1. Introduction
L'approche produit de SMEG consiste à allier des standards technologiques élevés à un design attrayant, afin de proposer des appareils innovants et fiables.
Garantir la fiabilité absolue de nos produits est l'un des principaux engagements de SMEG, comme en témoignent les contrôles constants et rigoureux réalisés tout au long du processus de production.
En tant que fabricant de produits haut de gamme et durables, SMEG accorde donc une grande importance à la sécurité des informations de ses utilisateurs et accueille favorablement la contribution de chercheurs en sécurité externes à l'amélioration de la sécurité de ses produits connectables et des services associés.
La présente politique explique comment les vulnérabilités et les incidents de sécurité peuvent être signalés à SMEG, et comment SMEG traite ces signalements de manière responsable et coordonnée.
SMEG se réserve le droit de modifier et de mettre à jour sa Politique de divulgation coordonnée des vulnérabilités, si nécessaire, afin de garantir davantage de transparence et de clarté dans ses relations avec les chercheurs en sécurité externes. La Politique de divulgation coordonnée des vulnérabilités de SMEG est donc applicable dans sa dernière version.
Nous vous recommandons de lire attentivement l'intégralité de cette politique avant de signaler une vulnérabilité et de toujours agir dans le respect de celle-ci.
Nous apprécions les personnes qui prennent le temps et fournissent l'effort de signaler des vulnérabilités conformément à cette politique. Cependant, nous n'offrons pas de récompense financière pour la divulgation de vulnérabilités.
2. Périmètre
La présente politique s'applique à tous les produits connectables, y compris leurs composants, développés, fabriqués et commercialisés par SMEG, ainsi qu'à tous les services associés.
Pour consulter la liste des produits couverts par cette politique, veuillez vous reporter à la page suivante : Produits et services connectables de SMEG.
Sur chaque page produit, vous trouverez la période de support correspondante, c'est-à-dire la durée minimale pendant laquelle des mises à jour de sécurité seront fournies. L'expiration éventuelle de la période de support d'un produit n'affecte pas son fonctionnement : le produit reste en principe pouvant être mis à jour, mais nous ne pouvons pas garantir de mises à jour pour les vulnérabilités de sécurité qui seraient découvertes.
Dans les Avis de sécurité, nous publions les notifications relatives aux vulnérabilités découvertes, soit dans le cadre des activités de test habituelles de SMEG, soit à la suite de signalements de sécurité reçus via le formulaire en ligne dédié, puis vérifiées et corrigées par les laboratoires de SMEG.
3. Classification des événements de sécurité
Aux fins de la présente politique, SMEG distingue les catégories suivantes :
- Vulnérabilité : une faiblesse de sécurité susceptible d'affecter la confidentialité, l'intégrité, la disponibilité ou l'authenticité d'un produit, d'un service ou des données associées.
- Vulnérabilité activement exploitée : une vulnérabilité pour laquelle il existe des preuves d'exploitation malveillante affectant un produit comportant des éléments numériques.
- Incident de sécurité : un événement affectant ou pouvant affecter la confidentialité, l'intégrité, la disponibilité ou l'authenticité d'un produit, des services associés ou des données des utilisateurs.
- Incident de sécurité grave : un incident de sécurité ayant, ou pouvant avoir, un impact significatif sur la sécurité d'un produit, des services associés, des données des utilisateurs ou des systèmes concernés.
Les problèmes de sécurité signalés peuvent être évalués et classés par SMEG en tant que Vulnérabilités, Vulnérabilités activement exploitées, Incidents de sécurité ou Incidents de sécurité graves, selon le cas et conformément aux exigences réglementaires applicables et aux procédures internes.
Les signalements relevant de l'une des catégories ci-dessus peuvent être soumis via les canaux décrits dans la présente politique.
4. Comment signaler une vulnérabilité
Si vous pensez avoir identifié un problème de sécurité potentiel affectant l'un des produits connectables de SMEG ou des services associés, veuillez nous transmettre vos conclusions en remplissant le formulaire en ligne disponible via le lien suivant : signalement de sécurité.
Afin d'accélérer le traitement, votre message doit inclure tous les détails du problème de sécurité, conformément à l'ensemble des champs indiqués dans le formulaire en ligne. Plus précisément, dans votre signalement, veuillez indiquer :
- Titre : un résumé concis facilitant la bonne catégorisation du problème de sécurité soumis ;
- Catégorie du signalement : une indication de la nature du problème (vulnérabilité de sécurité, incident de sécurité), afin d'aider SMEG dans ses activités d'évaluation et d'atténuation ;
- Catégorie de produit : sélectionnez le type de produit ou de service concerné par le problème de sécurité (par exemple : four, lave-vaisselle, application mobile, etc.) ;
- Code produit : pour identifier le code du produit, consultez la page « Où trouver le code produit et le numéro de série » ;
- Numéro de série du produit : pour identifier le numéro de série du produit, consultez la page « Où trouver le code produit et le numéro de série » ;
- Description : une brève description du problème de sécurité signalé, ainsi que les mesures d'atténuation ou recommandations possibles ;
- Étapes de reproduction : fournissez des étapes claires et détaillées pour reproduire le problème, ainsi que le code de test si vous en disposez ;
- Impact : les conséquences potentielles du problème de sécurité signalé ;
- Gravité : niveaux basés sur l'évaluation, par la personne qui signale, de l'impact potentiel sur la sécurité (faible, moyen, élevé, critique). Le cas échéant, le score CVSS peut être utilisé comme référence ;
- Preuve d'exploitation active : indiquez si le problème de sécurité signalé est connu ou soupçonné d'être activement exploité, et fournissez les informations à l'appui si vous en disposez ;
- Faiblesse : si vous le souhaitez, vous pouvez vous référer au portail CWE (Common Weakness Enumeration) ;
- Fichiers joints : par exemple des captures d'écran ou des vidéos ;
- Nom, prénom et adresse e-mail de contact.
Le formulaire vous permet également d'indiquer vos nom, prénom et adresse e-mail. Ces informations ne sont pas obligatoires pour soumettre le signalement de sécurité, mais elles sont nécessaires pour vous informer que votre signalement a bien été pris en compte, vous tenir informé de son évolution et vous demander des précisions sur le problème signalé.
5. À quoi vous attendre
Après confirmation de l'envoi de votre signalement de sécurité, vous recevrez, sous deux jours ouvrés, un message de confirmation contenant un numéro de protocole. Ce numéro de protocole est l'identifiant unique qui sera utilisé pour toutes les communications ultérieures de SMEG relatives à votre signalement.
Une fois qu'un numéro de protocole a été attribué au signalement, celui-ci est enregistré dans nos systèmes.
SMEG évalue les événements de sécurité signalés en tenant compte de leur nature, de leur gravité, de leur impact potentiel sur les utilisateurs et les services, ainsi que de tout élément prouvant une exploitation active. L'évaluation et la correction des problèmes de sécurité signalés peuvent demander des délais variables selon leur complexité, leur gravité et leur impact potentiel.
Lorsque des coordonnées ont été fournies, SMEG s'efforcera raisonnablement de vous communiquer des points d'étape aux moments clés du processus d'évaluation, de correction et de divulgation. La fréquence de ces informations peut varier en fonction de la complexité et de la gravité du problème de sécurité signalé.
Si vous nous avez communiqué vos coordonnées, nous nous efforcerons de vous tenir informé de l'avancement de votre signalement dans les meilleurs délais ; dans le cas contraire, vous pouvez vous renseigner sur son état, mais nous vous demandons de ne pas le faire plus d'une fois tous les 14 jours, afin de permettre à nos équipes de se concentrer sur la correction.
Si vous nous avez communiqué vos coordonnées, nous vous avertirons lorsque le problème signalé aura été corrigé, et vous pourrez être invité à confirmer que la solution répond de manière adéquate au problème.
L'équipe Sécurité Produit de SMEG enverra toutes ses communications depuis l'adresse [email protected], que vous pouvez considérer comme l'adresse de référence, aussi bien pour les informations générales sur la cybersécurité des produits que pour les demandes concernant l'état d'un signalement soumis.
Afin de garantir des consignes et une communication cohérentes à l'attention des utilisateurs concernés, SMEG encourage les personnes qui signalent une vulnérabilité à coordonner avec elle toute action de divulgation publique.
Le cas échéant, SMEG coordonne le traitement des vulnérabilités, leur correction et leur divulgation avec les personnes à l'origine des signalements, les fournisseurs, les prestataires de services et les autres parties prenantes concernées, afin de réduire les risques potentiels pour les utilisateurs, les produits connectés et les services associés.
La classification finale des vulnérabilités ou incidents de sécurité signalés, ainsi que la publication de tout avis ou communication par SMEG, relèvent de la responsabilité de SMEG.
6. Bonnes pratiques pour le signalement de problèmes de sécurité
Afin de faciliter le traitement des signalements de sécurité, nous présentons ci-dessous quelques bonnes pratiques que nous vous encourageons à suivre.
Nous vous invitons à ne pas :
- enfreindre les lois ou réglementations applicables ;
- accéder à des quantités de données inutiles, excessives ou importantes ;
- modifier des données dans les systèmes ou services de SMEG ;
- utiliser des outils d'analyse intrusifs ou destructifs de forte intensité pour rechercher des vulnérabilités ;
- tenter ou signaler toute forme de déni de service, par exemple en saturant un service avec un volume élevé de requêtes ;
- perturber les services ou systèmes de SMEG ;
- soumettre des signalements indiquant que les services ne sont pas totalement conformes aux « bonnes pratiques », par exemple l'absence d'en-têtes de sécurité ;
- divulguer des vulnérabilités ou les détails associés par des canaux autres que ceux décrits dans la présente politique ;
- recourir à l'ingénierie sociale, à l'hameçonnage (« phishing ») ou à une attaque physique contre le personnel ou l'infrastructure de SMEG ;
- exiger une compensation financière en échange de la divulgation de vulnérabilités.
Nous vous invitons à :
- toujours respecter les règles de protection des données et ne pas porter atteinte à la vie privée des utilisateurs, du personnel, des sous-traitants, des services ou des systèmes de SMEG. Vous ne devez pas, par exemple, partager ou redistribuer les données récupérées depuis les systèmes ou services, ni omettre de les sécuriser correctement ;
- supprimer de manière sécurisée toutes les données récupérées au cours de vos recherches dès qu'elles ne sont plus nécessaires, ou dans un délai d'un (1) mois après la résolution du problème de sécurité, selon l'événement qui survient en premier (ou selon ce que la législation sur la protection des données exige par ailleurs).
7. Aspects juridiques
La présente politique est conçue pour être compatible avec les bonnes pratiques courantes en matière de divulgation de vulnérabilités. Elle ne vous autorise pas à agir d'une manière contraire à la loi, ni susceptible de conduire SMEG ou ses organisations partenaires à manquer à une obligation légale.
8. Notifications réglementaires
SMEG s'engage à traiter les vulnérabilités et les incidents de sécurité conformément à la législation applicable en matière de cybersécurité et aux bonnes pratiques du secteur.
Lorsque les lois et réglementations applicables l'exigent, SMEG notifie les autorités compétentes, coopère avec les parties prenantes concernées et communique aux utilisateurs concernés les informations, mesures d'atténuation ou actions correctives appropriées au sujet des Vulnérabilités activement exploitées ou des Incidents de sécurité graves.
Ces activités réglementaires et de communication sont gérées dans le cadre des processus de sécurité internes de SMEG et ne nécessitent aucune action supplémentaire de la part de la personne à l'origine du signalement.
Version : 11 septembre 2026