Legge dell'UE sulla resilienza informatica (CRA)

Segnalazione delle vulnerabilità

I nostri strumenti proteggono le persone in alcuni dei luoghi di lavoro più pericolosi in cui possano mai trovarsi. Ciò è vero solo se i prodotti e i sistemi su cui si basano sono sicuri. Se ritenete di aver individuato una vulnerabilità di sicurezza in un prodotto, nell’hardware, nel firmware o nel software Crowcon, segnalatecela immediatamente tramite la nostra procedura di segnalazione coordinata delle vulnerabilità (CVD) descritta di seguito.

Questo processo si basa sul Cyber Resilience Act dell’UE e sugli standard di settore relativi alla segnalazione e alla gestione delle vulnerabilità (ISO/IEC 29147 e 30111). La segnalazione ci aiuta a garantire la sicurezza di tutti i clienti che utilizzano le nostre apparecchiature e ci consente di adempiere agli obblighi previsti dalla normativa UE.

Come segnalare una vulnerabilità

Compila il modulo fornendo il maggior numero possibile di dettagli.

1. Identificazione del prodotto

  • Nome del prodotto e numero di modello
  • Numero di serie del prodotto (se applicabile)
  • Versione del firmware o del software
  • Data di acquisto (facoltativo)

2. Dettagli sulla vulnerabilità

  • Tipo di vulnerabilità (ad esempio: cross-site scripting, overflow del buffer, bypass dell'autenticazione, manomissione del firmware)
  • Descrizione del problema

3. Impatto

  • Qual è, secondo te, il rischio?
  • Che sia attualmente oggetto di sfruttamento

4. I tuoi dati di contatto

  • Nome (facoltativo)
  • Indirizzo e-mail
  • Modalità di contatto preferita (facoltativo)
  • Nome dell'azienda 
  • Paese

Vi preghiamo di non rendere pubblica la vulnerabilità finché non avremo avuto un lasso di tempo ragionevole per risolverla. Ci impegniamo a collaborare con voi secondo le tempistiche standard previste dal CVD.

 

Cosa faremo

  • Conferma la ricezione della tua segnalazione entro 3 giorni lavorativi.
  • Esaminare il problema e stabilire le priorità per la risoluzione in base alla gravità.
  • Vi terremo aggiornati man mano che procediamo.
  • Ci coordineremo con voi in merito alle tempistiche di qualsiasi comunicazione pubblica una volta che la soluzione sarà pronta.
  • Pubblica un avviso rivolto ai clienti interessati, in cui si illustrino le modifiche apportate e le azioni che devono intraprendere.

Se una vulnerabilità viene attivamente sfruttata, oppure è collegata a un incidente che compromette gravemente la sicurezza del prodotto, il Cyber Resilience Act ci impone di informare l’ENISA e il CSIRT nazionale competente.