Legge dell'UE sulla resilienza informatica (CRA)
Segnalazione delle vulnerabilità
I nostri strumenti proteggono le persone in alcuni dei luoghi di lavoro più pericolosi in cui possano mai trovarsi. Ciò è vero solo se i prodotti e i sistemi su cui si basano sono sicuri. Se ritenete di aver individuato una vulnerabilità di sicurezza in un prodotto, nell’hardware, nel firmware o nel software Crowcon, segnalatecela immediatamente tramite la nostra procedura di segnalazione coordinata delle vulnerabilità (CVD) descritta di seguito.
Questo processo si basa sul Cyber Resilience Act dell’UE e sugli standard di settore relativi alla segnalazione e alla gestione delle vulnerabilità (ISO/IEC 29147 e 30111). La segnalazione ci aiuta a garantire la sicurezza di tutti i clienti che utilizzano le nostre apparecchiature e ci consente di adempiere agli obblighi previsti dalla normativa UE.
Come segnalare una vulnerabilità
Compila il modulo fornendo il maggior numero possibile di dettagli.
1. Identificazione del prodotto
- Nome del prodotto e numero di modello
- Numero di serie del prodotto (se applicabile)
- Versione del firmware o del software
- Data di acquisto (facoltativo)
2. Dettagli sulla vulnerabilità
- Tipo di vulnerabilità (ad esempio: cross-site scripting, overflow del buffer, bypass dell'autenticazione, manomissione del firmware)
- Descrizione del problema
3. Impatto
- Qual è, secondo te, il rischio?
- Che sia attualmente oggetto di sfruttamento
4. I tuoi dati di contatto
- Nome (facoltativo)
- Indirizzo e-mail
- Modalità di contatto preferita (facoltativo)
- Nome dell'azienda
- Paese
Vi preghiamo di non rendere pubblica la vulnerabilità finché non avremo avuto un lasso di tempo ragionevole per risolverla. Ci impegniamo a collaborare con voi secondo le tempistiche standard previste dal CVD.
Cosa faremo
- Conferma la ricezione della tua segnalazione entro 3 giorni lavorativi.
- Esaminare il problema e stabilire le priorità per la risoluzione in base alla gravità.
- Vi terremo aggiornati man mano che procediamo.
- Ci coordineremo con voi in merito alle tempistiche di qualsiasi comunicazione pubblica una volta che la soluzione sarà pronta.
- Pubblica un avviso rivolto ai clienti interessati, in cui si illustrino le modifiche apportate e le azioni che devono intraprendere.
Se una vulnerabilità viene attivamente sfruttata, oppure è collegata a un incidente che compromette gravemente la sicurezza del prodotto, il Cyber Resilience Act ci impone di informare l’ENISA e il CSIRT nazionale competente.