Cybersécurité chez STIEBEL ELTRON

La sécurité fait partie de notre qualité produit

Chaque jour, nos clients font confiance aux produits STIEBEL ELTRON. C’est pourquoi, pour nous, la cybersécurité fait partie intégrante de notre stratégie de qualité et d’innovation.

Dès le développement de nos produits, nous prenons en compte les exigences de sécurité afin de minimiser les risques et protéger efficacement les fonctions numériques. Des améliorations continues et des contrôles réguliers nous permettent de garantir que nos mesures de sécurité respectent les exigences actuelles.

Responsabilité en matière de sécurité numérique

La connectivité croissante des produits ouvre de nouvelles possibilités en termes de confort et d’efficacité énergétique. Dans le même temps, la protection de ces produits fait l’objet d’exigences croissantes.

STIEBEL ELTRON mise sur une approche globale de la sécurité, associant des mesures techniques, organisationnelles et procédurales. Notre objectif vise à garantir au mieux la disponibilité, l'intégrité et la confidentialité des systèmes et données pertinents.

Pour toute question générale ou remarque relative à la cybersécurité, veuillez prendre contact à l’adresse mail suivante: security@stiebel-eltron.com

Ensemble pour plus de sécurité

La communauté de la cybersécurité contribue considérablement à l'amélioration de la sécurité numérique.

Si vous souhaitez nous signaler d’éventuelles failles de sécurité dans les produits ou services numériques de STIEBEL ELTRON, nous accueillerons avec plaisir votre signalement responsable.

Pour transmettre vos signalements de failles, vous disposez des possibilités suivantes:

  • Utilisation de notre formulaire de signalement pour les incidents de sécurité et les failles
  • Prise de contact directe par mail à l’adresse security@stiebel-eltron.com

Chaque signalement est traité de manière confidentielle, évalué et pris en charge selon des processus définis par nos experts en sécurité compétents. Nous visons une collaboration transparente ainsi qu’une analyse et une résolution rapides des signalements de sécurité justifiés. Vous trouverez de plus amples informations sur le processus de signalement, les informations requises dans un signalement, ainsi que sur les modalités de la divulgation responsable dans notre «Vulnerability Disclosure Policy».

Notifications de service

Vous y trouverez des informations importantes concernant les notes de service liées aux produits, les communications techniques et les informations produits pertinentes de STIEBEL ELTRON. Des informations sont publiées dès lors qu'elles jouent un rôle important dans le fonctionnement sûr et conforme de nos produits.

Produit Thème Publié le  Plus d'informations
- - - -

Notifications de sécurité

Dans le cadre de notre engagement en faveur de la sécurité des produits et de la cybersécurité, nous publions des informations relatives à la sécurité de nos produits et services numériques. Celles-ci incluent des informations sur les failles, des mises à jour de sécurité disponibles ainsi que des recommandations de mesures à des fins de protection des systèmes concernés.Ces informations sont mises à jour en permanence afin d'offrir aux clients et aux partenaires la plus grande transparence possible.

Produit Thème Publié le  Plus d'informations
- - - -

STIEBEL ELTRON soutient la recherche en matière de sécurité responsable. Quiconque agit dans le respect de cette politique en signalant les failles de sécurité de manière responsable contribue à l'amélioration continue de la sécurité de nos produits et services.

Vulnerability Disclosure Policy

1. Notre ambition

La sécurité de nos produits, services numériques et solutions interconnectées constitue un enjeu prioritaire pour STIEBEL ELTRON. Nous développons et exploitons nos produits dans le but de garantir la confidentialité, l'intégrité, la disponibilité et la sécurité vis-à-vis de nos client(e)s.

Dans le même temps, malgré un développement, des tests et une assurance qualité rigoureux, nous sommes conscients que les vulnérabilités ne peuvent pas être totalement exclues. Les remontées d'informations de chercheurs(ses) en sécurité, de nos client(e)s, partenaires et tiers nous permettent d’identifier, d’évaluer et de corriger rapidement d'éventuelles vulnérabilités.

Nous encourageons donc les signalements responsables sur de potentielles vulnérabilités dans le cadre de cette «Vulnerability Disclosure Policy».

2. Objectif

Cette politique décrit comment signaler à STIEBEL ELTRON d'éventuelles failles de sécurité et comment nous traitons ces signalements.

L'objectif vise une divulgation coordonnée des failles. Cela signifie qu'une éventuelle vulnérabilité devrait d'abord nous être signalée de manière confidentielle, afin que nous puissions l'examiner, l'évaluer et, le cas échéant, mettre en place des mesures correctives appropriées, telles que des mises à jour de sécurité, des recommandations de configuration ou d'autres mesures de protection, avant que les détails techniques ne soient rendus publics.

3. Champ d’application

Cette politique s'applique aux éventuelles failles de sécurité concernant les produits, logiciels, firmwares, applications, interfaces numériques et services connectés de STIEBEL ELTRON, dans la mesure où ceux-ci sont fournis, exploités par, ou placés sous la responsabilité de, STIEBEL ELTRON.

Le champ d’application s’étend notamment à ce qui suit:

  • Appareils et systèmes connectés de STIEBEL ELTRON;
  • Logiciels et firmwares, utilisés dans les produits de STIEBEL ELTRON;
  • Applications mobiles et applications web, si elles sont fournies par STIEBEL ELTRON;
  • Interfaces numériques, API et interfaces de communication;
  • Fonctions cloud ou à distance, si elles font partie intégrante d’un produit ou service STIEBEL ELTRON;
  • Composants tiers, s’ils sont intégrés dans les produits ou solutions numériques de STIEBEL ELTRON.

Sont exclus les systèmes ou services de tiers ne relevant pas de la responsabilité de STIEBEL ELTRON.

4. Signalement des vulnérabilités

Des failles de sécurité peuvent être signalées comme suit:

Veuillez fournir, dans la mesure du possible, les informations suivantes:

  • Produits ou services concernés
  • Version de produit
  • Description de la vulnérabilité
  • Étapes de reproduction
  • Impacts potentiels
  • Captures d’écran, fichiers journaux ou preuves de concept (Proof-of-Concept) disponibles

 

5. Notre gestion des signalements

Dès réception d'un signalement, nous:

1. confirmons la réception du signalement,

2. évaluons la vulnérabilité signalée,

3. mettons en œuvre les mesures correctives nécessaires,

4. informons l’auteur du signalement, dans la mesure du possible, de l’état d’avancement du traitement,

5. informons les utilisateurs concernés, si nécessaire, de la vulnérabilité ainsi que des mesures de protection ou correctives appropriées.

 

Le traitement s'effectue en fonction du risque et du niveau critique de la vulnérabilité.

6. Exigences relatives à la recherche responsable en matière de sécurité

Nous demandons à tous(toutes) les déclarants(tes) d'agir de manière responsable, légale et mesurée lors de l'examen et du signalement d'éventuelles vulnérabilités. Veuillez noter en particulier:

  • N'effectuez des tests que sur des systèmes, appareils ou comptes que vous êtes autorisé(e) à utiliser.
  • N'accédez pas aux données de tiers et ne modifiez, supprimez ni n'exfiltrez aucune donnée.
  • Évitez toute atteinte à la disponibilité, à l'intégrité ou à la sécurité des produits, services ou réseaux.
  • N'exploitez pas une éventuelle vulnérabilité au-delà de ce qui est nécessaire à sa vérification.
  • Ne publiez aucun détail technique avant que nous ayons eu la possibilité d'examiner la vulnérabilité et de prendre les mesures appropriées.
  • Abstenez-vous de tout chantage, menace ou autre moyen de pression illégitime.
  • Respectez toutes les dispositions légales applicables.

7. Divulgation coordonnée

Nous soutenons une divulgation coordonnée des failles de sécurité. Nous vous demandons donc de nous accorder, avant toute publication, un délai suffisant pour l'examen, l'évaluation et, le cas échéant, la correction de la vulnérabilité.

Toute publication ne devrait intervenir qu’une fois que:

  • nous avons procédé à l’évaluation de la vulnérabilité;
  • des mesures correctives appropriées sont disponibles, ou qu'une date de publication raisonnable a été convenue;
  • les utilisatrices et utilisateurs concerné(e)s ont pu être informé(e)s, si nécessaire;
  • les obligations légales de notification ou d'information ont été prises en compte.

Si une vulnérabilité est déjà activement exploitée ou s'il existe un risque immédiat pour les utilisateurs(trices), d’autres mesures peuvent s'avérer nécessaires, notamment une information accélérée des personnes concernées ou des autorités compétentes.

8. Activités non autorisées

Les actions suivantes ne sont pas autorisées:

  • Accès à des données personnelles ou à des informations confidentielles de tiers
  • Modification ou suppression de données
  • Atteinte à la disponibilité des systèmes ou services
  • Recours à des attaques par déni de service (DoS/DDoS)
  • Installation de logiciels malveillants
  • Ingénierie sociale à l'encontre des collaborateurs(trices), client(e)s ou partenaires
  • Attaques physiques contre des installations ou des infrastructures

9. Traitement juridique des signalements de bonne foi

STIEBEL ELTRON n’engagera en principe aucune action en justice à l’encontre des personnes agissant de bonne foi, légalement et conformément à cette politique, suite au signalement responsable d’une vulnérabilité.

Toutefois, ceci s’applique uniquement si l’auteur du signalement:

  • respecte les limites de cette politique;
  • ne collecte, ne modifie, ne supprime, ne publie ni ne transmet de manière non autorisée des données de tiers;
  • ne porte pas atteinte aux systèmes, produits ou services;
  • n'exploite aucune vulnérabilité à des fins personnelles ou au détriment de tiers;
  • ne commet aucun acte illégal;
  • collabore avec nous dans le cadre du traitement coordonné du signalement.

Cette déclaration ne constitue pas une renonciation à des droits ou à des prétentions dans la mesure où des actions sont réalisées en dehors du cadre de cette politique ou contrairement au droit applicable.

10. Protection des données

Les données personnelles transmises dans le cadre d'un signalement de vulnérabilité sont utilisées exclusivement pour le traitement du signalement et la communication avec l'auteur du signalement.

Pour plus d’informations, consultez notre politique de confidentialité.

11. Aucune rémunération ni promesse de prime (bug bounty)

Cette politique ne constitue pas un programme de bug bounty et ne donne droit à aucune rémunération, prime, remboursement de frais ou autre contrepartie.

Si STIEBEL ELTRON prévoit, dans certains cas, une reconnaissance ou une mention, celle-ci intervient sur une base volontaire et après concertation préalable avec le déclarant.

12. Mises à jour de sécurité et informations aux utilisateurs

Dans la mesure où une vulnérabilité signalée est confirmée et où des mesures correctives s'avèrent nécessaires, STIEBEL ELTRON peut notamment prendre les mesures suivantes:

  • Mise à disposition de mises à jour de sécurité ou de firmware;
  • Publication d'avis de sécurité (Security Advisories);
  • Mise à disposition de solutions de contournement (workarounds) ou de recommandations de configuration;
  • Information directe des utilisatrices et utilisateurs concerné(e)s;
  • Information des partenaires, revendeurs ou prestataires de services;
  • Notifications légalement requises aux autorités compétentes.

13. Obligations légales de notification

STIEBEL ELTRON tiendra compte des obligations légales de notification et d'information, notamment si une vulnérabilité signalée est considérée comme activement exploitée ou comme un incident de sécurité grave au sens des dispositions applicables en matière de cybersécurité.

Si nécessaire, les signalements sont effectués via les voies ou plateformes de signalement compétents, et les utilisatrices et utilisateurs concerné(e)s sont informé(e)s des risques ainsi que des mesures de protection ou correctives possibles.

14. Contact

STIEBEL ELTRON Security Team

E-Mail: security@stiebel-eltron.com

Vous pouvez également utiliser notre formulaire de signalement de vulnérabilités. Veuillez utiliser ce contact exclusivement pour les signalements liés à la sécurité. Pour le service après-vente général, les conseils sur les produits ou les demandes de service technique, veuillez utiliser les moyens de contact habituels de STIEBEL ELTRON.

Signalement des vulnérabilités

Nous vous remercions pour votre contribution à la sécurité de nos produits et services numériques. Veuillez utiliser le formulaire ci-dessous pour signaler d'éventuelles vulnérabilités conformément à notre Vulnerability Disclosure Policy. Nous traitons tous les signalements de manière confidentielle et les examinons dans le cadre de notre processus de gestion des vulnérabilités (Vulnerability Management).

Remarques concernant le signalement

Veuillez décrire la vulnérabilité le plus précisément possible et joindre – dans la mesure où cela est légal et n'affecte pas des tiers –  les détails techniques, les étapes de reproduction, les informations relatives au produit et à la version concernés, ainsi que vos coordonnées.

Nous traitons les signalements selon une procédure de divulgation coordonnée des vulnérabilités. Veuillez ne publier aucun détail technique avant que nous ayons pu examiner la vulnérabilité et mettre en place des mesures de protection ou correctives appropriées.

Nous soutenons la recherche en sécurité menée de bonne foi, de manière légale et responsable, dans la mesure où elle respecte notre «Vulnerability Disclosure Policy» et qu'elle ne porte atteinte à aucune personne, donnée, système ou service.

Que se passe-t-il après votre signalement?

1. Confirmation de réception de votre signalement

2. Première évaluation par notre Security Team

3. Analyse et hiérarchisation

4. Développement et mise en œuvre de mesures correctives

5. Notification de la fin du traitement

Remarque finale

Vous pouvez également signaler des failles de sécurité directement par e-mail à l’adresse: security@stiebel-eltron.com.

Veuillez fournir, si possible, les mêmes informations que celles demandées dans le formulaire, afin de permettre un traitement rapide de votre signalement. Veuillez utiliser ce contact exclusivement pour les signalements liés à la sécurité. Pour les demandes générales des clients, les conseils sur les produits ou les demandes de service technique, veuillez utiliser les moyens de contact habituels de STIEBEL ELTRON.