Version 1.0 — En vigueur depuis le 11/09/26
1. Notre engagement
Nous concevons et fabriquons des composants électroniques destinés aux équipements de levage. Certains de nos produits intègrent des micrologiciels et des interfaces de communication et, comme tout système logiciel, ils peuvent présenter des vulnérabilités.
Nous considérons que le signalement responsable d’une vulnérabilité contribue à la sécurité de nos clients et des utilisateurs finaux de nos produits. La présente politique décrit la procédure à suivre pour nous signaler un problème de sécurité, les mesures que nous nous engageons à prendre en réponse, ainsi que ce que nous attendons des personnes qui signalent ces problèmes.
Notre processus s’appuie sur les normes ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (gestion des vulnérabilités), ainsi que sur les exigences du règlement (UE) n° 2024/2847 (loi sur la cyber-résilience).
2. Comment signaler
Interlocuteur unique : cybersecurity@vegalift.it
Il s'agit du seul canal dédié au signalement des problèmes de sécurité liés à nos produits. Veuillez ne pas utiliser les canaux d'assistance technique ou commerciale : cela ralentirait le traitement de votre signalement et ne garantirait pas la confidentialité.
Si vous estimez que les détails techniques de votre rapport nécessitent une protection particulière, veuillez nous en faire part lorsque vous nous contacterez ; nous conviendrons alors avec vous d'un canal de communication adapté avant d'entrer dans les détails.
Éléments à inclure dans le rapport
Plus vous nous fournirez d'informations, plus vite nous pourrons vérifier et résoudre le problème. Nous vous demandons donc, dans la mesure du possible, de nous fournir :
- le produit et le modèle concernés, ainsi que la version du micrologiciel si elle est connue ;
- une description de la vulnérabilité et de son impact potentiel ;
- les étapes permettant de reproduire le problème, y compris toute configuration spécifique ;
- l'environnement de test utilisé (banc d'essai, appareil non installé, système en production) ;
- tout code de test, capture d'écran ou enregistrement de trafic ;
- si vous souhaitez être mentionné publiquement dans la note d'information, et sous quel nom.
Signalement anonyme
Si vous préférez ne pas révéler votre identité, vous pouvez signaler la vulnérabilité de manière indirecte par l'intermédiaire du CSIRT désigné comme coordinateur pour la divulgation coordonnée des vulnérabilités. En Italie, il s'agit du CSIRT Italia, rattaché à l'Agence nationale de cybersécurité. Le CSIRT nous transmettra le signalement tout en préservant votre anonymat.
3. Produits couverts
La présente politique s'applique à l'ensemble des produits matériels et micrologiciels de la marque Vegalift actuellement disponibles sur le marché ou encore couverts par leur période de support respective, ainsi qu'aux applications logicielles associées à leur installation et à leur configuration.
Cette politique couvre également les vulnérabilités des composants tiers intégrés à nos produits (modules de communication, bibliothèques, piles réseau) : veuillez tout de même nous les signaler, et nous nous chargerons de coordonner les actions avec le fournisseur concerné.
Sont exclus de cette politique : nos systèmes informatiques d'entreprise, le site web de l'entreprise, les services de messagerie électronique et toutes les plateformes tierces que nous utilisons. Pour tout problème lié à ces systèmes, veuillez envoyer un e-mail à cybersecurity@vegalift.it et nous veillerons à ce que le signalement soit transmis en interne.
4. Sécurité personnelle : ce qu'il ne faut PAS faire
Nos produits sont installés sur des équipements de levage en service, utilisés par des personnes. C'est là l'élément essentiel de cette politique.
| Ne procédez à aucun test sur des systèmes installés et en service. Aucune exception n'est tolérée. Intervenir sur un système en service peut causer des dommages corporels, et aucun objectif de recherche ne justifie une telle action. |
Nous vous demandons également :
- de limiter les tests aux équipements de laboratoire non connectés à un système en production ;
- de ne pas tenter d’attaques par déni de service, ni de réaliser de tests de charge ou de résistance sur des systèmes en production ;
- de ne pas accéder, modifier, exfiltrer ou conserver des données qui ne vous appartiennent pas, et de cesser immédiatement toute activité si vous tombez sur des données appartenant à des tiers ;
- de vous abstenir de recourir à l’ingénierie sociale à l’encontre de nos employés, clients ou installateurs, et de vous introduire sans autorisation dans nos locaux ou nos salles techniques ;
- de ne pas divulguer publiquement la vulnérabilité avant que la procédure de divulgation coordonnée décrite au point 6 n’ait été menée à bien.
5. Ce à quoi nous nous engageons
| Phase | Horaires |
| Accusé de réception du rapport | dans un délai de 3 jours ouvrables |
| Résultats de l'évaluation initiale et mise en place de la prise en charge | dans un délai de 10 jours ouvrables |
| Point sur l'avancement des travaux | au moins tous les 30 jours |
| Disponibilité de la mesure corrective ou d'atténuation | Délai visé : 90 jours à compter de la confirmation |
Nous nous engageons également à :
- attribuer un identifiant de suivi à chaque signalement et à vous le communiquer ;
- vous informer si nous estimons que le signalement n’est pas reproductible ou qu’il ne relève pas du champ d’application de la présente politique, en vous en expliquant les raisons ;
- ne pas engager ni soutenir de poursuites judiciaires à votre encontre pour des recherches menées de bonne foi et conformément à la présente politique ;
- vous citer publiquement dans l’avis de sécurité, si vous le souhaitez, ou préserver votre anonymat si vous le préférez ;
- impliquer le fournisseur en amont lorsque la vulnérabilité réside dans un composant tiers, parallèlement à nos propres efforts de correction.
Une précision concernant le délai d'application des correctifs. Les mises à jour du micrologiciel de nos produits ne sont pas effectuées à distance : elles nécessitent l'intervention sur site d'un personnel technique qualifié. La mise à disposition d'un correctif et son application effective aux systèmes installés constituent donc deux étapes distinctes, cette dernière pouvant prendre beaucoup plus de temps. Nous en tenons compte lors de la coordination du processus de divulgation.
Nous n'offrons actuellement aucune récompense financière pour le signalement de vulnérabilités.
6. Diffusion coordonnée
L'objectif de la divulgation coordonnée est de donner aux utilisateurs la possibilité de se protéger avant que les détails techniques ne soient rendus publics.
Nous vous demandons de ne pas divulguer publiquement les détails de la vulnérabilité pendant 90 jours à compter de notre accusé de réception, ou jusqu'à la publication de notre avis de sécurité, selon la première de ces deux échéances. Si la correction prend plus de temps — ce qui est possible pour les raisons exposées ci-dessus —, nous vous contacterons pour convenir d'une prolongation, en vous en expliquant la raison.
Lorsqu'un correctif ou une mesure d'atténuation est disponible, nous publions un avis de sécurité sur https://mega.vegalift.it/hc/it/articles/30008798138396-Advisory-list, qui contient :
- l'identifiant CVE, le cas échéant ;
- les produits concernés et les versions de micrologiciel ;
- une note de gravité CVSS ;
- une description de l'impact ;
- des instructions opérationnelles à l'intention des installateurs et, le cas échéant, les mesures d'atténuation à prendre en attendant la mise à disposition d'un correctif.
Nous ne pouvons retarder la divulgation publique que si nous estimons, pour des motifs dûment justifiés, que les risques liés à une divulgation immédiate l'emportent sur les avantages, et uniquement pendant le temps nécessaire pour permettre aux utilisateurs d'appliquer le correctif. Dans de tels cas, nous consignons les raisons de cette décision.
7. Obligation de signaler aux autorités
Dans un souci de transparence, nous tenons à vous informer que, si nous constatons qu’une vulnérabilité de nos produits fait l’objet d’une exploitation active, nous sommes tenus par la loi de la signaler au CSIRT Italia et à l’ENISA via la plateforme unique de signalement, dans les 24 heures suivant sa découverte, conformément à l’article 14 du règlement (UE) 2024/2847.
Cette notification concerne la vulnérabilité et son exploitation. Nous ne divulguons pas votre identité aux autorités sans votre consentement.
8. Contacts et modifications
Point de contact unique pour les failles de sécurité : cybersecurity@vegalift.it
Siège social :
Vegalift S.r.l. Via degli Appennini 11-13, Contrada Capparuccia, 63845 - Ponzano di Fermo (FM) Italy