Cette page explique comment nous signaler une vulnérabilité dans Ordivis Platform, comment nous la traitons et quelles informations nous fournissons au titre du règlement européen sur la cyberrésilience (règlement (UE) 2024/2847). Elle couvre tous les composants d'Ordivis Platform : serveur, client Windows, collecteur, wallboard, portail web, application Android et Ordivis Toolbox.
Signalez les vulnérabilités à security@ordivis.eu. C'est le seul canal de signalement que nous désignons. N'utilisez pas le formulaire de contact et ne publiez pas vos constatations tant qu'aucune correction n'est disponible.
Nous sont utiles :
Grams IT est une microentreprise. Nous ne versons pas de primes pour les signalements. Nous le disons franchement plutôt que de susciter une attente que nous ne pourrions pas satisfaire.
Quiconque examine une vulnérabilité de bonne foi et nous la signale n'a aucune action en justice à craindre de notre part. Cet engagement vaut tant que vous
Nous vous demandons de garder une vulnérabilité signalée confidentielle pendant quatre-vingt-dix jours ou jusqu'à la disponibilité d'une correction, selon ce qui survient en premier. Si une correction demande plus de temps, nous convenons de la marche à suivre avec vous. Nous publions les vulnérabilités corrigées avec une description, un niveau de gravité et la correction.
Si une vulnérabilité est activement exploitée, l'article 14 du règlement sur la cyberrésilience nous oblige, à compter du 11 septembre 2026, à la signaler dans les vingt-quatre heures au centre de réponse aux incidents compétent et à l'Agence de l'Union européenne pour la cybersécurité. Cette obligation s'applique indépendamment de tout accord avec vous ; nous vous en informons.
Les obligations du règlement s'appliquent pleinement à compter du 11 décembre 2027. Nous fournissons dès à présent les informations suivantes, parce que nos clients — administrations publiques, communes et exploitants d'installations critiques — en ont besoin pour leurs propres marchés.
Fabricant
Grams IT, Christian Grams, Mittelstraße 18, 34277 Fuldabrück, Allemagne.
Adresse générale : info@ordivis.eu
Point de contact pour les vulnérabilités
security@ordivis.eu. Notre politique de divulgation coordonnée figure sur cette page. Sous forme lisible par machine, elle se trouve à l'adresse /.well-known/security.txt.
Produit
Ordivis Platform. La version suit le schéma année.mois.jour.heure et s'affiche dans l'application sous « À propos » ainsi que dans les propriétés de chaque fichier livré.
Usage prévu et environnement de sécurité
Ordivis Platform est une application de gestion des services informatiques, de gestion des configurations et de gestion des actifs informatiques. Elle est exploitée sur le réseau du client, non chez nous. Elle est prévue pour un réseau d'entreprise administré derrière un pare-feu, sur un serveur Windows entretenu avec PostgreSQL, accessible par une connexion chiffrée.
Principales propriétés de sécurité
Circonstances connues pouvant entraîner des risques importants
Le règlement impose de nommer ces circonstances. Nous le faisons intégralement, y compris là où c'est inconfortable.
Période de soutien
Jusqu'au 31 décembre 2032 inclus. Jusqu'à cette date, nous traitons les vulnérabilités et fournissons gratuitement les mises à jour de sécurité. Cette période vaut pour toutes les versions d'Ordivis Platform livrées jusque-là.
Mises à jour de sécurité
Les mises à jour sont fournies par le service de mise à jour de l'application et transmises signées. Vous pouvez désactiver l'installation automatique dans les réglages et installer les mises à jour manuellement ; la notification d'une mise à jour disponible subsiste. La manière d'installer les mises à jour, les effets d'une modification sur vos données et la façon de mettre une installation hors service en toute sécurité et d'effacer les données sans résidu sont décrites dans la documentation.
Nomenclature des composants tiers
Chaque paquet d'installation comprend une nomenclature lisible par machine au format CycloneDX 1.6 : ordivis-sbom.cdx.json dans le répertoire du programme. À côté se trouve THIRD-PARTY-NOTICES.txt avec les mentions de droits d'auteur et les textes de licence.
Déclaration UE de conformité
Pas encore disponible. L'évaluation de la conformité au titre du règlement sur la cyberrésilience est due au 11 décembre 2027 ; la déclaration sera publiée ici à cette date. D'ici là, Ordivis Platform ne porte pas de marquage CE pour la cybersécurité.
Ces informations se rapportent à Ordivis Platform dans la version livrée à un moment donné. État : 16 août 2026.