéant, aux produits Doble comportant des éléments numériques, aux solutions de traitement de données à distance, aux logiciels, aux micrologiciels, aux applications mobiles ou de bureau, aux services en nuage et aux autres composants numériques détenus, exploités, fournis ou pris en charge par Doble.
Sauf mention écrite expresse contraire, les éléments suivants sont exclus du champ d’application de la présente Politique :
- Attaques par ingénierie sociale ou hameçonnage
- Attaques contre la sécurité physique
- Tests de déni de service (DoS/DDoS)
- Pourriels ou analyses automatisées excessives
- Attaques par bourrage d’identifiants (credential stuffing), par pulvérisation de mots de passe (password spraying) ou par force brute
- Déploiement de logiciels malveillants
- Vulnérabilités nécessitant une interaction irréaliste de l’utilisateur
- Absence d’en-têtes de sécurité HTTP sans exploitabilité démontrable
- Observations relatives à la configuration TLS/SSL sans impact démontrable sur la sécurité
- Attributs de cookies sans impact exploitable
- Self-XSS
- Détournement de clic (clickjacking) n’affectant que des pages non sensibles
- Recommandations de bonnes pratiques sans condition exploitable identifiable
- Vulnérabilités déjà divulguées ou publiquement connues
Les vulnérabilités affectant des composants tiers ou open source entrent dans le champ d’application lorsque le composant est intégré à un produit tel que fourni par Doble. Doble se coordonne, le cas échéant, avec le mainteneur ou le fournisseur en amont. Les vulnérabilités affectant des produits tiers simplement utilisés aux côtés des produits Doble doivent être signalées au fournisseur concerné conformément à sa politique de divulgation (le cas échéant).
Les problèmes affectant le site web institutionnel de la Société ou ses systèmes informatiques d’entreprise sont exclus du champ d’application de la présente Politique.
Doble se réserve le droit de déterminer si un problème signalé relève du champ d’application de la présente Politique.
La présente Politique s’applique à toute personne susceptible de découvrir, ou de chercher à découvrir, une vulnérabilité de sécurité dans l’un des produits ou systèmes décrits dans la présente Politique.
Les références aux « personnes » dans la présente Politique peuvent désigner tout membre du personnel ou représentant de Doble ou d’un Partenaire commercial. Les Partenaires commerciaux doivent veiller à ce que leur personnel et leurs représentants respectent la présente Politique.
Signalement responsable
Doble reconnaît l’importance de recevoir des informations relatives aux vulnérabilités de sécurité potentielles affectant ses produits comportant des éléments numériques, ses solutions de traitement de données à distance, ses systèmes, ses services ou ses applications.
La présente Politique établit un mécanisme de signalement responsable. Aucune disposition de la présente Politique ne saurait être interprétée comme une permission, une autorisation, une licence ou un consentement permettant d’accéder à un produit comportant des éléments numériques, une solution de traitement de données à distance, un système, un service, une application, un compte, un jeu de données ou un environnement détenu ou exploité par Doble, de le tester, de l’analyser, de l’exploiter, de le perturber ou d’interagir avec lui de quelque autre manière.
Doble n’approuve, n’autorise ni n’encourage :
- L’accès non autorisé à des systèmes, applications, environnements ou données
- Le contournement des contrôles de sécurité ou de protection de la vie privée
- L’exploitation de vulnérabilités
- Les tests de sécurité actifs sur des environnements de production
- Les analyses automatisées sans autorisation écrite préalable
- L’accès à des données à caractère personnel ou à des informations confidentielles, ainsi que leur extraction, leur modification, leur suppression ou leur conservation
- La perturbation de services
- La divulgation publique de vulnérabilités sans consentement écrit préalable
Toute activité menée à l’encontre des systèmes de Doble demeure soumise aux lois, réglementations, obligations contractuelles, obligations de confidentialité, exigences en matière de vie privée et conditions d’utilisation applicables.
Toute personne identifiant une vulnérabilité potentielle doit cesser immédiatement toute activité supplémentaire et signaler le problème par les canaux décrits dans la présente Politique.
Exigences en matière de protection des données et de vie privée
La protection des données à caractère personnel et des informations confidentielles constitue une exigence impérative de la présente Politique.
Les personnes signalant des vulnérabilités doivent :
- Éviter d’accéder à des données à caractère personnel, sauf si cela est strictement inévitable pour établir l’existence d’un problème présumé
- Cesser immédiatement toute activité dès qu’elles rencontrent des données à caractère personnel, des données relevant de catégories particulières, des informations commerciales confidentielles, des identifiants d’authentification ou des données réglementées.
- S’abstenir de copier, télécharger, transmettre, conserver, traiter, divulguer ou utiliser de quelque autre manière les données à caractère personnel obtenues au cours de toute activité liée à un problème signalé.
- Informer Doble sans délai si des données à caractère personnel ou des informations confidentielles ont pu être exposées, consultées ou affectées.
- Observer la plus stricte confidentialité à l’égard de toute information constatée lors de l’identification ou du signalement d’une vulnérabilité présumée.
- Respecter les lois et réglementations applicables en matière de vie privée et de protection des données.
Tout accès non autorisé à des données à caractère personnel peut constituer une violation des lois applicables en matière de protection des données, de vie privée, de cybersécurité ou de confidentialité, ou du droit pénal.
Exigences relatives au signalement
Les personnes soumettant un signalement de vulnérabilité doivent :
- Agir de manière responsable et de bonne foi
- Éviter toute action susceptible de porter atteinte à la confidentialité, à l’intégrité, à la disponibilité ou à la résilience des systèmes ou des données
- Dans la mesure où cela n’est pas nécessaire à des fins professionnelles ordinaires, s’abstenir d’accéder à des données qui ne leur appartiennent pas, ainsi que de les acquérir, de les modifier, de les supprimer, de les transmettre ou de les conserver
- Éviter d’exploiter la vulnérabilité au-delà du strict minimum nécessaire pour identifier le problème présumé
- Cesser immédiatement toute activité dès la découverte d’informations sensibles
- Observer la plus stricte confidentialité à l’égard du problème signalé, sauf autorisation écrite expresse de Doble. Lorsque l’auteur du signalement agit pour le compte d’un employeur ou d’une autre organisation, il doit veiller à ce que tout partage au sein de cette organisation soit limité aux personnes ayant un besoin légitime d’en connaître et demeure soumis à des obligations de confidentialité appropriées.
Comment signaler une vulnérabilité
Les vulnérabilités de sécurité présumées doivent être signalées à l’adresse suivante : [email protected]
Il est recommandé de signaler les vulnérabilités présumées dès que raisonnablement possible, en particulier lorsque des données à caractère personnel, des informations confidentielles, des identifiants d’authentification, des informations réglementées ou la disponibilité d’un système peuvent être affectés. Un signalement rapide aide Doble à évaluer la situation et, le cas échéant, à respecter ses obligations légales, réglementaires et contractuelles applicables ainsi que ses obligations de notification des violations de données, y compris les délais d’évaluation et de notification des violations de données à caractère personnel. Cela est sans préjudice de toute obligation distincte de signalement, de notification ou d’escalade pouvant s’appliquer en vertu d’un contrat, d’une politique, d’une loi, d’une réglementation ou d’un devoir envers Doble ou toute autre personne.
Les signalements doivent comporter, dans la mesure du possible :
- Les produits, URL, systèmes, API ou services concernés
- La version du produit dans laquelle la vulnérabilité est présente, ou la configuration spécifique du produit qui est vulnérable
- Une description détaillée de la vulnérabilité, comprenant les informations suivantes :
- Un résumé de la vulnérabilité
- Les étapes nécessaires pour reproduire la vulnérabilité
- La configuration nécessaire pour reproduire la vulnérabilité
- Les mesures d’atténuation possibles de la vulnérabilité
- Des captures d’écran ou des éléments justificatifs, le cas échéant
- Une évaluation de l’impact potentiel
- L’indication de toute exposition éventuelle de données à caractère personnel, d’informations confidentielles ou d’informations réglementées
Doble peut demander des informations complémentaires afin d’étayer l’investigation ou la validation des activités.
Les informations relatives aux vulnérabilités sont par nature sensibles. Nous encourageons les auteurs de signalements à chiffrer leurs envois, y compris les pièces jointes, à l’aide de la clé publique PGP de Doble :
Empreinte : 08C0 3622 51DD 475D 2CF6 A740 AF36 A3FE EA75 1C1B
Fichier de clé publique (.asc)
Les logiciels libres suivants permettent de lire et de rédiger des messages chiffrés PGP/GPG :
Les signalements transmis sans chiffrement sont également acceptés.
Processus de traitement des vulnérabilités
Doble déploiera des efforts raisonnables pour :
- Accuser réception du signalement
- Examiner le problème signalé, s’efforcer de le reproduire et déterminer les produits et versions concernés
- Tenir l’auteur du signalement informé de l’évaluation et, dans la mesure du possible, du calendrier prévu
- Se coordonner avec l’auteur du signalement sur le calendrier de toute divulgation publique, et mettre des correctifs ou des mesures d’atténuation à la disposition des clients concernés
La soumission d’un signalement ne garantit pas :
- Que le problème signalé constitue une vulnérabilité de sécurité
- Qu’une remédiation interviendra dans un délai déterminé
- Un quelconque droit à une rémunération, à une reconnaissance publique ou à une communication ultérieure
Doble peut, à sa seule discrétion, coordonner la remédiation et la divulgation des activités liées aux vulnérabilités signalées.
La divulgation publique de vulnérabilités affectant les systèmes de Doble est interdite, sauf autorisation écrite expresse de Doble.
Lorsqu’une vulnérabilité est confirmée et qu’un correctif ou une mesure d’atténuation est disponible, Doble communique des informations sur le problème, les produits et versions concernés et les mesures de remédiation à la disposition des clients concernés et, le cas échéant, publie un avis de sécurité comportant, s’il y a lieu, un identifiant CVE pour le problème. Aucune disposition de la présente Politique ne limite ni ne retarde une notification que la Société est tenue d’adresser aux autorités compétentes en vertu du droit applicable, y compris le règlement (UE) 2024/2847.
Aucune autorisation accordée
La présente Politique n’a pas pour effet de :
- Accorder une permission d’accéder à un quelconque système ou à des données
- Autoriser le contournement des contrôles de sécurité ou de protection de la vie privée
- Permettre des activités de test, d’analyse ou d’exploitation
- Conférer une immunité en matière de responsabilité civile, pénale, réglementaire, contractuelle ou de protection des données
- Emporter renonciation à un quelconque droit ou recours dont dispose Doble
- Créer une quelconque relation contractuelle entre Doble et une personne physique ou morale
Doble se réserve tous ses droits légaux à l’égard des activités non autorisées menées contre ses systèmes, services, applications, personnels, données ou infrastructures.
Réserve de droits
Doble se réserve le droit de :
- Déterminer si les problèmes signalés constituent une vulnérabilité de sécurité ou un incident relatif à des données à caractère personnel.
- Déterminer la gravité, le niveau de risque et l’approche de remédiation de tout problème signalé.
- Refuser de répondre aux signalements ne relevant pas du champ d’application de la présente Politique
- Modifier ponctuellement ou retirer la présente Politique à tout moment et sans préavis. Toute personne qui détecte une vulnérabilité de sécurité doit consulter la présente Politique avant de soumettre un signalement
- Signaler les activités illicites ou malveillantes aux forces de l’ordre, aux régulateurs, aux autorités de contrôle ou à toute autre autorité compétente, le cas échéant
Vie privée et confidentialité
Les informations soumises en vertu de la présente Politique seront utilisées exclusivement à des fins d’évaluation de la sécurité, d’investigation, de remédiation, de conformité et d’audit, ainsi qu’à des fins réglementaires, juridiques et de défense.
Les signalements et les informations associées peuvent être partagés en interne, ainsi qu’avec nos conseillers (eux-mêmes tenus par des accords de confidentialité), avec les services Sécurité de l’information, Juridique, Protection de la vie privée, Conformité, Risques, Audit interne et les autres parties prenantes autorisées, selon le principe du besoin d’en connaître.
Les auteurs de signalements doivent préserver la confidentialité des vulnérabilités signalées et de toute information associée, sauf si leur divulgation est expressément autorisée par écrit par Doble.
Doble traitera toute donnée à caractère personnel reçue en vertu de la présente Politique conformément aux lois applicables en matière de protection des données et de vie privée ainsi qu’à sa Politique de confidentialité.
Absence de rémunération
Doble n’exploite aucun programme de primes aux bogues (bug bounty) et n’accorde aucune rémunération financière, récompense ou incitation pour les signalements de vulnérabilités, sauf accord écrit exprès.
Avis de sécurité
Les avis de sécurité seront publiés sur cette page, le cas échéant.
Mises à jour de la Politique :
Dernière mise à jour : Septembre 2026
