Mitutoyo PSIRT

 

Le PSIRT (Système d'intervention en matière de sécurité des produits) de Mitutoyo est l'équipe chargée de traiter les vulnérabilités liées aux produits et services fournis par Mitutoyo Corporation.

 

Mitutoyo Corporation s'engage à fournir des produits sûrs et fiables à toutes ses parties prenantes, en intégrant pleinement la cybersécurité comme un élément essentiel de la qualité de ses produits.

Product Security Policy

Mitutoyo Corporation contribue à la confiance et au développement de la société grâce à ses instruments de mesure de haute précision, en s'appuyant sur sa philosophie d'entreprise fondée sur « un environnement sain », « des personnes de qualité » et « une technologie de pointe ». Conformément à notre Code de conduite éthique, nous nous engageons à fournir des produits sûrs et fiables à toutes les parties prenantes en accordant une attention particulière à la cybersécurité, que nous considérons comme faisant partie intégrante de la qualité de nos produits.

 

 

1. Système d'intervention en matière de sécurité des produits

Nous avons mis en place et gérons le PSIRT (Système d'intervention en matière de sécurité des produits) de Mitutoyo, un dispositif mondial spécialisé dans la gestion des incidents de sécurité et des vulnérabilités liés à nos produits.


2. Respect des lois et des réglementations

Nous respectons les lois, les réglementations et les normes sectorielles nationales et internationales en matière de cybersécurité. Nous réexaminons et révisons en permanence nos politiques et nos systèmes opérationnels, selon les besoins, afin de maintenir et d’améliorer le niveau de sécurité. De plus, nous exigeons de nos fournisseurs et de nos partenaires de développement qu’ils se conforment aux normes de sécurité appropriées.


3. Développement de produits sécurisés

Nous gérons de manière appropriée les risques liés à la sécurité des produits tout au long de leur cycle de vie (planification, conception, fabrication, maintenance et mise au rebut). Nous adoptons une approche de développement sécurisé fondée sur les principes du « Secure by Design » et mettons en œuvre des mesures visant à protéger nos produits contre les menaces telles que les cyberattaques, les accès non autorisés et les fuites d'informations.


4. Réponse aux vulnérabilités des produits

Nous avons mis en place un cadre d'intervention conforme aux normes ISO/IEC 29147 (Divulgation des vulnérabilités) et ISO/IEC 30111 (Gestion des vulnérabilités) afin de traiter les vulnérabilités détectées. Les vulnérabilités présentes dans nos produits, ainsi que celles des logiciels utilisés dans nos produits, feront l'objet d'une divulgation active en coordination avec des organismes externes, conformément à notre politique de divulgation des vulnérabilités.


5. Réponse aux cyberattaques

En cas de cyberattaque affectant la fourniture de nos produits, nous collaborerons avec notre CSIRT (Mitutoyo CSIRT) afin de limiter au plus vite les dégâts et de rétablir les services.


6. Amélioration continue

Nous améliorons en permanence notre cadre d'intervention et nos processus liés à la sécurité des produits, dans le but de renforcer la maturité de notre PSIRT. Nous organisons également des actions de formation continue afin d'améliorer les connaissances en matière de sécurité de tous les collaborateurs impliqués dans le développement des produits et l'assurance qualité.

Vulnerability Disclosure Policy

Politique de divulgation des vulnérabilités des produits

 

Mitutoyo Corporation accepte les signalements de vulnérabilités provenant de sources externes et les traite de manière responsable afin de renforcer la sécurité de ses produits et services.

 

1. Mitutoyo PSIRT

Nous avons mis en place une équipe PSIRT (Product Security Incident Response Team) chargée de veiller à la sécurité de nos produits et services. La PSIRT est responsable de l'ensemble du processus, depuis la réception des signalements de vulnérabilités jusqu'à la mise en œuvre de la réponse, et intervient rapidement en coordination avec les services concernés.


2. Champ d'application

La présente politique s'applique aux produits et services que nous fournissons à nos clients.


3. Tests autorisés et interdictions

Les tests de vulnérabilité sur nos systèmes doivent être menés dans le respect de la loi et en toute bonne foi. Plus précisément, les actions suivantes sont strictement interdites :

 

  • Accès non autorisé : intrusion ou contournement de l’authentification pour accéder à des systèmes sans l’autorisation explicite de notre entreprise.
  • Perturbation du service (DoS/DDoS) : accès massif ou attaques par surcharge visant à paralyser le système.
  • Traitement inapproprié des données à caractère personnel : divulgation à des tiers d’informations permettant d’identifier une personne obtenues au cours des tests.
  • Autres actes illégaux : activités impliquant une violation des droits d’auteur, une atteinte au droit à la vie privée, des opérations non autorisées, etc.


4. Méthode de déclaration

Les signalements de vulnérabilités sont acceptés via le formulaire en ligne dédié mis en place par notre société (FORMULAIRE DE SIGNALEMENT). Lors de votre signalement, veuillez fournir autant d’informations que possible parmi celles ci-dessous :

 

Informations sur l’auteur du signalement : nom, affiliation, coordonnées, etc.

Présentation générale de la vulnérabilité : description du problème et circonstances de sa découverte.

Nom et version du produit/service concerné : identification du système affecté.

Étapes de reproduction et informations techniques : étapes permettant de reproduire la vulnérabilité, exemple de code, etc.

Impact potentiel : risque ou conséquence en cas d’exploitation de la vulnérabilité.

Les informations ci-dessus sont nécessaires pour permettre une analyse et une réponse rapides.


5. Mesures à prendre à la suite du rapport

Après réception d'un signalement, nous répondons en principe par un accusé de réception dans un délai de trois jours ouvrés. Tout au long du processus d'enquête et de mise en œuvre des mesures correctives, nous nous efforçons de tenir l'auteur du signalement informé de l'avancement des travaux autant que possible, dans un souci de transparence. Si l'existence de la vulnérabilité est confirmée, des mesures correctives appropriées (telles que des mises à jour du produit ou des modifications de configuration) seront prises et, si nécessaire, des alertes et des mesures de prévention seront publiées sur notre site web. Une fois la correction effectuée, l'auteur du signalement sera informé des détails de la correction et de son champ d'application.


6. Protection juridique

Nous ne recommanderons ni n'engagerons aucune action en justice à l'encontre des personnes qui effectuent des tests de sécurité de bonne foi et conformément à la présente politique. Il incombe à ces personnes de mener ces tests à leurs propres risques et de les signaler dans le respect de la présente politique. Les informations obtenues par des moyens non autorisés par nous ne seront pas considérées comme ayant été signalées au titre de la présente politique.


7. Programme de prime aux bogues et mention

Nous ne disposons pas de programme de prime aux bogues et le signalement de vulnérabilités ne donne lieu à aucune récompense financière. De plus, nous ne publions ni le nom ni l'organisation des personnes ayant signalé ces vulnérabilités dans nos avis ou rapports publics. Nous tenons à remercier les personnes ayant signalé ces vulnérabilités, mais nous vous prions de bien vouloir comprendre qu'aucune récompense ne sera versée et qu'aucune information les concernant ne sera publiée.


8. Actualités relatives aux politiques

La présente politique peut être réexaminée et révisée si nécessaire. La dernière version, tenant compte des mises à jour éventuelles, sera publiée sur notre site Internet. Conformément à la politique ci-dessus, nous nous efforcerons de fournir des produits et services sûrs, en collaboration avec la personne ayant signalé le problème.

Advisories and Notices

Avis et communiqués

 

Il n'y a pour l'instant aucune information à communiquer.

SIGNALER UN PROBLÈME DE SÉCURITÉ LIÉ À UN PRODUIT

Vous pouvez signaler toute information relative à une faille de sécurité potentielle dans les logiciels, les micrologiciels et les services numériques pris en charge par Mitutoyo à l'équipe d'intervention en cas d'incident de sécurité des produits Mitutoyo (Mitutoyo PSIRT).

 

Si vous pensez avoir découvert une faille de sécurité dans nos produits ou services, veuillez consulter notre « Politique de divulgation des failles de sécurité » et notre « Politique de confidentialité », puis utiliser le formulaire ci-dessous pour la signaler.

 

Ce formulaire est exclusivement destiné à signaler des informations relatives à des vulnérabilités. Veuillez noter que les demandes concernant les caractéristiques techniques des produits, leur utilisation, les négociations commerciales et toute autre réclamation relative aux produits ne sont pas acceptées.

 

La protection des données est une question de confiance – et votre confiance est importante pour nous. Mitutoyo Europe GmbH respecte votre vie privée et l'utilisation personnelle que vous faites de nos produits. La protection, la collecte, le traitement et l'utilisation licites de vos données à caractère personnel revêtent une grande importance à nos yeux. Afin que vous puissiez naviguer en toute sécurité sur notre site web, nous respectons scrupuleusement les dispositions légales relatives au traitement de vos données à caractère personnel et tenons à vous informer de nos pratiques en matière de collecte et d'utilisation des données. Pour plus d'informations, veuillez consulter notre Politique de confidentialité.

FORMULAIRE DE SIGNALEMENT