Politique de divulgation des vulnérabilités

Chez Kry International AB (« Kry »), nous accordons une grande importance à la sécurité de nos systèmes et à la protection des données de nos utilisateurs. Nous reconnaissons le rôle essentiel que jouent les chercheurs en sécurité indépendants dans la sécurité en ligne et nous accueillons favorablement leur contribution à l'amélioration de la sécurité de nos services de santé numérique. Notre politique de divulgation des vulnérabilités décrit la manière dont les chercheurs en sécurité peuvent signaler, de façon responsable, d'éventuelles vulnérabilités de sécurité dans les systèmes, applications et infrastructures de Kry. Nous nous engageons à collaborer avec la communauté de la sécurité pour vérifier et répondre aux signalements légitimes.

Périmètre

Cette politique s'applique à l'ensemble des systèmes, applications et infrastructures de Kry. Cela inclus de façon non exhaustive :

  • Les applications mobiles Kry (iOS et Android) ;

  • Les applications mobiles et plateformes web Livi ;

  • Les applications et portails web (Kry.se, Kry.no, Livi.co.uk, Livi.fr, et domaines associés) ;

  • Les API et infrastructures backend prenant en charge nos services ;

  • Les services tiers intégrés aux systèmes Kry, dans la mesure où Kry en garde le contrôle.

Comment signaler une vulnérabilité

Si vous pensez avoir découvert une vulnérabilité de sécurité dans un système Kry, merci de nous la signaler via l'un des canaux suivants :

Canal de signalement principal

Email : security@kry.se

Canal sécurisé alternatif

Pour les signalements hautement sensibles, vous pouvez utiliser notre adresse email chiffrée par PGP.

Clé PGP (publique) : téléchargez notre clé PGP depuis le serveur de clés PGP.

  1. Rendez-vous sur keys.openpgp.org

  2. Recherchez security@kry.se

  3. Téléchargez notre clé PGP

  4. Chiffrez le fichier contenant vos observations avec la clé téléchargée

  5. Envoyez-le en pièce jointe à security@kry.se

Que doit contenir votre signalement

Pour nous permettre de comprendre et de réagir rapidement, merci d'inclure les informations suivantes dans votre signalement :

  • Une description détaillée de la vulnérabilité et de son impact potentiel ;

  • Les étapes précises permettant de reproduire la vulnérabilité ;

  • Le type de vulnérabilité (par exemple : injection SQL, cross-site scripting, contournement d'authentification...)

  • Le système, l'application ou l'URL concerné ;

  • Tout élément de preuve, code de démonstration (proof-of-concept) ou capture d'écran (merci de ne pas inclure de données utilisateurs réelles) ;

  • Vos coordonnées pour un éventuel suivi ;

  • Toute suggestion de correction (facultatif).

Engagement de bonne foi (Safe Harbor)

Kry s'engage à protéger les chercheurs en sécurité agissant de bonne foi. Nous n'engagerons aucune action en justice à l'encontre des personnes qui :

  • Signalent les vulnérabilités conformément à cette politique ;

  • Font des efforts raisonnables pour éviter toute atteinte à la vie privée, destruction de données ou interruption de service ;

  • N'exploitent pas les vulnérabilités au-delà de ce qui est nécessaire pour en démontrer l'existence ;

  • N'accèdent pas, ne modifient pas et ne suppriment pas de données appartenant à des tiers.

Principes de divulgation responsable

Afin de préserver la sécurité de nos utilisateurs et de nos systèmes, nous vous demandons de :

  • Signaler les vulnérabilités dès que possible après leur découverte ;

  • Nous laisser un délai raisonnable pour investiguer et corriger la vulnérabilité (nous estimons à 5 jours ouvrés le délai nécessaire pour apporter une réponse aux premiers signalements) ;

  • Ne pas divulguer publiquement la vulnérabilité avant que nous ayons eu le temps nécessaire pour la corriger ;

  • Ne pas accéder, télécharger ou modifier des données utilisateurs ou des données de Kry ;

  • Ne réaliser aucun test susceptible de dégrader ou d'interrompre les services Kry ;

  • Agir de bonne foi afin de ne pas porter atteinte à la vie privée ni perturber les services.

Hors périmètre

Les éléments suivants sont généralement considérés comme hors périmètre :

  • Les attaques d'ingénierie sociale (y compris le phishing) ;

  • Les attaques physiques contre les bureaux, centres de données ou employés de Kry ;

  • Les attaques par déni de service (DoS) ou déni de service distribué (DDoS) ;

  • Le spam ou la prise de contrôle de comptes de réseaux sociaux ;

  • Les vulnérabilités déjà signalées ou déjà connues de Kry ;

  • Les vulnérabilités de services tiers non directement contrôlés par Kry ;

  • Les problèmes nécessitant une interaction utilisateur improbable ou la compromission de l'appareil d'un utilisateur.

Notre engagement

Lorsque vous nous signalez une vulnérabilité, nous nous engageons à vous envoyer :

  • Un accusé de réception sous 5 jours ouvrés ;

  • Des mises à jour régulières sur l'état de votre signalement (au minimum tous les 10 jours ouvrés) ;

  • Une validation et une évaluation de la vulnérabilité signalée ;

  • Une correction dans un délai adapté à la gravité de la vulnérabilité ;

  • Une reconnaissance de votre contribution (avec votre accord) une fois la vulnérabilité résolue ;

  • Une communication transparente tout au long du processus.

Délais de réponse attendus

Nous tenons à respecter les délais suivants pour la gestion des vulnérabilités :

Étape

Délai

Accusé de réception initial

Sous 2 jours ouvrés à compter de la réception

Validation

Sous 15 jours ouvrés à compter de l'accusé de réception initial

Corrections critiques

Selon le calendrier interne de gestion des vulnérabilités de Kry

Corrections de sévérité élevée

Selon le calendrier interne de gestion des vulnérabilités de Kry

Corrections de sévérité moyenne/faible

Selon le calendrier interne de gestion des vulnérabilités de Kry

Ces délais peuvent être ajustés en fonction de la complexité de la vulnérabilité et de la disponibilité des ressources. Nous communiquerons en cas de retard prévisible.

Reconnaissance et récompense

Nous n'opérons pas actuellement de programme de récompense (bug bounty). Cependant, avec votre accord, nous reconnaîtrons publiquement les chercheurs en sécurité ayant signalé des vulnérabilités valides.

Considérations légales et de conformité

Ce programme de divulgation des vulnérabilités s'inscrit dans le cadre de :

  • La norme ISO/IEC 27001:2022 relative au management de la sécurité de l'information ;

  • La directive NIS2 (UE) 2022/2555 relative à la cybersécurité, au signalement des incidents et à la gestion des vulnérabilités ;

  • Le RGPD, concernant la protection des données et de la vie privée ;

  • Les réglementations nationales en matière de cybersécurité en Suède, au Royaume-Uni, en France et dans les autres juridictions où nous opérons.

Important : l'accès non autorisé à des informations de santé ou à des données personnelles est strictement interdit et peut faire l'objet de poursuites judiciaires, y compris dans le cadre d'une recherche en sécurité.

Questions

Pour toute question concernant cette politique de divulgation des vulnérabilités ou le processus de signalement, contactez-nous à l'adresse security@kry.se

Dernière mise à jour : août 2026