1. Objectif et champ d'application
La présente politique définit les procédures internes de Tarso-man S.L.U. relatives à l'identification, à l'évaluation, à la correction et à la divulgation des vulnérabilités affectant ses télécommandes industrielles comportant des éléments numériques, afin de garantir la conformité au règlement (UE) 2024/2847 (Cyber Resilience Act – CRA). Elle s'applique à l'ensemble du matériel, du micrologiciel (firmware) et des logiciels associés aux produits de l'entreprise tout au long de leur cycle de vie, y compris les phases de conception, de fabrication et de support après la mise sur le marché. En particulier, Tarso-man S.L.U. fournit une assistance technique ainsi que des mises à jour de sécurité pendant toute la période de support déclarée pour chaque produit (au minimum cinq ans après la mise sur le marché du produit, sauf si sa durée de vie prévue est inférieure). L'objectif de cette politique est de garantir que Tarso-man S.L.U. gère de manière proactive les vulnérabilités signalées par des sources internes ou externes et maintient ses produits exempts de vulnérabilités exploitables, conformément à l'annexe I du Cyber Resilience Act.
2. Canaux de signalement des vulnérabilités
Tarso-man S.L.U. met à disposition un point de contact unique destiné au signalement des vulnérabilités des produits, conformément aux exigences du Cyber Resilience Act. Les canaux officiels de signalement sont les suivants :
- E-mail: [email protected]
- Téléphone : +34 954 689 663
Ces moyens de communication sont surveillés en permanence afin de garantir une réponse rapide. Conformément au CRA, le point de contact unique doit être facilement identifiable et permettre aux utilisateurs de communiquer au moyen de plusieurs canaux de communication, sans se limiter à des outils automatisés. Tous les signalements de vulnérabilités reçus feront l'objet d'un accusé de réception par le personnel responsable, ce qui déclenchera le processus de gestion des vulnérabilités.
3. Traçabilité du matériel et du micrologiciel
Afin de limiter l'impact des vulnérabilités potentielles, Tarso-man S.L.U. tient des registres complets de traçabilité pour chaque produit livré. Le système ERP interne de l'entreprise associe chaque numéro de série à la configuration matérielle correspondante ainsi qu'à la version du micrologiciel installée. Cela permet de satisfaire à l'exigence du CRA consistant à identifier les composants intégrés dans chaque produit. En pratique, cela revient à disposer d'un inventaire à jour, permettant à Tarso-man S.L.U. d'identifier immédiatement les produits, les clients et les numéros de série susceptibles d'être concernés lorsqu'une nouvelle vulnérabilité est identifiée. Cette traçabilité permet de cibler les actions correctives exclusivement sur les produits concernés.
4. Procédure d'évaluation et de correction des vulnérabilités
Procédure interne
- Évaluation préliminaire et analyse initiale : Dès réception d'un signalement de vulnérabilité, l'équipe technique vérifie son authenticité et reproduit la vulnérabilité signalée dans un environnement contrôlé. Le risque associé est ensuite évalué en tenant compte notamment de la probabilité d'exploitation, de l'impact sur le fonctionnement sûr de la machine commandée par le récepteur, de la confidentialité, de l'intégrité et de la disponibilité des données, ainsi que de l'impact global sur la sécurité du produit. À l'issue de cette évaluation, chaque vulnérabilité est classée selon son niveau de gravité afin de définir la priorité des actions correctives.
- Critique : Vulnérabilité susceptible de compromettre la sécurité du produit, de permettre l'exécution de code, un accès non autorisé ou d'affecter le fonctionnement sûr de l'équipement. Action corrective : correction prioritaire absolue. Les mises à jour de sécurité sont réalisées exclusivement par du personnel autorisé de Tarso-man S.L.U. dans les installations de l'entreprise.
- Élevée : Risque important de sécurité présentant une possibilité réaliste d'exploitation, même si des mesures temporaires d'atténuation existent. Action corrective : correction prioritaire et planification de l'intervention dans les meilleurs délais techniquement possibles.
- Moyenne : Impact limité sans conséquence immédiate sur la sécurité ou le fonctionnement sûr du produit. Action corrective : correction mise en œuvre lors de la prochaine intervention programmée ou lorsque l'équipement est reçu dans les installations de Tarso-man S.L.U.
- Faible : Vulnérabilité mineure sans impact significatif sur la sécurité du produit ou la protection des données. Action corrective : correction intégrée aux futures versions de maintenance du micrologiciel lorsque l'équipement fait l'objet d'une intervention dans les installations de Tarso-man S.L.U.
- Développement et validation de la solution : Un correctif de sécurité du micrologiciel ou une mesure d'atténuation appropriée concernant le matériel ou la configuration est développé puis testé de manière approfondie afin de garantir que la vulnérabilité est effectivement corrigée sans introduire de nouveaux problèmes de sécurité ou de fonctionnement.
- Mise en œuvre : Une fois la solution corrective validée, Tarso-man S.L.U. détermine la méthode de déploiement en fonction du niveau de gravité de la vulnérabilité.
- Les vulnérabilités critiques et élevées, c'est-à-dire celles susceptibles de compromettre la sécurité du produit, de permettre un accès non autorisé, d'affecter l'intégrité du micrologiciel ou de compromettre la disponibilité ou le fonctionnement sûr du produit, sont corrigées en priorité au moyen de mises à jour de sécurité réalisées exclusivement par du personnel autorisé de Tarso-man S.L.U. dans les installations de l'entreprise. Cette approche garantit que chaque mise à jour du micrologiciel est effectuée dans un environnement sécurisé et contrôlé.
- Les vulnérabilités de niveau moyen et faible qui ne compromettent ni la sécurité du produit, ni la confidentialité ou l'intégrité des données, ni le fonctionnement sûr de l'équipement, sont corrigées par l'intégration du correctif de sécurité correspondant lors de la prochaine intervention de maintenance programmée ou lorsque le produit est retourné dans les installations de Tarso-man S.L.U. pour maintenance, inspection ou réparation.
- Enregistrement et documentation : Toutes les vulnérabilités signalées sont documentées en interne, y compris leur description technique, leur niveau de gravité, les produits concernés identifiés par numéro de série ainsi que l'ensemble des actions correctives mises en œuvre. La documentation comprend également les informations relatives au correctif de sécurité appliqué, aux dates de mise en œuvre et aux dates de notification des clients. Toutes les activités sont réalisées conformément à la politique de divulgation coordonnée des vulnérabilités de Tarso-man S.L.U., qui définit les responsabilités, les procédures et les délais de réponse.
5. Obligations de communication et de divulgation
Procédure de communication
- Notification aux clients concernés : Les clients dont les produits sont susceptibles d'être affectés sont informés de manière proactive par courrier électronique. La communication comprend une description de la vulnérabilité, l'identification des produits concernés par numéro de série, les mesures d'atténuation recommandées et, le cas échéant, les instructions permettant de coordonner avec Tarso-man S.L.U. l'application de la mise à jour de sécurité requise. Lorsque cela est approprié, un avis de sécurité peut également être publié sur le site d'assistance de Tarso-man S.L.U. afin de garantir que tous les utilisateurs soient informés des mesures correctives disponibles.
- Notification aux autorités compétentes (ENISA / CSIRT) : Lorsqu'une vulnérabilité activement exploitée ou un incident important de cybersécurité est identifié, Tarso-man S.L.U. notifie le CSIRT national désigné ainsi que l'Agence de l'Union européenne pour la cybersécurité (ENISA) via la plateforme unique de notification prévue à l'article 14 du Cyber Resilience Act. Les délais légaux sont respectés : alerte précoce dans les 24 heures suivant la prise de connaissance de l'incident ; notification complète dans les 72 heures ; rapport final comprenant une description détaillée de la vulnérabilité ou de l'incident, une évaluation de sa gravité, une analyse des causes profondes et les mesures correctives mises en œuvre dans les 14 jours suivant la disponibilité de la correction (ou dans les 30 jours pour les incidents importants). Ces notifications permettent à l'ENISA et aux CSIRT concernés de coordonner la réponse et, le cas échéant, d'alerter les autres utilisateurs potentiellement concernés.
- Mises à jour de sécurité : Toutes les mises à jour de sécurité destinées à corriger des vulnérabilités de cybersécurité sont fournies gratuitement aux clients pendant toute la période de support déclarée. En raison de la conception sécurisée des produits de Tarso-man S.L.U., les mises à jour du micrologiciel ne peuvent être réalisées que par du personnel autorisé dans les installations de l'entreprise, garantissant ainsi l'authenticité, l'intégrité et la traçabilité de chaque mise à jour. Tarso-man S.L.U. tient un registre documenté de toutes les mises à jour de sécurité effectuées, chaque intervention étant associée au numéro de série correspondant.
Grâce à cette politique, Tarso-man S.L.U. garantit un processus proactif et coordonné de gestion des vulnérabilités, conformément aux exigences essentielles de cybersécurité établies par le Cyber Resilience Act. Cette politique fera l'objet d'une révision périodique afin d'intégrer les meilleures pratiques et d'adapter ses procédures ainsi que ses délais de réponse en fonction des évolutions réglementaires et des exigences croissantes en matière de cybersécurité.