Cyber Resilience Act

Cybersécurité

Signaler une vulnérabilité – comment nous joindre et comment nous traitons votre signalement.

Nos capteurs, passerelles et commandes d’éclairage fonctionnent dans des bâtiments qui comptent sur eux. Si vous avez découvert une vulnérabilité potentielle dans l’un de nos produits ou sur ce site web, veuillez nous la signaler directement. Nous examinons chaque signalement, vous tenons informé de son avancement et corrigeons les vulnérabilités confirmées dans les meilleurs délais.

1. Point de contact

Veuillez envoyer les détails d’une vulnérabilité uniquement à cette adresse, et non via le formulaire de contact, les réseaux sociaux ou des forums publics. Veuillez envoyer les pièces jointes confidentielles, comme un code de preuve de concept, sous forme d’archive ZIP chiffrée. Nous conviendrons du mot de passe avec vous par un canal séparé.

Le point de contact figure également, sous une forme lisible par machine, dans notre fichier security.txt à l’adresse www.deuta-controls.net/.well-known/security.txt.

2. Contenu de votre signalement

  • le produit concerné avec sa désignation et sa version de firmware ou de logiciel
  • une description de la vulnérabilité et de ses effets possibles
  • les étapes permettant de la reproduire, idéalement avec une preuve de concept, des captures d’écran ou des journaux
  • les conditions préalables, par exemple la configuration, les accès nécessaires, l’accès radio ou réseau
  • vos coordonnées pour d’éventuelles questions et si nous pouvons vous citer nommément dans l’avis de sécurité

Nous prenons également au sérieux les signalements incomplets. Les signalements anonymes sont possibles. Dans ce cas, nous ne pourrons toutefois pas vous informer de leur avancement.

3. Notre démarche

ÉtapeCe qui se passeDélai
RéceptionNous accusons réception de votre signalement.sous 3 jours ouvrés
ÉvaluationNous vérifions si la vulnérabilité est reproductible, quels produits et versions sont concernés et quelle est sa gravité. Nous vous communiquons le résultat.sous 10 jours ouvrés
CorrectionNous développons et testons une mise à jour ou une mesure corrective.objectif : 90 jours après le signalement
Point d’étapeTant que le signalement est ouvert, nous vous informons de l’avancement.au moins tous les 30 jours
PublicationNous publions un avis de sécurité et informons les clients concernés.dès qu’une mise à jour ou une mesure corrective est disponible

Ces délais sont des objectifs et non des garanties. Si une vulnérabilité est déjà activement exploitée, nous la traitons en priorité.

4. Périmètre

Inclus

  • tous les produits comportant des éléments numériques que nous développons et commercialisons : les capteurs EnoSense et EnoPuck, l’afficheur d’ambiance EnoSign, le récepteur radio EnoDisc, la passerelle VL-700 BASE avec l’ECS Dashboard et les commandes d’éclairage des séries BL et AL
  • le firmware associé et les logiciels que nous mettons à disposition dans le centre de téléchargement
  • ce site web

Si une vulnérabilité concerne un composant d’un fournisseur intégré à nos appareils, par exemple un module radio, nous la traitons comme une vulnérabilité de notre propre produit et nous nous coordonnons avec le fournisseur.

Exclus

  • les produits et services d’autres fabricants qui ne font pas partie de nos appareils
  • les problèmes dus à une configuration incorrecte ou à une utilisation non conforme, par exemple une passerelle raccordée à Internet sans protection, contrairement aux instructions
  • les simples résultats de scanners automatiques sans effet démontrable
  • les perturbations de la transmission radio par des brouilleurs. Ces perturbations ne peuvent par principe pas être évitées dans les systèmes radio.

5. Règles et protection juridique

Lors de la recherche de vulnérabilités, veuillez respecter les règles suivantes :

  • N’accédez aux systèmes ou aux données que dans la mesure nécessaire pour démontrer la vulnérabilité.
  • Ne modifiez ni ne supprimez aucune donnée et ne perturbez aucun fonctionnement, y compris par des attaques par déni de service.
  • N’effectuez pas de tests dans des bâtiments ou des installations de tiers sans l’autorisation de l’exploitant.
  • Renoncez à l’ingénierie sociale, à l’hameçonnage et aux attaques physiques contre nos collaborateurs et nos sites.
  • Traitez la vulnérabilité de manière confidentielle jusqu’à sa publication coordonnée avec nous.

Quiconque respecte ces règles et agit de bonne foi n’a pas à craindre de poursuites judiciaires de notre part. Nous ne pouvons toutefois pas limiter ainsi les droits de tiers, par exemple des exploitants d’installations.

6. Publication et avis de sécurité

Nous rendons publiques sur cette page les vulnérabilités corrigées. Chaque avis de sécurité indique les produits et versions concernés, la gravité de la vulnérabilité, la mise à jour ou la mesure corrective et, avec votre accord, votre nom. Pour les vulnérabilités importantes, nous demandons un identifiant CVE. Nous convenons avec vous de la date de publication.

Avis de sécurité publiés : aucun à ce jour

7. Cyber Resilience Act

Le règlement européen sur la cyberrésilience (règlement (UE) 2024/2847, CRA) fixe des exigences pour les produits comportant des éléments numériques. Depuis le 11 septembre 2026, les fabricants signalent les vulnérabilités activement exploitées et les incidents de sécurité graves aux autorités compétentes via la plateforme de signalement unique de l’ENISA. Nous signalons ces cas dans les délais via cette plateforme. Les autres exigences s’appliquent à partir du 11 décembre 2027. D’ici là, nous passons progressivement nos composants radio à une transmission chiffrée.

8. Protection des données

Nous utilisons les informations contenues dans votre signalement uniquement pour le traiter et pour remplir nos obligations légales. Nous ne publions votre nom qu’avec votre accord. Vous trouverez plus de détails dans notre politique de confidentialité.

État

Version 1.0, état : 27 septembre 2026

Vous avez trouvé une vulnérabilité ?

Écrivez à security@deuta-controls.de. Nous accusons réception sous 3 jours ouvrés.