Sécurité informatique et signalement des incidents

SENECA S.r.l. accorde la plus haute importance à la sécurité des informations, à la protection des données, à la continuité de ses services numériques et à la sécurité de ses produits comportant des éléments numériques.

SENECA adopte des mesures techniques et organisationnelles ainsi que des processus de gestion de la cybersécurité conformément à la réglementation européenne et nationale applicable, notamment :

  • Règlement (UE) 2016/679 – RGPD ;
  • Directive (UE) 2022/2555 – NIS2 et législation nationale de transposition correspondante ;
  • Règlement (UE) 2024/2847 – Cyber Resilience Act (CRA) ;
  • Normes ISO/IEC 27001 et autres cadres et normes de cybersécurité applicables ;
  • Normes de cybersécurité industrielle, le cas échéant.

 

Signalement d'incidents et de vulnérabilités

SENECA met à disposition un point de contact unique pour le signalement d'incidents de cybersécurité et de vulnérabilités potentielles :

security@seneca.it

L'adresse peut être utilisée par les clients, partenaires, distributeurs, intégrateurs, fournisseurs, chercheurs en sécurité et autres parties pour signaler :

  • Des incidents ou violations potentielles concernant les systèmes d'information, les services numériques ou les données de SENECA ;
  • Des vulnérabilités ou problèmes de sécurité concernant les produits SENECA comportant des éléments numériques ;
  • Des vulnérabilités relatives au firmware, logiciels embarqués, applications, interfaces web, API ou services numériques associés aux produits SENECA ;
  • Des vulnérabilités relatives à des composants logiciels tiers intégrés dans les produits SENECA ;
  • Des preuves ou suspicions d'exploitation active de vulnérabilités ;
  • Des incidents pouvant avoir un impact sur la sécurité d'un produit SENECA.

La même adresse est utilisée comme point d'entrée pour les signalements relatifs tant à la sécurité des systèmes et services de l'entreprise qu'à la sécurité des produits.

Les signalements sont ensuite classés et orientés vers le processus interne applicable.

 

Incidents relatifs aux systèmes et services SENECA

Les signalements concernant les systèmes d'information, les services numériques, les infrastructures ou les données de SENECA sont gérés par l'équipe de sécurité informatique selon les procédures internes d'Incident Management.

Le cas échéant, SENECA remplit les obligations de notification prévues par la réglementation NIS2 auprès des autorités compétentes.

 

Vulnérabilités et incidents relatifs aux produits SENECA

Les signalements concernant les produits SENECA comportant des éléments numériques sont gérés selon le processus interne de Product Security et Vulnerability Management.

SENECA évalue les vulnérabilités reçues, vérifie leur impact sur les produits concernés et, si nécessaire, développe des mesures d'atténuation, des mises à jour de firmware ou de logiciel et d'autres mesures correctives.

Conformément au Cyber Resilience Act, SENECA maintient un processus de gestion coordonnée des vulnérabilités et d'évaluation des vulnérabilités activement exploitées et des incidents graves ayant un impact sur la sécurité des produits.

 

Informations à inclure dans le signalement

Afin de permettre une évaluation rapide, il est recommandé d'indiquer, si disponible :

  • Produit et modèle concernés ;
  • Code produit ;
  • Version matérielle (hardware) ;
  • Version du firmware ou du logiciel ;
  • Description détaillée de la vulnérabilité ou de l'incident ;
  • Procédure ou conditions nécessaires pour reproduire le problème ;
  • Impact possible sur la sécurité ;
  • Journaux (logs) ou autres preuves techniques éventuelles ;
  • Proof of Concept éventuelle ;
  • Indication de toute exploitation déjà observée de la vulnérabilité ;
  • Coordonnées de l'émetteur du signalement pour tout renseignement complémentaire.

Il est recommandé de ne pas envoyer de mots de passe, d'identifiants personnels ou d'autres informations non nécessaires à l'évaluation de la vulnérabilité.

 

Coordinated Vulnerability Disclosure

SENECA promeut une approche de Divulgation Coordonnée des Vulnérabilités (Coordinated Vulnerability Disclosure).

Les signalements reçus sont analysés par le personnel technique compétent et, lorsque la vulnérabilité est confirmée, SENECA coordonne les activités nécessaires pour :

  • Évaluer la gravité et l'impact ;
  • Identifier les produits et versions concernés ;
  • Identifier les mesures d'atténuation temporaires ;
  • Développer et valider les mises à jour ou corrections ;
  • Informer les utilisateurs concernés si nécessaire ;
  • Publier d'éventuels Security Advisories.

SENECA demande aux chercheurs et aux émetteurs de signalements d'éviter la divulgation publique de détails techniques pouvant faciliter l'exploitation de la vulnérabilité avant que des mesures d'atténuation ou de correction adéquates n'aient été mises à disposition.

SENECA s'engage à maintenir, dans la mesure du possible, un canal de communication avec l'émetteur du signalement pendant les activités d'analyse et de remédiation.

 

Signalements prévus par le Cyber Resilience Act

À compter du 11 septembre 2026, lorsque les conditions prévues à l'article 14 du Règlement (UE) 2024/2847 – Cyber Resilience Act sont réunies, SENECA remplit les obligations de notification relatives aux :

  • Vulnérabilités activement exploitées contenues dans les produits comportant des éléments numériques ;
  • Incidents graves ayant un impact sur la sécurité des produits comportant des éléments numériques.

Les notifications obligatoires sont effectuées via la Single Reporting Platform (SRP) gérée par l'ENISA, selon les modalités et les délais prévus par la réglementation applicable.

La Single Reporting Platform est le canal utilisé par SENECA à l'attention de l'ENISA et des CSIRT compétents et ne remplace pas l'adresse security@seneca.it, qui reste le point de contact public pour les clients, utilisateurs, partenaires et chercheurs.

 

Gestion des signalements

Les signalements reçus sont :

  • Enregistrés et analysés de manière confidentielle ;
  • Classés en fonction de la typologie et de l'impact ;
  • Orientés vers le personnel technique compétent ;
  • Évalués au regard des obligations légales applicables ;
  • Gérés selon des critères de rapidité, de proportionnalité et de confidentialité.

SENECA peut contacter l'émetteur du signalement pour demander des informations complémentaires nécessaires à l'évaluation technique.

Les informations relatives aux vulnérabilités sont partagées en interne exclusivement avec les fonctions nécessaires à la gestion de l'événement et, lorsque la loi l'exige, avec les autorités compétentes.

 

Activités de sécurité et tests

SENECA encourage le signalement responsable des vulnérabilités.

Toutefois, la présente politique ne constitue pas une autorisation d'effectuer des activités pouvant :

  • Compromettre la disponibilité des systèmes ou des services ;
  • Modifier ou supprimer des données ;
  • Accéder intentionnellement à des données personnelles ou à des informations confidentielles non nécessaires ;
  • Compromettre des systèmes tiers ;
  • Effectuer des attaques de type DoS ou DDoS ;
  • Utiliser des techniques d'ingénierie sociale (social engineering) ;
  • Réaliser des activités contraires à la réglementation applicable.

Si, au cours d'une activité de recherche, un accès à des informations confidentielles ou personnelles est obtenu accidentellement, l'activité doit être immédiatement interrompue et l'événement signalé rapidement à SENECA.

 

Organisation et responsabilité

La gestion des signalements de cybersécurité est confiée à une structure organisationnelle multidisciplinaire pouvant impliquer, selon l'événement :

  • L'équipe de sécurité informatique ;
  • Product Security / R&D ;
  • Le responsable IT ;
  • Qualité et Conformité ;
  • Le point de contact NIS2 ;
  • Les fonctions juridiques et réglementaires ;
  • La direction ;
  • D'autres fonctions de l'entreprise concernées.

Ce modèle permet à SENECA de distinguer et de gérer correctement les incidents relatifs à l'infrastructure de l'entreprise et ceux relatifs à la sécurité des produits.