Sécurité

Signaler une vulnérabilité

Politique de divulgation coordonnée des vulnérabilités de CARYLIA SafeVault et de ce site.

Vous pensez avoir trouvé une vulnérabilité dans CARYLIA SafeVault (appliance, console, agent Edge) ou dans ce site ? Merci de nous l’écrire avant de la rendre publique : les établissements de santé qui utilisent le produit doivent pouvoir être protégés d’abord.

Comment nous écrire

À security@caryliahealth.com, objet « Vulnérabilité », en français ou en anglais : la version concernée, ce que vous avez observé, les étapes pour le reproduire, et l’impact que vous en attendez. N’envoyez aucune donnée de patient, même trouvée par la faille : décrivez-la, ne la copiez pas.

Ce à quoi nous nous engageons

  • Accuser réception sous 3 jours ouvrés.
  • Vous dire sous 10 jours ouvrés si la vulnérabilité est confirmée, et sa gravité.
  • Corriger dans les délais suivants — critique : 30 jours ; élevée : 60 jours ; moyenne : 90 jours ; faible : la version suivante. Les établissements reçoivent une mise à jour signée, et un bulletin de sécurité pour toute vulnérabilité élevée ou critique.
  • Convenir avec vous de la date de publication — par défaut 90 jours après le signalement, plus tôt si un correctif est diffusé — et vous citer si vous le souhaitez.
  • Signaler aux autorités compétentes une vulnérabilité activement exploitée, comme le prévoit le règlement européen sur la cyberrésilience (règlement (UE) 2024/2847).

Ce que nous vous demandons

  • Tester sur votre propre installation ou un environnement de démonstration, jamais sur l’appliance d’un établissement sans son accord écrit.
  • Ne pas dégrader le service, ne pas accéder à des données qui ne sont pas les vôtres, ne pas les conserver.
  • Laisser le temps de corriger avant toute publication.

Une recherche menée de bonne foi dans ce cadre ne fera l’objet d’aucune poursuite de notre part.

Fichier security.txt (RFC 9116). Dernière mise à jour : 6 octobre 2026.