1. Objectif et engagement

Notre promesse

 

TiMOTION est un fabricant leader de systèmes d’actionnement électriques linéaires. Nous nous engageons à garantir la sécurité et la résilience de nos produits, ainsi qu’à améliorer continuellement notre approche en matière d’identification, d’évaluation et de traitement des vulnérabilités potentielles de sécurité.

 

La présente Politique de divulgation des vulnérabilités (VDP) explique comment les chercheurs en sécurité, les clients et les partenaires commerciaux peuvent signaler des vulnérabilités de sécurité à TiMOTION, ainsi que la manière dont nous évaluons, traitons et communiquons les vulnérabilités signalées.

Cette politique s’applique aux produits TiMOTION comportant des éléments numériques mis sur le marché de l’Union européenne et entrant dans le champ d’application du règlement (UE) 2024/2847 (Cyber Resilience Act, ou « CRA »), notamment les actionneurs linéaires intelligents tels que la série T-Smart, les colonnes électriques de levage, les boîtiers de contrôle, les accessoires associés ainsi que les applications mobiles correspondantes.

Notre engagement

La sécurité des produits est une responsabilité partagée. Nous accueillons favorablement les signalements de vulnérabilités effectués de bonne foi et nous nous engageons à les traiter de manière responsable, transparente et collaborative.

Ces signalements nous aident à renforcer la sécurité et la résilience de nos produits et à mieux protéger nos clients et nos partenaires.

 

2. Champ d’application

Dans le champ d’application :

Nous accueillons les signalements de vulnérabilités de sécurité affectant les produits matériels, les micrologiciels et les applications mobiles de TiMOTION, pendant leur période de support (voir la section 11. Période de support). Les signalements concernant toute version de micrologiciel ou de logiciel publiée pendant la période de support peuvent être soumis. Bien qu’il soit recommandé d’effectuer les tests sur la dernière version disponible, cela n’est pas obligatoire.

Hors du champ d’application :

Les activités et problèmes suivants ne relèvent pas du présent processus de signalement des vulnérabilités :

  • Ingénierie sociale ciblant les employés ou les distributeurs de TiMOTION
  • Attaques physiques contre les produits TiMOTION ou les services associés
  • Tests d’attaques par déni de service (DoS) ou d’épuisement des ressources
  • Spams ou attaques massives visant les identifiants d’accès
  • Vulnérabilités dans des applications ou services tiers qui ne sont pas maintenus par TiMOTION (veuillez les signaler directement au fournisseur concerné)
  • Problèmes déjà connus publiquement et ne présentant aucun nouvel impact ni nouveau risque

3. Comment signaler une vulnérabilité

Si vous découvrez une potentielle vulnérabilité de cybersécurité dans un produit TiMOTION, veuillez envoyer votre signalement à notre adresse e-mail dédiée à la sécurité : security@timotion.com

Tous les signalements soumis via ce canal officiel sont reçus, enregistrés et suivis dans notre système interne de gestion de la sécurité. Chaque signalement se voit attribuer un numéro de suivi unique afin d’en assurer le suivi et la résolution.

Disponibilité :

24/7 — Les signalements peuvent être envoyés à tout moment.

Ce canal de signalement est destiné aux signalements techniques de vulnérabilités, aux problèmes de cybersécurité affectant les produits TiMOTION et aux notifications d’incidents de sécurité.

4. Informations à fournir

Afin de nous aider à comprendre, reproduire et évaluer la vulnérabilité signalée, veuillez fournir autant que possible les informations suivantes :

4-1. Informations sur le produit

  • Segment de marché
  • Type de produit
  • Référence produit
  • Code de spécification
  • Numéro de série
  • Version du firmware et/ou version du logiciel, le cas échéant

Les informations d’identification du produit se trouvent généralement sur l’étiquette du produit. Les informations relatives à la version du firmware et du logiciel peuvent être disponibles via l’interface logicielle correspondante.

4-2. Description de la vulnérabilité et étapes de reproduction

Veuillez fournir une description claire de la vulnérabilité, accompagnée d’instructions détaillées, étape par étape, permettant de reproduire le problème.

4-3. ID CVE (le cas échéant)

Si un identifiant CVE (Common Vulnerabilities and Exposures) a été attribué à la vulnérabilité, veuillez l’indiquer. Dans le cas contraire, ce champ peut être laissé vide.

Par ex. : CVE-2025-1234

4-4. Vecteur CVSS (le cas échéant)

Veuillez fournir la chaîne de vecteur correspondante du CVSS (Common Vulnerability Scoring System), si elle est disponible. Une chaîne de vecteur complète peut être générée à l’aide du calculateur CVSS officiel.

Par ex. : CVSS:3.1/AV/AC/PR/UI/S/C/I/A

4-5. Divulgation publique ou exploitation active

Veuillez nous indiquer si la vulnérabilité a fait l’objet d’une divulgation ou de discussions publiques, ou s’il existe des éléments indiquant qu’elle fait actuellement l’objet d’une exploitation avérée. 

5. Processus de traitement

Une fois qu’un signalement de vulnérabilité est soumis, TiMOTION suit un processus structuré pour examiner, évaluer et traiter le problème signalé. Nous communiquerons avec l’auteur du signalement, selon les besoins, tout au long du processus.

Étapes

  • Accusé de réception préliminaire
  • Réception officielle
  • Mises à jour du statut
  • Objectifs de résolution
  • Vérification et clôture

TiMOTION évalue la gravité des vulnérabilités signalées à l’aide de CVSS v3.1, en tenant également compte du contexte spécifique du problème. Cela peut inclure des facteurs tels que la complexité de l’attaque, l’exposition de la fonction concernée et tout élément indiquant une exploitation active.

Si vous n’êtes pas d’accord avec notre évaluation de la gravité, vous pouvez demander un réexamen. Le dossier sera transmis à l’équipe TiMOTION Product Security Incident Response Team (ci-après dénommée « PSIRT ») pour un examen complémentaire.

6. Application de correctifs, avis de sécurité et divulgation coordonnée

Lorsqu’une vulnérabilité est confirmée et qu’une remédiation est appropriée, TiMOTION peut fournir des correctifs au moyen de mises à jour du micrologiciel, des logiciels ou des applications. Les informations de sécurité pertinentes peuvent également être publiées, le cas échéant, sur la page Bulletins de sécurité TiMOTION.

Afin de favoriser un processus de divulgation coordonnée et de laisser suffisamment de temps pour mettre en œuvre la remédiation, nous demandons aux auteurs de signalements de s’abstenir de divulguer publiquement une vulnérabilité signalée jusqu’à ce qu’un correctif soit disponible ou que 90 jours se soient écoulés depuis la réception officielle du signalement par TiMOTION, selon la première éventualité.

Si un délai supplémentaire est nécessaire, une prolongation peut être accordée sur demande, notamment lorsqu’une coordination avec des tiers est requise.

Dans les cas où une vulnérabilité fait l’objet d’une exploitation active, TiMOTION peut publier les informations pertinentes avant qu’un correctif complet ne soit disponible, afin de contribuer à la protection des utilisateurs concernés.

7. Protection juridique pour la recherche en sécurité

TiMOTION soutient et encourage les recherches en sécurité menées de bonne foi sur les produits entrant dans le champ d’application de la présente politique. TiMOTION n’a pas l’intention d’engager de poursuites judiciaires à l’encontre des chercheurs qui effectuent des recherches en sécurité de bonne foi et conformément à la présente politique.

  • Utilisez uniquement vos propres comptes, appareils et données. N’accédez pas aux informations appartenant à des tiers, ne les modifiez pas et ne les supprimez pas.
  • Cessez immédiatement les tests en cas d’impact involontaire et informez TiMOTION dans les meilleurs délais.
  • Ne collectez que les informations strictement nécessaires pour démontrer la vulnérabilité.
  • Respectez la vie privée des personnes. Toute donnée à caractère personnel à laquelle vous auriez accès pendant les tests doit être supprimée après l’envoi de votre signalement.

En suivant ces recommandations, vous contribuez à améliorer la sécurité de nos produits tout en réduisant au minimum les risques potentiels pour les utilisateurs et les systèmes.

8. Mention de l’auteur du signalement

Avec le consentement de l’auteur du signalement, TiMOTION peut mentionner son nom ou le pseudonyme de son choix dans l’avis de sécurité concerné. Cette mention s’applique aux signalements valides, quel que soit le canal de signalement utilisé.

9. Confidentialité et partage des informations

TiMOTION traite tous les signalements, l’identité des auteurs de signalements et les communications associées comme confidentiels. Nous ne divulguerons pas publiquement l’identité d’un auteur de signalement et ne la communiquerons pas à des tiers sans son consentement, sauf si la législation applicable l’exige.

Lorsque cela est nécessaire pour enquêter sur une vulnérabilité ou y remédier, les informations pertinentes peuvent être partagées de manière confidentielle avec les fournisseurs des composants ou plateformes concernés, l’équipe PSIRT, des partenaires de coordination reconnus ou les autorités compétentes, conformément aux lois et réglementations applicables, y compris le règlement (UE) 2024/2847.

10. Obligations de signalement au titre du CRA

Si une vulnérabilité affectant un produit TiMOTION comportant des éléments numériques fait l’objet d’une exploitation active, ou si un incident de sécurité grave survient, nous vous encourageons à signaler le problème à TiMOTION conformément aux sections 3. Comment signaler une vulnérabilité et 4. Informations à fournir de la présente politique.

À réception d’un tel signalement, TiMOTION évaluera ses obligations de signalement applicables au titre du CRA. Lorsqu’une notification est requise, TiMOTION en informera l’Agence de l’Union européenne pour la cybersécurité (ENISA) via la plateforme unique de signalement, dans les délais légaux applicables :

  • Alerte précoce : dans les 24 heures suivant la prise de connaissance du problème
  • Notification complète : dans les 72 heures
  • Rapport final : lorsqu’une mesure corrective est disponible ou que l’incident a été résolu

Si les utilisateurs doivent prendre des mesures pour réduire ou atténuer un risque de sécurité, TiMOTION en informera les utilisateurs concernés sans retard indu, conformément à l’article 14, paragraphe 8, du CRA.

11. Période de support

TiMOTION fournit des mises à jour de sécurité pour les produits comportant des éléments numériques pendant toute la durée de la période de support applicable. La période de support applicable est déterminée conformément aux exigences légales en vigueur, en tenant compte de la nature du produit, de son usage prévu et de sa durée de vie attendue.

12. Disponibilité de la politique

La présente politique sera publiée sur le site web de TiMOTION et restera disponible pendant toute la période requise par la législation applicable. Les questions relatives à cette politique peuvent être envoyées à security@timotion.com.

This mobile site is designed for compatibility with iOS 8.0+ or Android 5.0+ devices.