Politique de divulgation des vulnérabilités
Chez Kry International AB (« Kry »), nous accordons une grande importance à la sécurité de nos systèmes et à la protection des données de nos utilisateurs. Nous reconnaissons le rôle essentiel que jouent les chercheurs en sécurité indépendants dans la sécurité en ligne et nous accueillons favorablement leur contribution à l'amélioration de la sécurité de nos services de santé numérique. Notre politique de divulgation des vulnérabilités décrit la manière dont les chercheurs en sécurité peuvent signaler, de façon responsable, d'éventuelles vulnérabilités de sécurité dans les systèmes, applications et infrastructures de Kry. Nous nous engageons à collaborer avec la communauté de la sécurité pour vérifier et répondre aux signalements légitimes.
Périmètre
Cette politique s'applique à l'ensemble des systèmes, applications et infrastructures de Kry. Cela inclus de façon non exhaustive :
Les applications mobiles Kry (iOS et Android) ;
Les applications mobiles et plateformes web Livi ;
Les applications et portails web (Kry.se, Kry.no, Livi.co.uk, Livi.fr, et domaines associés) ;
Les API et infrastructures backend prenant en charge nos services ;
Les services tiers intégrés aux systèmes Kry, dans la mesure où Kry en garde le contrôle.
Comment signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité de sécurité dans un système Kry, merci de nous la signaler via l'un des canaux suivants :
Canal de signalement principal
Email : security@kry.se
Canal sécurisé alternatif
Pour les signalements hautement sensibles, vous pouvez utiliser notre adresse email chiffrée par PGP.
Clé PGP (publique) : téléchargez notre clé PGP depuis le serveur de clés PGP.
Rendez-vous sur keys.openpgp.org
Recherchez security@kry.se
Téléchargez notre clé PGP
Chiffrez le fichier contenant vos observations avec la clé téléchargée
Envoyez-le en pièce jointe à security@kry.se
Que doit contenir votre signalement
Pour nous permettre de comprendre et de réagir rapidement, merci d'inclure les informations suivantes dans votre signalement :
Une description détaillée de la vulnérabilité et de son impact potentiel ;
Les étapes précises permettant de reproduire la vulnérabilité ;
Le type de vulnérabilité (par exemple : injection SQL, cross-site scripting, contournement d'authentification...)
Le système, l'application ou l'URL concerné ;
Tout élément de preuve, code de démonstration (proof-of-concept) ou capture d'écran (merci de ne pas inclure de données utilisateurs réelles) ;
Vos coordonnées pour un éventuel suivi ;
Toute suggestion de correction (facultatif).
Engagement de bonne foi (Safe Harbor)
Kry s'engage à protéger les chercheurs en sécurité agissant de bonne foi. Nous n'engagerons aucune action en justice à l'encontre des personnes qui :
Signalent les vulnérabilités conformément à cette politique ;
Font des efforts raisonnables pour éviter toute atteinte à la vie privée, destruction de données ou interruption de service ;
N'exploitent pas les vulnérabilités au-delà de ce qui est nécessaire pour en démontrer l'existence ;
N'accèdent pas, ne modifient pas et ne suppriment pas de données appartenant à des tiers.
Principes de divulgation responsable
Afin de préserver la sécurité de nos utilisateurs et de nos systèmes, nous vous demandons de :
Signaler les vulnérabilités dès que possible après leur découverte ;
Nous laisser un délai raisonnable pour investiguer et corriger la vulnérabilité (nous estimons à 5 jours ouvrés le délai nécessaire pour apporter une réponse aux premiers signalements) ;
Ne pas divulguer publiquement la vulnérabilité avant que nous ayons eu le temps nécessaire pour la corriger ;
Ne pas accéder, télécharger ou modifier des données utilisateurs ou des données de Kry ;
Ne réaliser aucun test susceptible de dégrader ou d'interrompre les services Kry ;
Agir de bonne foi afin de ne pas porter atteinte à la vie privée ni perturber les services.
Hors périmètre
Les éléments suivants sont généralement considérés comme hors périmètre :
Les attaques d'ingénierie sociale (y compris le phishing) ;
Les attaques physiques contre les bureaux, centres de données ou employés de Kry ;
Les attaques par déni de service (DoS) ou déni de service distribué (DDoS) ;
Le spam ou la prise de contrôle de comptes de réseaux sociaux ;
Les vulnérabilités déjà signalées ou déjà connues de Kry ;
Les vulnérabilités de services tiers non directement contrôlés par Kry ;
Les problèmes nécessitant une interaction utilisateur improbable ou la compromission de l'appareil d'un utilisateur.
Notre engagement
Lorsque vous nous signalez une vulnérabilité, nous nous engageons à vous envoyer :
Un accusé de réception sous 5 jours ouvrés ;
Des mises à jour régulières sur l'état de votre signalement (au minimum tous les 10 jours ouvrés) ;
Une validation et une évaluation de la vulnérabilité signalée ;
Une correction dans un délai adapté à la gravité de la vulnérabilité ;
Une reconnaissance de votre contribution (avec votre accord) une fois la vulnérabilité résolue ;
Une communication transparente tout au long du processus.
Délais de réponse attendus
Nous tenons à respecter les délais suivants pour la gestion des vulnérabilités :
Étape | Délai |
Accusé de réception initial | Sous 2 jours ouvrés à compter de la réception |
Validation | Sous 15 jours ouvrés à compter de l'accusé de réception initial |
Corrections critiques | Selon le calendrier interne de gestion des vulnérabilités de Kry |
Corrections de sévérité élevée | Selon le calendrier interne de gestion des vulnérabilités de Kry |
Corrections de sévérité moyenne/faible | Selon le calendrier interne de gestion des vulnérabilités de Kry |
Ces délais peuvent être ajustés en fonction de la complexité de la vulnérabilité et de la disponibilité des ressources. Nous communiquerons en cas de retard prévisible.
Reconnaissance et récompense
Nous n'opérons pas actuellement de programme de récompense (bug bounty). Cependant, avec votre accord, nous reconnaîtrons publiquement les chercheurs en sécurité ayant signalé des vulnérabilités valides.
Considérations légales et de conformité
Ce programme de divulgation des vulnérabilités s'inscrit dans le cadre de :
La norme ISO/IEC 27001:2022 relative au management de la sécurité de l'information ;
La directive NIS2 (UE) 2022/2555 relative à la cybersécurité, au signalement des incidents et à la gestion des vulnérabilités ;
Le RGPD, concernant la protection des données et de la vie privée ;
Les réglementations nationales en matière de cybersécurité en Suède, au Royaume-Uni, en France et dans les autres juridictions où nous opérons.
Important : l'accès non autorisé à des informations de santé ou à des données personnelles est strictement interdit et peut faire l'objet de poursuites judiciaires, y compris dans le cadre d'une recherche en sécurité.
Questions
Pour toute question concernant cette politique de divulgation des vulnérabilités ou le processus de signalement, contactez-nous à l'adresse security@kry.se
Dernière mise à jour : août 2026