Politique de divulgation coordonnée des vulnérabilités

Produits et systèmes SHS Computer · Cyber Resilience Act (règlement (UE) 2024/2847)

SHS Computer prend au sérieux la sécurité des produits qu'elle conçoit, assemble ou distribue, ainsi que celle de ses propres systèmes.

Si vous découvrez une vulnérabilité susceptible d'affecter l'un de nos produits ou systèmes, nous vous invitons à nous la signaler selon les règles ci-dessous.

Cette politique précise ce que nous attendons des personnes qui nous signalent une vulnérabilité et ce qu'elles peuvent attendre de SHS Computer en retour.

Champ d'application

Cette politique couvre notamment :

  • les ordinateurs, portables, serveurs et stations de travail assemblés par SHS Computer ;
  • les logiciels, firmwares ou composants intégrés ou configurés dans le cadre de ces produits ;
  • les sites et systèmes directement administrés par SHS Computer, notamment shscomputer.be et security.shscomputer.be.

Les produits d'autres marques que nous revendons sans intervention de SHS Computer dans leur conception ou leur assemblage relèvent en principe de la politique de sécurité de leur fabricant.

Nous pouvons toutefois relayer un signalement lorsque cela est utile.

Hors périmètre

Ne relèvent notamment pas de cette politique :

  • les vulnérabilités purement théoriques sans scénario d'exploitation identifiable ;
  • les résultats bruts d'outils d'analyse automatique qui n'ont fait l'objet d'aucune vérification ;
  • les problèmes affectant des services tiers que SHS Computer n'administre pas ;
  • les tentatives d'ingénierie sociale ou de hameçonnage ;
  • les intrusions ou tentatives d'intrusion physiques ;
  • toute recherche nécessitant de perturber volontairement le fonctionnement d'un service ou d'un produit.

Comment signaler

Vous pouvez effectuer votre signalement :

  • via le formulaire dédié disponible sur security.shscomputer.be ;
  • ou par e-mail à l'adresse

Décrivez la vulnérabilité aussi précisément que possible et indiquez notamment, lorsque ces informations sont disponibles :

  • le produit, système ou service concerné ;
  • le modèle, la référence ou la version concernée ;
  • la version du logiciel ou du firmware ;
  • la date de découverte ;
  • les étapes permettant de reproduire le problème ;
  • l'impact observé ou potentiel ;
  • toute capture d'écran, journal ou élément technique utile.

Vous pouvez utiliser un pseudonyme. Une adresse e-mail valide reste toutefois nécessaire si vous souhaitez que nous puissions échanger avec vous.

Chaque signalement reçoit une référence et fait l'objet d'une analyse dans les meilleurs délais afin d'en déterminer la nature, la gravité et les éventuelles actions à entreprendre.

Ce que nous attendons de vous

Nous vous demandons :

  • d'agir de bonne foi et uniquement dans le but d'identifier et de démontrer l'existence d'une vulnérabilité ;
  • de ne pas aller au-delà de ce qui est strictement nécessaire à sa démonstration ;
  • de ne pas accéder, copier, modifier ou supprimer des données qui ne vous appartiennent pas ;
  • de ne pas perturber le fonctionnement d'un produit, système ou service ;
  • de ne procéder à aucune attaque par déni de service ni à aucun test destructif ;
  • de ne pas exploiter la vulnérabilité à d'autres fins que sa démonstration ;
  • de ne pas installer de porte dérobée ou de mécanisme permettant un accès ultérieur ;
  • de ne pas partager publiquement la vulnérabilité avant qu'une mesure corrective soit disponible ou qu'un calendrier de divulgation ait été convenu avec nous ;
  • de supprimer les données éventuellement obtenues dès qu'elles ne sont plus nécessaires à la démonstration.

Ce que vous pouvez attendre de nous

SHS Computer s'engage à :

  • examiner les signalements reçus dans les meilleurs délais ;
  • assurer un suivi du traitement lorsqu'un échange avec le déclarant est nécessaire ;
  • qualifier la vulnérabilité et évaluer son impact ;
  • prendre les mesures appropriées lorsqu'une vulnérabilité est confirmée ;
  • lorsque la correction dépend d'un fabricant ou d'un fournisseur tiers, coordonner le traitement avec celui-ci ;
  • informer, lorsque cela est nécessaire, les utilisateurs concernés ;
  • publier, le cas échéant, un avis de sécurité ;
  • mentionner le nom ou le pseudonyme du déclarant dans cet avis s'il le souhaite et si cela est approprié ;
  • respecter, lorsque les conditions légales sont réunies, les obligations réglementaires de notification prévues notamment par le Cyber Resilience Act.

SHS Computer n'entend pas engager d'action à l'encontre d'une personne qui agit de bonne foi et respecte strictement les conditions de la présente politique.

Cette disposition ne constitue toutefois pas une autorisation générale d'accéder à des systèmes ou données au-delà de ce qui est strictement nécessaire à la recherche légitime et au signalement d'une vulnérabilité.

Divulgation publique

Nous demandons, en principe, qu'aucune publication publique n'intervienne avant qu'une mesure corrective ait pu être préparée et communiquée.

À titre indicatif, un délai de 90 jours à compter du signalement peut être utilisé comme période de coordination.

Ce délai pourra être adapté d'un commun accord, notamment :

  • s'il est nécessaire de disposer de davantage de temps pour développer ou tester une correction ;
  • si un fabricant de composant ou un éditeur tiers doit intervenir ;
  • si la vulnérabilité est déjà connue publiquement ;
  • ou si elle fait déjà l'objet d'une exploitation active.

Lorsque cela est approprié, SHS Computer peut publier un avis de sécurité et, le cas échéant, utiliser ou demander une référence CVE.

Cette politique s'inscrit dans le cadre de la divulgation coordonnée des vulnérabilités et dans le dispositif européen mis en place par le règlement (UE) 2024/2847 relatif à la cyberrésilience.

Les personnes effectuant des recherches en matière de sécurité sont invitées à respecter strictement le droit applicable ainsi que les recommandations du Centre pour la Cybersécurité Belgique (CCB) concernant la recherche et la divulgation responsables de vulnérabilités.

Le respect de la présente politique ne constitue pas une autorisation générale d'accéder à des systèmes, données ou services qui ne seraient pas expressément concernés par la recherche légitime de la vulnérabilité signalée.

Données personnelles

Les données transmises dans le cadre d'un signalement sont utilisées uniquement pour :

  • analyser la vulnérabilité ou l'incident signalé ;
  • assurer les échanges nécessaires avec le déclarant ;
  • documenter les mesures prises ;
  • respecter, le cas échéant, les obligations légales ou réglementaires applicables.

Il convient de ne transmettre aucun mot de passe, aucune clé d'accès ni aucune donnée personnelle de tiers qui ne serait pas strictement nécessaire à l'analyse du signalement.

Les données liées au signalement sont conservées pendant la durée nécessaire à son traitement, à sa documentation et au respect des obligations légales ou réglementaires applicables.

Politique de confidentialité