Sécurité

Engagement de Solius envers la cybersécurité des produits

La protection de la sécurité des utilisateurs, de l'intégrité des données et de la fiabilité des systèmes est une priorité absolue chez Solius Labs. Notre programme de cybersécurité utilise une approche basée sur le risque, alignée sur les normes reconnues de l'industrie et les directives réglementaires, afin de protéger nos dispositifs médicaux et nos systèmes numériques tout au long de leur cycle de vie. La cybersécurité est intégrée depuis la conception du produit jusqu'au soutien post-commercialisation, ce qui comprend les tests de sécurité, la surveillance continue et l'atténuation en temps opportun des vulnérabilités potentielles. Nous soutenons la divulgation responsable des vulnérabilités et améliorons continuellement nos contrôles et processus de sécurité pour faire face aux cybermenaces en constante évolution.

Processus de divulgation coordonnée des vulnérabilités de Solius

Chez Solius Labs, nous développons des technologies pour faire progresser et optimiser la santé de nos utilisateurs. Pour y parvenir, nous respectons des valeurs fondamentales qui définissent notre responsabilité envers les personnes que nous servons. Parmi celles-ci figure un engagement inébranlable envers la sécurité et la protection des utilisateurs. Par conséquent, nous croyons en l'amélioration continue de notre façon d'aborder le paysage en évolution de la protection de la vie privée et de la cybersécurité. En réponse aux menaces potentielles pour la cybersécurité, Solius Labs a formé une équipe mondiale de sécurité des produits pour évaluer les vulnérabilités et déterminer les réponses à y apporter dans le cadre d'un processus de divulgation coordonnée des vulnérabilités (« CVD »). Ces efforts nous permettent d'apprendre continuellement à partir des informations sur les vulnérabilités qui nous sont soumises par les clients et les chercheurs en sécurité. Nous nous réservons le droit de modifier notre CVD à tout moment, sans préavis, et d'y faire des exceptions au cas par cas. Aucun niveau de réponse particulier n'est garanti. Cependant, si une vulnérabilité est vérifiée, nous attribuerons la reconnaissance au chercheur qui l'a signalée, si le déclarant en fait la demande.

Portée

Ce processus de CVD s'applique au signalement de vulnérabilités potentielles en matière de cybersécurité dans les produits et services de Solius Labs. Pour les demandes d'aide du service à la clientèle, les documents techniques ainsi que les contacts et notifications réglementaires, veuillez contacter le service de soutien.

Coordonnées

Les vulnérabilités de sécurité potentielles ou les problèmes de confidentialité liés à l'un de nos produits ou services doivent être signalés à : hello@solius.com

Éviter les préjudices potentiels

Lors de vos recherches en matière de sécurité, veuillez éviter toute action susceptible de causer du tort aux patients ou aux produits. Les tests de vulnérabilité pourraient avoir un impact négatif sur un produit. À ce titre, les tests ne doivent pas être effectués sur des produits actifs dans un contexte clinique, et les produits soumis à des tests de sécurité ne doivent pas être utilisés ultérieurement dans un contexte clinique.

Respectez les lois de votre pays et de celui de Solius Labs et abstenez-vous de divulguer des détails sur les vulnérabilités au public avant l'expiration d'un délai mutuellement convenu.

Processus de soumission

Dans le cadre des informations qui nous sont envoyées, nous demandons d'inclure autant d'informations que possible parmi les suivantes :

  • Vos coordonnées (p. ex., nom, adresse, numéro de téléphone et adresse de courriel)

  • Date et méthode de découverte

  • Description de la vulnérabilité potentielle

  • Nom du produit

  • Numéro de version

  • Détails de la configuration

  • Étapes pour reproduire le problème

  • Outils et méthodes

  • Code d'exploitation

  • Privilèges requis

  • Résultats ou impact

  • Souhaitez-vous être crédité publiquement pour la découverte de cette vulnérabilité?

Nous vous demandons de bien vouloir vous abstenir d'inclure des informations sensibles telles que :

  • Informations sur les échantillons

  • Renseignements personnels sur la santé

  • Renseignements personnels identifiables

  • Informations financières (p. ex., numéros de carte de crédit ou de compte bancaire)

  • Informations exclusives ou secrets commerciaux de toute entreprise concernée

Prochaines étapes

Dès réception de la soumission d'une vulnérabilité potentielle de produit, nous :

  • Accuserons réception de la soumission dans un délai de cinq (5) jours ouvrables

  • Collaborerons avec nos équipes de produits spécialisées pour évaluer et valider les résultats signalés

  • Contacterons le déclarant pour lui demander des informations supplémentaires, si nécessaire

  • Prendrons la ou les mesures appropriées

  • Nous informerons le déclarant de la conclusion de ce processus et de toute mesure que nous aurons prise.

    Si vous faites un effort de bonne foi pour vous conformer à cette politique lors de vos recherches de sécurité, nous considérerons vos recherches comme autorisées, nous travaillerons avec vous pour comprendre et résoudre le problème rapidement, et nous n'engagerons ni ne recommanderons d'action en justice liée à vos recherches.