sd

Sécurité des Produits & Résilience Cybernétique

Loi sur la Résilience Cybernétique – CRA

Loi sur la Sécurité des Produits & Résilience Cybernétique (CRA) chez BOGE

La sécurité de nos produits et l'intégrité de vos systèmes sont une priorité élevée pour le groupe BOGE. Les commandes numériques, les compresseurs en réseau et les solutions de surveillance basées sur le cloud forment l'épine dorsale des processus industriels modernes. Pour assurer une protection continue, nous comptons sur une gestion active de la sécurité et une collaboration étroite avec la communauté mondiale de la sécurité informatique.

Cette page sert de point de contact central pour signaler les vulnérabilités de sécurité à notre Équipe de Réponse aux Incidents de Sécurité des Produits (PSIRT). En même temps, elle décrit notre Politique de Divulgation Coordonnée des Vulnérabilités conformément à l'Annexe I Partie II N° 1 et N° 3 du Règlement UE 2024/2847 (Loi sur la Résilience Cybernétique – CRA).

1. Objectif

Nous prenons chaque rapport d'une potentielle vulnérabilité dans nos produits au sérieux et le traitons selon une procédure définie et transparente. Sur cette page, vous trouverez :

  • comment signaler des vulnérabilités à notre PSIRT,

  • comment nous traitons votre rapport, et

  • nos engagements envers vous tout au long du processus de remédiation.

2. Portée

Couverts :

  • Tous les produits avec des éléments numériques de BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG et ses sociétés du groupe

  • Produits dans la période de support engagée

Il n'y a pas droit à des mesures correctives pour les produits abandonnés.

Non couverts :

  • Informatique générale d'entreprise et présence web du groupe BOGE (nous acceptons les rapports concernant ceux-ci à la même adresse et les transmettons en interne)

  • Systèmes et services tiers, même s'ils interagissent avec les produits BOGE

(Veuillez signaler les vulnérabilités dans les produits tiers au fabricant respectif — si la vulnérabilité affecte un composant intégré dans un produit BOGE, veuillez également nous le signaler.)

3. Canal de Signalement et Contact

Étant donné que l'information sur les vulnérabilités de sécurité et les vulnérabilités suspectées est sensible, nous vous demandons de nous transmettre cette information cryptée et d'utiliser notre clé PGP à cet effet.

Un rapport peut également être soumis anonymement ou sous un pseudonyme ; cependant, sans canal de communication, nous ne pouvons pas accuser réception, poser des questions complémentaires ou coordonner la divulgation.

  • Nous demandons des informations de contact lisibles par machine.

  • Langues prises en charge : Allemand et Anglais

4. Contenu du Rapport

  • Produit Concerné :

    • Désignation du produit

    • Type / Numéro de modèle

    • Révision matérielle

    • Version du firmware / logiciel

    • Pour les services cloud : l'URL ou le service concerné

  • Type de Vulnérabilité :

    • Brève description

    • Si possible, classification (CWE) et évaluation critique (CVSS v3.1/v4.0 avec vecteur)

  • Reproduction :

    • Étapes pour reproduire, environnement de test et configuration

    • Le cas échéant, preuve de concept, captures d'écran ou extraits de journaux

  • Impact :

    • Quels objectifs de sécurité considérez-vous affectés (Confidentialité, Intégrité, Disponibilité) ?

    • Quel scénario d'attaque considérez-vous réaliste ?

  • Circonstances de Découverte :

    • Quand et comment la vulnérabilité a-t-elle été découverte ?

    • Avez-vous des indications d'exploitation active ?

  • Connaissances Préalables :

    • La vulnérabilité est-elle connue d'autres parties ou déjà publiée ?

    • La vulnérabilité a-t-elle été signalée à d'autres entités (par exemple CERTs) ?

  • Contact et Divulgation :

    • Canal de communication pour questions complémentaires

    • Nom, adresse email et numéro de téléphone où nous pouvons vous joindre

    [Si vous souhaitez rester anonyme, nous respectons vos préférences.]

    • Affiliation organisationnelle (le cas échéant)

    • Vos attentes concernant le calendrier, la forme de divulgation et l'attribution.

5. Processus

À réception de votre rapport, vous recevrez un accusé de réception contenant un numéro de ticket dans un délai de 5 jours ouvrables.

6. Règles pour une Divulgation Responsable

  • Rapport confidentiel

  • Délai raisonnable

  • Coordination

  • Protection des organisations concernées

Comme certains de nos composants sont déployés comme parties d'infrastructures critiques, nous vous demandons de coordonner toute divulgation d'information avec nous. Cela vise à empêcher la publication jusqu'à ce que nos équipes de développement aient préparé une mesure appropriée pour la remédiation ou l'atténuation.

7. Remerciements

Nous tenons à remercier tous ceux qui soumettent des rapports pour contribuer à la sécurité de nos produits.

8. Avis de Sécurité

Ici vous trouverez tous les avis de sécurité actuels émis par le PSIRT.

9. Correctifs et Mises à Jour

La fourniture peut être arrangée par notre Support BOGE ou, alternativement, via votre partenaire BOGE respectif.

10. Dispositions Finales

Cette politique peut être mise à jour à tout moment avec effet futur — la version actuellement publiée ici s'appliquera.

En date du : [04.09.2026] · Version : 1.0