Chez ESR, nous accordons une grande importance à la sécurité de nos produits et à la protection de la vie privée et des données de nos utilisateurs. Nous nous engageons à identifier et à résoudre les problèmes de sécurité afin de contribuer à la protection de nos utilisateurs.
Nous acceptons les signalements de failles de sécurité provenant de nos clients, fournisseurs, chercheurs indépendants, organismes spécialisés en sécurité et de toute autre personne ou organisation concernée. Tous les signalements sont traités conformément à notre processus de gestion des vulnérabilités, et nous fournissons des mises à jour dans les meilleurs délais lorsque cela est nécessaire.
Signaler une faille de sécurité à ESR
Nous encourageons vivement les organisations et les particuliers qui identifient une potentielle faille de sécurité affectant un produit ESR à la signaler à l’équipe de sécurité ESR.
Les failles de sécurité peuvent être signalées par e-mail à l’adresse cybersecurity@esrtech.com.
Merci d’inclure au minimum les informations suivantes dans votre signalement :
-
Le nom de votre organisation et vos coordonnées
-
Le produit concerné et sa version
-
Une description de la faille de sécurité potentielle
-
Toute information connue concernant la vulnérabilité
-
Le calendrier prévu pour sa divulgation
-
Toute autre information susceptible de faciliter notre investigation
Plus votre signalement sera détaillé et précis, plus ESR pourra évaluer et examiner rapidement et efficacement la vulnérabilité signalée.
Directives relatives au signalement des failles de sécurité
-
Toutes les parties impliquées dans la divulgation d’une vulnérabilité doivent respecter les lois et réglementations applicables dans leur pays ou leur région.
-
Les signalements doivent se baser sur la dernière version du firmware officiellement publiée et doivent, de préférence, être rédigés en anglais.
-
Merci de signaler les vulnérabilités via le canal de communication indiqué ci-dessus. ESR peut également recevoir des signalements transmis par d’autres canaux, mais ne peut garantir qu’ils seront pris en compte ou traités dans les meilleurs délais.
-
Dans le cadre de recherches ou de tests de sécurité, vous devez respecter les exigences applicables en matière de protection des données et ne devez pas compromettre la sécurité, la confidentialité, l’intégrité ou la disponibilité des données, services, systèmes, employés, représentants ou utilisateurs associés à ESR.
-
Nous demandons aux chercheurs et autres personnes ou organisations effectuant un signalement de maintenir une communication ouverte et de coopérer avec ESR tout au long du processus de divulgation. Aucune information concernant une vulnérabilité ne doit être rendue publique avant la date de divulgation convenue d’un commun accord.
-
ESR ne propose actuellement aucun programme de récompense pour le signalement de failles de sécurité.
Comment ESR traite les vulnérabilités
ESR encourage ses clients, fournisseurs, chercheurs indépendants, organismes spécialisés en sécurité et autres parties concernées à signaler de manière proactive toute vulnérabilité potentielle à notre équipe de sécurité. Nous surveillons également les communautés spécialisées en sécurité, les bases de données de vulnérabilités et les sites web consacrés à la sécurité afin d’identifier les informations relatives aux vulnérabilités potentielles affectant les produits ESR.
Nous nous efforçons d’accuser réception de tout signalement de vulnérabilité dans un délai d’1 jour ouvré et d’effectuer une première évaluation. Nous visons à terminer cette évaluation dans un délai de 3 jours ouvrés. À l’issue de celle-ci, la vulnérabilité sera corrigée ou un plan de correction sera établi.
Nos délais cibles pour la correction des vulnérabilités sont les suivants :
-
Vulnérabilités critiques : sous 3 jours ouvrés
-
Vulnérabilités à risque élevé ou moyen : sous 30 jours ouvrés
-
Vulnérabilités à faible risque : sous 180 jours ouvrés
Veuillez noter que les délais de correction peuvent varier en fonction de plusieurs facteurs, notamment la complexité technique, les limitations matérielles et l’environnement dans lequel le produit concerné est utilisé. Les délais réels de correction sont donc déterminés au cas par cas.
Durée de prise en charge des mises à jour de sécurité
Nous nous engageons à fournir des mises à jour de sécurité régulières pour nos produits. Pour certains modèles, ESR assurera la prise en charge des mises à jour de sécurité pendant au moins 5 ans à compter de la date de mise sur le marché du produit.
Mises à jour de la présente politique de sécurité des produits
Nous pouvons être amenés à mettre à jour la présente Politique de sécurité des produits de temps à autre. Nous vous invitons à consulter régulièrement cette page afin de prendre connaissance des dernières informations.
En cas de modification, la version révisée ainsi que sa date d’entrée en vigueur seront publiées sur cette page.
Nous contacter
Pour toute question ou remarque concernant la sécurité des produits ou la présente Politique de sécurité des produits, veuillez nous contacter à l’adresse cybersecurity@esrtech.com.
Si vous souhaitez formuler une réclamation ou faire part d’une préoccupation concernant la présente Politique de sécurité des produits, vous pouvez également nous contacter à cette même adresse e-mail. Nous prenons toutes les préoccupations relatives à la sécurité des produits au sérieux. Votre demande sera examinée et nous vous répondrons dans un délai raisonnable.