
Vous avez découvert une vulnérabilité de sécurité dans SecureSafe ou un autre système DSwiss ? Cette politique explique ce qui relève du périmètre, comment nous la signaler, les engagements de réponse et de correction que nous prenons, ainsi que le safe harbor que nous offrons aux chercheurs en sécurité agissant de bonne foi.
Version 1.0, du 08.09.2026
Politique de divulgation responsable
La sécurité est au cœur de tout ce que nous faisons chez DSwiss AG. Malgré tous nos efforts, des vulnérabilités peuvent subsister. Si vous avez découvert une faille de sécurité dans l'un de nos systèmes, nous vous remercions de nous la signaler de manière responsable. Nous nous engageons à collaborer avec les chercheurs en sécurité pour vérifier et corriger les problèmes signalés.
Périmètre
Cette politique s'applique aux systèmes suivants exploités par DSwiss AG :
Les systèmes exploités par des tiers ne relèvent pas de ce périmètre, même s'ils sont accessibles via un lien depuis nos services.
Hors périmètre
Les éléments suivants ne sont pas considérés comme des vulnérabilités qualifiantes et ne doivent pas être testés :
Comment signaler une vulnérabilité
Merci de signaler toute vulnérabilité à security@dswiss.com.
Dans la mesure du possible, veuillez inclure :
Vous pouvez signaler une vulnérabilité de manière anonyme ; toutefois, sans coordonnées, nous ne pourrons pas vous tenir informé de l'avancement.
Règles d'engagement
Lors de l'examen d'une vulnérabilité potentielle, nous vous demandons de :
Nos engagements
Safe harbor
DSwiss n'engagera aucune action en justice contre les chercheurs en sécurité qui, de bonne foi :
Nous considérons que les recherches menées conformément à cette politique sont autorisées et bienvenues.
Reconnaissance
Nous n'exploitons actuellement pas de programme de bug bounty rémunéré. Avec votre accord, nous serons heureux de reconnaître publiquement les contributions significatives.
Notre gestion des vulnérabilités s'aligne sur les normes ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (processus de traitement des vulnérabilités) et s'inscrit dans notre système de management de la sécurité de l'information certifié ISO/IEC 27001. Les signalements peuvent également être coordonnés via le programme de divulgation coordonnée des vulnérabilités du Centre national pour la cybersécurité suisse (NCSC).