Politique de signalement éthique de sécurité
1. Pourquoi cette politique ?
Le Portail Patients de la Fondation des Brûlés (ci-après « le portail ») traite des données de victimes de brûlures. La Fondation des Brûlés (ci-après « nous ») met tout en œuvre pour assurer la sécurité du portail, mais aucun système n'est infaillible à 100 %. C'est pourquoi nous encourageons toute personne qui découvre une faille de sécurité dans le portail à nous la signaler de manière responsable (« éthique »), afin que nous puissions résoudre rapidement le problème avant qu'il ne soit exploité.
2. Qu'est-ce qu'un signalement éthique de sécurité ?
Un signalement éthique de sécurité (ou « responsible disclosure »/« divulgation coordonnée de vulnérabilités ») est un signalement d'une vulnérabilité dans nos systèmes informatiques, effectué selon les règles énoncées dans la présente politique : de bonne foi, sans causer de dommage, et sans rendre la vulnérabilité publique avant que nous ayons pu y remédier.
3. Qui peut effectuer un signalement ?
Toute personne qui découvre, de manière licite, une vulnérabilité dans le portail ou dans les systèmes sous-jacents de la Fondation des Brûlés peut la signaler : chercheurs en sécurité, professionnels de l'informatique, victimes de brûlures, soignants ou autres utilisateurs.
4. Que pouvez-vous signaler ?
Voici quelques exemples de vulnérabilités que vous pouvez signaler :
- des possibilités d'accéder, sans autorisation, aux données d'autres victimes ;
- des failles dans l'authentification, la gestion des sessions ou le contrôle d'accès ;
- des vulnérabilités permettant de modifier ou de supprimer des données, ou de perturber le portail (p. ex. attaques par injection, cross-site scripting) ;
- un stockage non sécurisé ou une exposition involontaire de données (de santé) ;
- des erreurs de configuration compromettant la sécurité du portail.
Les vulnérabilités purement théoriques, sans risque réel pour la sécurité, ou les résultats d'analyses automatisées non vérifiés personnellement, ne relèvent pas du cœur de cette politique, mais peuvent tout à fait être signalés à titre informatif.
5. Comment signaler une vulnérabilité ?
Envoyez votre signalement à info@burnsfoundation.be en indiquant, dans la mesure du possible, les éléments suivants, afin que nous puissions reproduire et résoudre rapidement le problème :
- une description claire de la vulnérabilité et de son impact potentiel ;
- l'URL, l'adresse IP, la page ou la fonctionnalité concernée du portail ;
- une explication étape par étape permettant de reproduire le problème (éventuellement accompagnée de captures d'écran ou d'une preuve de concept) ;
- la date et l'heure de vos test(s) ;
- vos coordonnées (un pseudonyme est accepté, à condition que nous puissions vous joindre pour assurer le suivi).
6. Règles à respecter pour les personnes qui signalent une vulnérabilité
Pour que votre signalement soit considéré comme « éthique » / « responsable » et puisse bénéficier de la protection prévue à l'article 7, nous vous demandons de :
- ne pas rendre la vulnérabilité publique (p. ex. sur les réseaux sociaux, un blog ou auprès de tiers) avant que nous y ayons remédié, ou avant qu'un délai raisonnable de publication n'ait été convenu entre nous ;
- ne pas consulter, copier, modifier ou diffuser les données d'autres victimes ou d'autres utilisateurs ; dès que vous constatez un accès à des données de santé ou à d'autres données à caractère personnel, cesser immédiatement et le signaler sans aller plus loin ;
- ne causer aucun dommage à nos systèmes ni perturber les services rendus aux victimes (p. ex. pas d'attaques par déni de service) ;
- ne pas recourir à l'ingénierie sociale, au hameçonnage, ni à des atteintes physiques visant le personnel, les victimes ou les bâtiments ;
- ne pas installer de logiciels malveillants ni apporter de modifications aux systèmes ou aux données ;
- n'effectuer que les actions strictement nécessaires pour démontrer la vulnérabilité (p. ex. pas de scans automatisés à haute intensité sans concertation préalable).
7. Nos engagements
Si vous effectuez un signalement conformément à la présente politique, vous pouvez attendre de notre part que :
- nous accusions réception de votre signalement dans les 5 jours ouvrables ;
- nous traitions votre signalement de manière confidentielle et ne partagions vos données à caractère personnel avec des tiers sans votre consentement, sauf obligation légale contraire ;
- nous vous tenions informé de l'avancement et du délai prévu pour la résolution ;
- nous n'entreprenions aucune action en justice à votre encontre suite à un signalement effectué de bonne foi et dans le respect intégral de la présente politique (« safe harbor ») ;
- après résolution du problème, nous puissions, en concertation avec vous et si vous le souhaitez, reconnaître publiquement votre contribution (p. ex. dans une liste de remerciements) ;
- nous n'offrons actuellement aucune récompense financière (« bug bounty ») pour les signalements.
8. Priorisation et traitement
Chaque signalement est évalué en fonction de sa gravité et de son impact potentiel sur la sécurité des données des victimes. Les vulnérabilités présentant un risque élevé d'exposition de données de santé sont traitées en priorité. Nous nous efforçons de résoudre les vulnérabilités critiques dans un délai de 30 jours et les problèmes moins critiques dans un délai raisonnable, en tenant compte de la complexité de la solution.
9. Que se passe-t-il si vous ne respectez pas ces règles ?
Les signalements qui ne respectent pas la présente politique (p. ex. après consultation ou copie active de données de victimes, après avoir causé un dommage, ou après une divulgation publique avant résolution) ne bénéficient pas de la protection prévue à l'article 7 et peuvent, selon les circonstances, donner lieu à des mesures supplémentaires, y compris des poursuites judiciaires.