Engagement de Solius envers la cybersécurité des produits
La protection de la sécurité des utilisateurs, de l'intégrité des données et de la fiabilité des systèmes est une priorité absolue chez Solius Labs. Notre programme de cybersécurité utilise une approche basée sur le risque, alignée sur les normes reconnues de l'industrie et les directives réglementaires, afin de protéger nos dispositifs médicaux et nos systèmes numériques tout au long de leur cycle de vie. La cybersécurité est intégrée depuis la conception du produit jusqu'au soutien post-commercialisation, ce qui comprend les tests de sécurité, la surveillance continue et l'atténuation en temps opportun des vulnérabilités potentielles. Nous soutenons la divulgation responsable des vulnérabilités et améliorons continuellement nos contrôles et processus de sécurité pour faire face aux cybermenaces en constante évolution.
Processus de divulgation coordonnée des vulnérabilités de Solius
Chez Solius Labs, nous développons des technologies pour faire progresser et optimiser la santé de nos utilisateurs. Pour y parvenir, nous respectons des valeurs fondamentales qui définissent notre responsabilité envers les personnes que nous servons. Parmi celles-ci figure un engagement inébranlable envers la sécurité et la protection des utilisateurs. Par conséquent, nous croyons en l'amélioration continue de notre façon d'aborder le paysage en évolution de la protection de la vie privée et de la cybersécurité. En réponse aux menaces potentielles pour la cybersécurité, Solius Labs a formé une équipe mondiale de sécurité des produits pour évaluer les vulnérabilités et déterminer les réponses à y apporter dans le cadre d'un processus de divulgation coordonnée des vulnérabilités (« CVD »). Ces efforts nous permettent d'apprendre continuellement à partir des informations sur les vulnérabilités qui nous sont soumises par les clients et les chercheurs en sécurité. Nous nous réservons le droit de modifier notre CVD à tout moment, sans préavis, et d'y faire des exceptions au cas par cas. Aucun niveau de réponse particulier n'est garanti. Cependant, si une vulnérabilité est vérifiée, nous attribuerons la reconnaissance au chercheur qui l'a signalée, si le déclarant en fait la demande.
Portée
Ce processus de CVD s'applique au signalement de vulnérabilités potentielles en matière de cybersécurité dans les produits et services de Solius Labs. Pour les demandes d'aide du service à la clientèle, les documents techniques ainsi que les contacts et notifications réglementaires, veuillez contacter le service de soutien.
Coordonnées
Les vulnérabilités de sécurité potentielles ou les problèmes de confidentialité liés à l'un de nos produits ou services doivent être signalés à : hello@solius.com
Éviter les préjudices potentiels
Lors de vos recherches en matière de sécurité, veuillez éviter toute action susceptible de causer du tort aux patients ou aux produits. Les tests de vulnérabilité pourraient avoir un impact négatif sur un produit. À ce titre, les tests ne doivent pas être effectués sur des produits actifs dans un contexte clinique, et les produits soumis à des tests de sécurité ne doivent pas être utilisés ultérieurement dans un contexte clinique.
Respectez les lois de votre pays et de celui de Solius Labs et abstenez-vous de divulguer des détails sur les vulnérabilités au public avant l'expiration d'un délai mutuellement convenu.
Processus de soumission
Dans le cadre des informations qui nous sont envoyées, nous demandons d'inclure autant d'informations que possible parmi les suivantes :
Vos coordonnées (p. ex., nom, adresse, numéro de téléphone et adresse de courriel)
Date et méthode de découverte
Description de la vulnérabilité potentielle
Nom du produit
Numéro de version
Détails de la configuration
Étapes pour reproduire le problème
Outils et méthodes
Code d'exploitation
Privilèges requis
Résultats ou impact
Souhaitez-vous être crédité publiquement pour la découverte de cette vulnérabilité?
Nous vous demandons de bien vouloir vous abstenir d'inclure des informations sensibles telles que :
Informations sur les échantillons
Renseignements personnels sur la santé
Renseignements personnels identifiables
Informations financières (p. ex., numéros de carte de crédit ou de compte bancaire)
Informations exclusives ou secrets commerciaux de toute entreprise concernée
Prochaines étapes
Dès réception de la soumission d'une vulnérabilité potentielle de produit, nous :
Accuserons réception de la soumission dans un délai de cinq (5) jours ouvrables
Collaborerons avec nos équipes de produits spécialisées pour évaluer et valider les résultats signalés
Contacterons le déclarant pour lui demander des informations supplémentaires, si nécessaire
Prendrons la ou les mesures appropriées
Nous informerons le déclarant de la conclusion de ce processus et de toute mesure que nous aurons prise.
Si vous faites un effort de bonne foi pour vous conformer à cette politique lors de vos recherches de sécurité, nous considérerons vos recherches comme autorisées, nous travaillerons avec vous pour comprendre et résoudre le problème rapidement, et nous n'engagerons ni ne recommanderons d'action en justice liée à vos recherches.