La cybersécurité chez STIEBEL ELTRON

La sécurité fait partie intégrante de la qualité de nos produits

Nos clients font confiance aux produits STIEBEL ELTRON au quotidien. C'est pourquoi nous considérons la cybersécurité comme un élément à part entière de notre stratégie de qualité et d'innovation.

Nous intégrons la sécurité dès la conception de nos produits, ce qui nous permet de minimiser les risques et d'assurer une protection fiable des fonctionnalités numériques. Grâce à des améliorations continues et à des révisions régulières, nous veillons à ce que nos mesures de sécurité répondent toujours aux exigences les plus récentes.

Responsabilité en matière de sécurité numérique

La connectivité croissante des produits ouvre de nouvelles perspectives en termes de confort et d’efficacité énergétique. Parallèlement, les exigences en matière de protection de ces produits ne cessent de croître.

STIEBEL ELTRON adopte une approche globale de la sécurité, qui combine des mesures techniques, organisationnelles et procédurales. Notre objectif est de garantir au mieux la disponibilité, l’intégrité et la confidentialité des systèmes et des données concernés.

Pour toute question générale ou remarque relative à la cybersécurité, veuillez prendre contact à l’adresse mail suivante: security@stiebel-eltron.com

Ensemble pour plus de sécurité

La communauté de la cybersécurité apporte une contribution importante à l'amélioration de la sécurité numérique.

Si vous disposez d'informations concernant d'éventuelles failles de sécurité dans les produits ou les services numériques de STIEBEL ELTRON, nous vous invitons à nous les signaler de manière responsable.

Pour nous signaler des vulnérabilités, vous disposez des options suivantes :

  • Utilisation de notre formulaire de signalement pour les incidents de sécurité et les failles
  • Prise de contact directe par mail à l’adresse security@stiebel-eltron.com

Chaque signalement est traité de manière confidentielle par nos experts en sécurité compétents, évalué et traité conformément aux processus définis. Notre objectif est d’assurer une collaboration transparente ainsi que l’analyse et la correction rapides des signalements de sécurité justifiés. Vous trouverez de plus amples informations sur le processus de signalement, les informations requises dans un signalement ainsi que les conditions générales de la divulgation responsable dans notre Politique de divulgation des vulnérabilités.

Rapport de service

Vous trouverez ici des informations importantes concernant les rapports de service relatives aux produits, les communiqués techniques et les informations pertinentes sur les produits de STIEBEL ELTRON. Nous publions ici des informations lorsqu’elles sont importantes pour le fonctionnement sûr et correct de nos produits.

Produit Thème Publié le  Plus d'informations
- - - -

Rapport de sécurité

Dans le cadre de notre engagement en faveur de la sécurité des produits et de la cybersécurité, nous publions des informations relatives à la sécurité de nos produits et de nos services numériques. Cela comprend des notifications concernant les vulnérabilités, les mises à jour de sécurité disponibles ainsi que les mesures recommandées pour protéger les systèmes concernés. 

Produit Thème Publié le  Plus d'informations
- - - -

STIEBEL ELTRON soutient la recherche responsable en matière de sécurité. Toute personne agissant conformément à cette politique et signalant de manière responsable des failles de sécurité contribue à améliorer en permanence la sécurité de nos produits et services.

Politique de divulgation des vulnérabilités

1. Notre engagement

La sécurité de nos produits, de nos services numériques et de nos solutions connectées est une priorité absolue pour STIEBEL ELTRON. Nous développons et exploitons nos produits dans le but de garantir la confidentialité, l’intégrité, la disponibilité et la sécurité à nos clients.

Dans le même temps, nous sommes conscients que, malgré un développement, des tests et une assurance qualité rigoureux, il n'est pas possible d'exclure totalement l'existence de failles de sécurité. Les signalements émanant de chercheurs en sécurité, de clients, de partenaires et de tiers nous aident à détecter, évaluer et corriger rapidement les failles potentielles.

Nous encourageons donc les signalements responsables de failles potentielles dans le cadre de la présente politique de divulgation des vulnérabilités.

2. Objectif

La présente politique décrit la procédure à suivre pour signaler d'éventuelles failles de sécurité à STIEBEL ELTRON, ainsi que la manière dont nous traitons ces signalements.

L'objectif est d'assurer une divulgation coordonnée des vulnérabilités. Cela signifie qu'une vulnérabilité potentielle doit d'abord nous être signalée de manière confidentielle afin que nous puissions l'examiner, l'évaluer et, le cas échéant, mettre en place des mesures correctives appropriées, telles que des mises à jour de sécurité, des consignes de configuration ou d'autres mesures de protection, avant que les détails techniques ne soient rendus publics. 

3. Champ d’application

La présente politique s'applique aux éventuelles failles de sécurité dans les produits, logiciels, micrologiciels, applications, interfaces numériques et services associés de STIEBEL ELTRON, dans la mesure où ceux-ci sont fournis, exploités ou placés sous la responsabilité de STIEBEL ELTRON.

Le champ d'application comprend notamment :

  • Appareils et systèmes connectés de STIEBEL ELTRON;
  • Logiciels et firmwares, utilisés dans les produits de STIEBEL ELTRON;
  • Applications mobiles et applications web, si elles sont fournies par STIEBEL ELTRON;
  • Interfaces numériques, API et interfaces de communication;
  • Fonctions cloud ou à distance, si elles font partie intégrante d’un produit ou service STIEBEL ELTRON;
  • Composants tiers, s’ils sont intégrés dans les produits ou solutions numériques de STIEBEL ELTRON.

Ne sont pas concernés les systèmes ou services tiers dont STIEBEL ELTRON n’est pas responsable.

4. Signalement des vulnérabilités

Les failles de sécurité peuvent être signalées par les moyens suivants :

Veuillez fournir, dans la mesure du possible, les informations suivantes :

  • produits ou services concernés
  • version du produit
  • description de la faille de sécurité
  • étapes permettant de reproduire le problème
  • conséquences possibles
  • captures d’écran, fichiers journaux ou preuves de concept disponibles

 

5. Notre traitement des signalements

Dès réception d’un signalement, nous :

  1. accuserons réception du signalement
  2. évaluerons la faille signalée
  3. mettrons en œuvre les mesures correctives nécessaires
  4. informerons le signalant, dans la mesure du possible, de l’état d’avancement du traitement
  5. informerons les utilisateurs concernés, si nécessaire, de la faille et des mesures de protection ou de correction appropriées

Le traitement dépend du niveau de risque et de la criticité de la vulnérabilité.

6. Exigences relatives à une recherche responsable en matière de sécurité

Nous demandons à toutes les personnes signalant des vulnérabilités potentielles de procéder de manière responsable, légale et prudente lors de l'analyse et du signalement de celles-ci. Veuillez notamment respecter les points suivants :

  • N'effectuez des tests que sur des systèmes, des appareils ou des comptes que vous êtes autorisé(e) à utiliser.
  • N’accédez pas aux données de tiers et ne modifiez, ne supprimez ni n’exfiltrez aucune donnée.
  • Évitez toute atteinte à la disponibilité, à l’intégrité ou à la sécurité des produits, services ou réseaux.
  • N’exploitez pas une faille potentielle au-delà de ce qui est nécessaire à sa vérification.
  • Ne publiez aucun détail technique avant que nous ayons eu la possibilité de vérifier la faille et de prendre les mesures appropriées.
  • Abstenez-vous de tout chantage, de toute menace ou de tout autre moyen de pression illicite.
  • Respectez toutes les dispositions légales applicables.

7. Divulgation coordonnée

Nous sommes favorables à une divulgation coordonnée des failles de sécurité. Nous vous demandons donc de nous accorder suffisamment de temps avant toute publication afin que nous puissions examiner, évaluer et, le cas échéant, corriger la faille.

La publication ne doit avoir lieu que lorsque :

  • la faille a été évaluée par nos soins
  • des mesures correctives appropriées sont disponibles ou qu’une date de publication raisonnable a été convenue
  • les utilisateurs concernés ont pu être informés, dans la mesure où cela était nécessaire
  • les obligations légales de déclaration ou d’information ont été respectées

Si une faille est déjà activement exploitée ou s’il existe un risque immédiat pour les utilisateurs, des mesures différentes peuvent s’avérer nécessaires, notamment une information accélérée des personnes concernées ou des autorités compétentes.

8. Activités interdites

Les actions suivantes sont interdites :

  • Accès aux données à caractère personnel ou aux informations confidentielles de tiers
  • Modification ou suppression de données
  • Atteinte à la disponibilité des systèmes ou des services
  • Recours à des attaques par déni de service (DoS/DDoS)
  • Installation de logiciels malveillants
  • Ingénierie sociale à l’encontre de collaborateurs, de clients ou de partenaires
  • Attaques physiques contre des installations ou des infrastructures

9. Traitement juridique des signalements de bonne foi

STIEBEL ELTRON s'engage à ne pas intenter d'action en justice à l'encontre des personnes qui agissent de bonne foi, en toute légalité et conformément à la présente politique, dans le cadre d'un signalement responsable d'une vulnérabilité.

Cette disposition ne s'applique toutefois que dans la mesure où la personne effectuant le signalement :

  • respecte les limites de la présente politique
  • ne collecte, ne modifie, ne supprime, ne publie ni ne transmet sans autorisation aucune donnée appartenant à des tiers
  • ne porte pas atteinte aux systèmes, produits ou services
  • n’exploite pas de vulnérabilité à des fins personnelles ou au détriment de tiers
  • ne commet pas d’actes illicites
  • collabore avec nous pour le traitement coordonné du signalement

La présente déclaration ne constitue en aucun cas une renonciation à des droits ou à des recours concernant des actions menées en dehors du champ d'application de la présente politique ou en violation de la législation applicable.

10. Protection des données

Les données à caractère personnel transmises dans le cadre d'un signalement de vulnérabilité sont utilisées exclusivement pour le traitement du signalement et la communication avec la personne qui l'a effectué.

Vous trouverez de plus amples informations dans notre politique de confidentialité.

11. Absence de rémunération ou d'engagement au titre d'un programme de prime aux bugs

La présente politique ne constitue ni un programme de prime aux bugs, ni un droit à une rémunération, une prime, un remboursement de frais ou toute autre contrepartie.

Si, dans certains cas particuliers, STIEBEL ELTRON prévoit une reconnaissance ou une mention, celle-ci est accordée à titre volontaire et après accord préalable avec la personne ayant signalé la faille.

12. Mises à jour de sécurité et informations aux utilisateurs

Dans la mesure où une faille signalée est confirmée et que des mesures correctives s’avèrent nécessaires, STIEBEL ELTRON peut notamment prendre les mesures suivantes :

  • Mise à disposition de mises à jour de sécurité ou de micrologiciels
  • Publication d'avis de sécurité
  • Mise à disposition de solutions de contournement ou de conseils de configuration
  • Notification directe aux utilisateurs concernés
  • Notification aux partenaires, revendeurs ou prestataires de services
  • Déclarations obligatoires aux autorités compétentes

13. Obligations légales de notification

STIEBEL ELTRON se conformera aux obligations légales en matière de signalement et de divulgation, notamment lorsqu'une vulnérabilité signalée est classée comme une vulnérabilité activement exploitée ou comme un incident de sécurité grave au sens de la réglementation applicable en matière de cybersécurité.

Dans la mesure où cela s'avère nécessaire, les signalements seront effectués via les canaux ou plateformes de signalement appropriés, et les utilisateurs concernés seront informés des risques ainsi que des mesures de protection ou de remédiation éventuelles.

14. Contact

STIEBEL ELTRON Security Team

E-Mail: security@stiebel-eltron.com

Vous pouvez également utiliser notre formulaire de signalement de vulnérabilités. Veuillez utiliser ce contact exclusivement pour les signalements liés à la sécurité. Pour le service client général, les conseils sur les produits ou les demandes d'assistance technique, veuillez utiliser les moyens de contact habituels de STIEBEL ELTRON.

Signalement des vulnérabilités

Nous vous remercions de votre contribution à la sécurité de nos produits et services numériques. Veuillez utiliser le formulaire ci-dessous pour signaler des vulnérabilités potentielles conformément à notre politique de divulgation des vulnérabilités. Nous traitons tous les signalements de manière confidentielle et les examinons dans le cadre de notre processus de gestion des vulnérabilités.

Consignes de signalement

Veuillez décrire la vulnérabilité aussi précisément que possible et joindre – dans la mesure où cela est légal et ne porte pas préjudice à des tiers – des détails techniques, les étapes de reproduction, les informations relatives au produit et à la version concernés, ainsi que vos coordonnées.

Nous traitons les signalements selon une procédure de divulgation coordonnée des vulnérabilités. Veuillez ne pas publier de détails techniques avant que nous ayons pu examiner la vulnérabilité et mettre en place des mesures de protection ou de correction appropriées.

Nous soutenons la recherche en matière de sécurité menée de bonne foi, dans le respect de la loi et de manière responsable, à condition qu'elle soit conforme à notre politique de divulgation des vulnérabilités et qu'elle ne porte atteinte à aucune personne, donnée, système ou service.

Que se passe-t-il après votre signalement ?

  1. Accusé de réception de votre signalement
  2. Première évaluation par notre équipe de sécurité
  3. Analyse et hiérarchisation
  4. Élaboration et mise en œuvre de contre-mesures
  5. Information concernant la fin du traitement

Conclusion

Vous pouvez également signaler les failles de sécurité directement par e-mail à l'adresse security@stiebel-eltron.com.

Si vous choisissez cette option, veuillez fournir autant d'informations que possible parmi celles demandées dans le formulaire. Cela nous permettra de traiter votre demande rapidement. Veuillez utiliser ces coordonnées exclusivement pour les signalements liés à la sécurité. Pour toute demande générale de la part des clients, pour des conseils sur les produits ou pour des demandes d'assistance technique, veuillez utiliser les coordonnées habituelles de STIEBEL ELTRON.