Politique de Divulgation Coordonnée des Vulnérabilités | Atouch Winwel Lda

Atouch Winwel Lda s’engage à assurer la sécurité de ses produits, logiciels et services numériques.

La présente Politique de Divulgation Coordonnée des Vulnérabilités définit le processus permettant aux chercheurs en sécurité, clients, partenaires et autres entités de signaler des vulnérabilités potentielles identifiées dans les produits ou services Atouch.

L’objectif est de permettre l’analyse, la correction et, lorsque cela est nécessaire, la divulgation de ces vulnérabilités de manière responsable et coordonnée, afin de réduire les risques pour les utilisateurs et les systèmes concernés.

1. Champ d’application

Cette politique s’applique aux produits comportant des éléments numériques commercialisés sous la marque Atouch ainsi qu’aux composants directement contrôlés par Atouch Winwel Lda, notamment, lorsque cela est applicable :

• Applications mobiles Atouch ;

• Logiciels développés par Atouch ;

• Firmware ;

• Passerelles et autres équipements connectés au réseau ;

• Composants logiciels directement maintenus ou contrôlés par Atouch.

Les vulnérabilités présentes exclusivement dans des produits ou services tiers qui ne sont pas sous le contrôle d’Atouch doivent être signalées directement au fournisseur concerné.

Lorsqu’une vulnérabilité présente dans un composant tiers est susceptible d’affecter un produit Atouch, Atouch évaluera l’impact correspondant et coordonnera, lorsque cela est nécessaire, les mesures de correction et de communication appropriées.

2. Comment signaler une vulnérabilité

Toute vulnérabilité potentielle liée à un produit ou service Atouch peut être signalée via les canaux suivants :

E mail

info@atouch.com.pt

L’objet suivant est recommandé :

[SECURITY] Vulnérabilité

Ligne d’Assistance

+351 910 041 185

Formulaire de Contact

https://atouch.com.pt/contactos/

Afin de permettre une analyse plus rapide, seules les informations nécessaires pour identifier, reproduire et évaluer la vulnérabilité doivent être transmises.

Les données personnelles, mots de passe, clés privées, identifiants ou informations appartenant à des tiers ne doivent pas être transmis, sauf s’ils sont strictement nécessaires pour démontrer le problème.

3. Informations recommandées dans le signalement

Dans la mesure du possible, le signalement devrait inclure :

  1. Le produit, modèle ou application concerné ;
  2. La version du logiciel ou du firmware concernée ;
  3. Une description claire de la vulnérabilité identifiée ;
  4. Une description du comportement observé ;
  5. Les étapes nécessaires pour reproduire le problème ;
  6. L’impact potentiel connu ou observé ;
  7. Les conditions nécessaires pour exploiter la vulnérabilité, par exemple accès au réseau local, authentification ou interaction de l’utilisateur ;
  8. Une preuve de concept, des captures d’écran, des journaux ou tout autre élément nécessaire à la validation ;
  9. Les coordonnées du chercheur, s’il souhaite recevoir des informations concernant le traitement du signalement ;
  10. Des informations concernant toute divulgation publique déjà effectuée ou prévue.

4. Recherche responsable et de bonne foi

Atouch demande que toute recherche en sécurité soit menée de manière responsable et limitée à ce qui est nécessaire pour confirmer l’existence de la vulnérabilité.

Lors des tests, il convient de :

• Utiliser, dans la mesure du possible, des équipements, comptes et environnements appartenant au chercheur ou pour lesquels une autorisation explicite a été accordée ;

• Interrompre les tests s’il existe un risque d’affecter la disponibilité, l’intégrité, la confidentialité ou la sécurité d’autres utilisateurs ;

• Éviter d’accéder, de copier, de modifier ou de supprimer des données appartenant à des tiers ;

• Limiter tout accès au strict minimum nécessaire pour démontrer la vulnérabilité ;

• Éviter toute action susceptible de provoquer une interruption ou une dégradation des services.

Les activités suivantes ne doivent pas être réalisées :

• Attaques par déni de service ;

• Tests destructifs ;

• Ingénierie sociale ;

• Phishing ;

• Tentatives d’accès physique non autorisé ;

• Installation de logiciels malveillants ;

• Installation de mécanismes de persistance ;

• Actions visant à maintenir un accès non autorisé aux systèmes ;

• Utilisation de la vulnérabilité à des fins d’extorsion, de menace, d’obtention d’un avantage ou de demande de compensation.

5. Processus de traitement des vulnérabilités par Atouch

Après réception d’un signalement de vulnérabilité, Atouch suivra, lorsque cela est applicable, le processus suivant :

  1. Réception et enregistrement du signalement ;
  2. Évaluation initiale de la vulnérabilité ;
  3. Confirmation du produit et des versions potentiellement concernés ;
  4. Évaluation de la reproductibilité et de l’impact ;
  5. Classification de la gravité ;
  6. Identification des composants et utilisateurs potentiellement concernés ;
  7. Définition de mesures de confinement, d’atténuation ou de correction ;
  8. Développement et test de la correction ;
  9. Préparation d’une mise à jour de sécurité ou d’instructions d’atténuation ;
  10. Coordination de la communication avec le chercheur et, lorsque cela est applicable, avec les fournisseurs, clients, utilisateurs ou autorités compétentes ;
  11. Clôture du processus et conservation des éléments de preuve pertinents.

La complexité de chaque vulnérabilité peut nécessiter des délais d’analyse et de correction différents.

Atouch cherchera à traiter chaque signalement aussi rapidement que possible, en donnant toujours la priorité à la sécurité des utilisateurs et des produits concernés.

6. Divulgation coordonnée

Atouch demande que les détails techniques d’une vulnérabilité susceptibles de faciliter son exploitation ne soient pas rendus publics avant qu’un délai raisonnable n’ait permis d’analyser le problème et de fournir une correction ou une mesure d’atténuation.

Dans la mesure du possible, le moment et le contenu de toute divulgation devraient être coordonnés entre Atouch et le chercheur.

Cette coordination prendra en compte :

• La gravité de la vulnérabilité ;

• Le risque pour les utilisateurs ;

• L’existence d’une exploitation connue ;

• La disponibilité de mesures d’atténuation ;

• La disponibilité d’une mise à jour de sécurité ;

• Le temps nécessaire aux utilisateurs pour appliquer la correction.

Lorsqu’une mise à jour de sécurité est disponible, Atouch peut fournir des informations appropriées concernant les vulnérabilités corrigées et les actions recommandées aux utilisateurs.

Lorsque la divulgation immédiate de détails techniques est susceptible d’augmenter significativement le risque d’exploitation, cette divulgation peut être reportée de manière responsable.

7. Vulnérabilités activement exploitées et incidents graves

Lorsqu’Atouch obtient des preuves fiables qu’une vulnérabilité fait l’objet d’une exploitation malveillante ou identifie un incident grave ayant un impact sur la sécurité d’un produit, les procédures internes et légales applicables seront activées.

Lorsque cela est exigé par le Cyber Resilience Act, Règlement (UE) 2024/2847, Atouch effectuera les notifications nécessaires auprès des autorités compétentes via les mécanismes européens applicables.

Lorsque cela est nécessaire, les utilisateurs concernés seront informés concernant :

• Le risque identifié ;

• Les mesures d’atténuation disponibles ;

• Les actions recommandées ;

• Les mises à jour de sécurité devant être installées.

8. Données personnelles et confidentialité

Les signalements de vulnérabilités doivent éviter d’inclure des données personnelles ou des informations confidentielles qui ne sont pas nécessaires à l’enquête.

Les informations reçues ne seront accessibles qu’aux personnes et entités ayant besoin d’y accéder afin de :

• Analyser la vulnérabilité ;

• Confirmer le problème ;

• Développer une correction ;

• Mettre en œuvre des mesures d’atténuation ;

• Respecter les obligations légales ;

• Communiquer avec les parties concernées.

Si des données appartenant à des tiers sont rencontrées au cours d’une enquête, toute collecte ou tout accès doit être limité au strict minimum et les tests doivent être interrompus dès que l’impact peut être démontré en toute sécurité.

9. Reconnaissance et compensation

L’existence de cette politique ne constitue pas un programme de récompense de vulnérabilités et n’implique aucune obligation de paiement ou de compensation financière.

Lorsque cela est considéré comme approprié et avec l’autorisation du chercheur, Atouch peut reconnaître publiquement la contribution responsable d’une personne ayant signalé une vulnérabilité après correction de celle ci.

10. Mention légale

La présente politique met à disposition un canal permettant le signalement responsable et le traitement coordonné des vulnérabilités.

Elle ne constitue pas une autorisation permettant de :

• Accéder sans autorisation à des systèmes, équipements, comptes ou données ;

• Effectuer des actes contraires à la législation applicable ;

• Interférer avec des systèmes ou services de tiers ;

• Contourner des mécanismes de sécurité à des fins non nécessaires à la démonstration de la vulnérabilité ;

• Effectuer des actions susceptibles de causer des dommages aux utilisateurs, produits ou infrastructures.

Chaque chercheur est responsable de s’assurer que ses tests respectent la législation applicable ainsi que les autorisations dont il dispose.

11. Mise à jour de cette politique

Atouch Winwel Lda peut mettre à jour la présente Politique de Divulgation Coordonnée des Vulnérabilités chaque fois que cela est nécessaire, notamment en raison de :

• Modifications législatives ;

• Modifications des produits ou services ;

• Modifications des procédures internes ;

• Nouvelles orientations des autorités compétentes ;

• Évolution des bonnes pratiques en matière de cybersécurité.

La version en vigueur sera toujours celle publiée sur le site officiel d’Atouch.

Dernière mise à jour : septembre 2026