Ordivis
  • Solutions ▾
    • Secteur publicProcessus, plan de produits, responsabilités
    • Communes & ICForfait compatible avec le budget
    • Plan de répartition des tâchesGénéré à partir de vos processus
    • EntreprisesTous les modules, actifs illimités
    • Prestataires informatiques & MSPUn serveur, plusieurs clients
    • DSI & architectesMonolithe modulaire sur .NET 10
  • Produit ▾
    • Vue d’ensembleCe qu’est Ordivis Platform
    • Visite guidéeChaque vue en capture d’écran
    • Essayer l’applicationMaquette cliquable dans le navigateur
    • Toutes les fonctionsL’étendue complète
    • Feuille de routeCe qui vient ensuite
    • Journal des versionsCe qui a été livré en dernier
    • Ordivis ToolboxBoîte à outils gratuite pour admins
  • Thèmes ▾
    • Logiciel ITSM
    • Logiciel de centre de services
    • Logiciel CMDB
    • Gestion des actifs informatiques
    • Découverte & inventaire
    • Logiciel IPAM
    • Logiciel SMSI
    • Logiciel PCA
    • Registre des traitements
    • Plan de répartition des tâches
  • Tarifs & TCO
  • Assistance ▾
    • Assistance & maintenanceCanaux et engagements
    • DocumentationManuels au format PDF
    • SLANiveaux de service
    • Application Ordivis (Android)Quoi de neuf
    • Journal de la ToolboxQuoi de neuf
  • Contact
FR▾
  • DEDeutsch
  • ENEnglish
  • FRFrançais
Demander une démo

Sécurité du produit

Cette page explique comment nous signaler une vulnérabilité dans Ordivis Platform, comment nous la traitons et quelles informations nous fournissons au titre du règlement européen sur la cyberrésilience (règlement (UE) 2024/2847). Elle couvre tous les composants d'Ordivis Platform : serveur, client Windows, collecteur, wallboard, portail web, application Android et Ordivis Toolbox.

Signaler une vulnérabilité

Signalez les vulnérabilités à security@ordivis.eu. C'est le seul canal de signalement que nous désignons. N'utilisez pas le formulaire de contact et ne publiez pas vos constatations tant qu'aucune correction n'est disponible.

Nous sont utiles :

  • le composant concerné et sa version, par exemple « Server 2026.8.16.645 »
  • une description permettant de reproduire le défaut
  • l'impact que vous anticipez
  • vos coordonnées, si nous pouvons vous recontacter

Ce que vous pouvez attendre de nous

  • un accusé de réception sous trois jours ouvrés
  • une première évaluation technique sous dix jours ouvrés
  • une information sur l'avancement au moins tous les quatorze jours
  • sur demande, une mention en tant qu'auteur de la découverte dès la publication de la correction

Grams IT est une microentreprise. Nous ne versons pas de primes pour les signalements. Nous le disons franchement plutôt que de susciter une attente que nous ne pourrions pas satisfaire.

Notre engagement envers les personnes qui signalent

Quiconque examine une vulnérabilité de bonne foi et nous la signale n'a aucune action en justice à craindre de notre part. Cet engagement vaut tant que vous

  • n'accédez pas aux données de tiers, ne les modifiez pas et ne les supprimez pas,
  • ne portez pas atteinte à la disponibilité, en particulier ne menez pas d'attaques par saturation,
  • n'examinez que vos propres installations ou celles pour lesquelles l'exploitant vous a donné son autorisation,
  • gardez vos constatations confidentielles jusqu'à la correction et
  • respectez le droit applicable.

Divulgation coordonnée

Nous vous demandons de garder une vulnérabilité signalée confidentielle pendant quatre-vingt-dix jours ou jusqu'à la disponibilité d'une correction, selon ce qui survient en premier. Si une correction demande plus de temps, nous convenons de la marche à suivre avec vous. Nous publions les vulnérabilités corrigées avec une description, un niveau de gravité et la correction.

Si une vulnérabilité est activement exploitée, l'article 14 du règlement sur la cyberrésilience nous oblige, à compter du 11 septembre 2026, à la signaler dans les vingt-quatre heures au centre de réponse aux incidents compétent et à l'Agence de l'Union européenne pour la cybersécurité. Cette obligation s'applique indépendamment de tout accord avec vous ; nous vous en informons.

Informations au titre de l'annexe II du règlement sur la cyberrésilience

Les obligations du règlement s'appliquent pleinement à compter du 11 décembre 2027. Nous fournissons dès à présent les informations suivantes, parce que nos clients — administrations publiques, communes et exploitants d'installations critiques — en ont besoin pour leurs propres marchés.

Fabricant
Grams IT, Christian Grams, Mittelstraße 18, 34277 Fuldabrück, Allemagne.
Adresse générale : info@ordivis.eu

Point de contact pour les vulnérabilités
security@ordivis.eu. Notre politique de divulgation coordonnée figure sur cette page. Sous forme lisible par machine, elle se trouve à l'adresse /.well-known/security.txt.

Produit
Ordivis Platform. La version suit le schéma année.mois.jour.heure et s'affiche dans l'application sous « À propos » ainsi que dans les propriétés de chaque fichier livré.

Usage prévu et environnement de sécurité
Ordivis Platform est une application de gestion des services informatiques, de gestion des configurations et de gestion des actifs informatiques. Elle est exploitée sur le réseau du client, non chez nous. Elle est prévue pour un réseau d'entreprise administré derrière un pare-feu, sur un serveur Windows entretenu avec PostgreSQL, accessible par une connexion chiffrée.

Principales propriétés de sécurité

  • contrôle des droits fondé sur les rôles et les attributs, distinct en lecture et en écriture
  • authentification multifacteur ; les annuaires ne sont interrogés qu'en lecture
  • séparation des locataires au niveau de la base de données
  • journal des modifications inaltérable
  • chiffrement du transport avec TLS 1.2 et 1.3, exclusivement des suites à confidentialité persistante
  • les secrets stockés localement sont protégés par les moyens propres au système d'exploitation
  • les mises à jour sont livrées signées et vérifiées avant installation

Circonstances connues pouvant entraîner des risques importants
Le règlement impose de nommer ces circonstances. Nous le faisons intégralement, y compris là où c'est inconfortable.

  • En configuration de livraison, le serveur attend un chiffrement assuré en amont, par exemple par un proxy inverse. S'il est exploité sans celui-ci, les identifiants circulent en clair sur le réseau. Les modes de fonctionnement avec certificat propre ou avec obtention automatique de certificat sont disponibles et décrits dans la documentation.
  • La découverte enregistre des identifiants d'équipements réseau, souvent privilégiés. Quiconque obtient l'accès au serveur Ordivis obtient indirectement l'accès à ces données. Attribuez à la découverte des comptes dédiés dotés des droits les plus restreints possibles.
  • Ordivis contient une représentation complète de votre parc informatique. Un accès en lecture non autorisé constitue donc un gain de renseignement pour un attaquant, même sans aucune possibilité d'écriture.
  • La sécurisation du système d'exploitation, de la base de données et des sauvegardes incombe à l'exploitant. Ordivis ne peut pas compenser un environnement non sécurisé.

Période de soutien
Jusqu'au 31 décembre 2032 inclus. Jusqu'à cette date, nous traitons les vulnérabilités et fournissons gratuitement les mises à jour de sécurité. Cette période vaut pour toutes les versions d'Ordivis Platform livrées jusque-là.

Mises à jour de sécurité
Les mises à jour sont fournies par le service de mise à jour de l'application et transmises signées. Vous pouvez désactiver l'installation automatique dans les réglages et installer les mises à jour manuellement ; la notification d'une mise à jour disponible subsiste. La manière d'installer les mises à jour, les effets d'une modification sur vos données et la façon de mettre une installation hors service en toute sécurité et d'effacer les données sans résidu sont décrites dans la documentation.

Nomenclature des composants tiers
Chaque paquet d'installation comprend une nomenclature lisible par machine au format CycloneDX 1.6 : ordivis-sbom.cdx.json dans le répertoire du programme. À côté se trouve THIRD-PARTY-NOTICES.txt avec les mentions de droits d'auteur et les textes de licence.

Déclaration UE de conformité
Pas encore disponible. L'évaluation de la conformité au titre du règlement sur la cyberrésilience est due au 11 décembre 2027 ; la déclaration sera publiée ici à cette date. D'ici là, Ordivis Platform ne porte pas de marquage CE pour la cybersécurité.

État

Ces informations se rapportent à Ordivis Platform dans la version livrée à un moment donné. État : 16 août 2026.

Ordivis

Savoir ce qui tourne. ITSM & ITAM souverains pour l’administration publique, les entreprises et les opérateurs d’infrastructures critiques. Un produit de Grams IT.

Solutions

  • Secteur public
  • Communes & IC
  • Plan de répartition des tâches
  • Entreprises
  • Prestataires informatiques & MSP
  • DSI & architectes

Thèmes

  • Logiciel ITSM
  • Logiciel de centre de services
  • Logiciel CMDB
  • Gestion des actifs informatiques
  • Découverte & inventaire
  • Logiciel IPAM
  • Logiciel SMSI
  • Logiciel PCA
  • Registre des traitements

Produit

  • Vue d’ensemble
  • Visite guidée
  • Essayer l’application
  • Toutes les fonctions
  • Tarifs & TCO
  • Feuille de route
  • Journal des versions
  • Ordivis Toolbox

Assistance & mentions légales

  • Assistance
  • Documentation
  • SLA
  • CGV
  • Mentions légales
  • Confidentialité
  • Sous-traitants ultérieurs
  • Sécurité du produit

Contact

  • Demander une démo
  • S’inscrire à l’essai
  • Contact
© 2026 Grams IT · Ordivis™ Platform Sur site · .NET 10 · PostgreSQL · Made in Germany