Lei da UE sobre a Resiliência Cibernética (CRA)

Comunicação de vulnerabilidades

Os nossos instrumentos protegem as pessoas em alguns dos locais mais perigosos onde alguma vez irão trabalhar. Isso só é verdade se os produtos e sistemas subjacentes forem seguros. Se achar que encontrou uma vulnerabilidade de segurança num produto, hardware, firmware ou software da Crowcon, informe-nos imediatamente, através do nosso processo de Divulgação Coordenada de Vulnerabilidades (CVD) abaixo.

Este processo baseia-se na Lei da Resiliência Cibernética da UE e nas normas do setor relativas à divulgação e ao tratamento de vulnerabilidades (ISO/IEC 29147 e 30111). A comunicação de vulnerabilidades ajuda-nos a garantir a segurança de todos os clientes que utilizam o nosso equipamento e permite-nos cumprir as nossas obrigações ao abrigo da legislação da UE.

Como comunicar uma vulnerabilidade

Preencha o formulário com o máximo de detalhes possível.

1. Identificação do produto

  • Nome do produto e número do modelo
  • Número de série do produto (se aplicável)
  • Versão do firmware ou do software
  • Data de compra (opcional)

2. Detalhes da vulnerabilidade

  • Tipo de vulnerabilidade (por exemplo: cross-site scripting, estouro de buffer, contorno da autenticação, adulteração de firmware)
  • Descrição do problema

3. Impacto

  • Qual é, na sua opinião, o risco?
  • Quer esteja atualmente a ser explorado

4. Os seus dados de contacto

  • Nome (opcional)
  • Endereço de e-mail
  • Forma preferida para o contactarmos (opcional)
  • Nome da empresa 
  • País

Por favor, não divulgue a vulnerabilidade publicamente até que tenhamos tido um prazo razoável para a resolver. Estamos empenhados em colaborar consigo de acordo com um calendário padrão de CVD.

 

O que vamos fazer

  • Confirme a receção do seu relatório no prazo de 3 dias úteis.
  • Investigue o problema e dê prioridade à sua resolução com base na gravidade.
  • Vamos mantê-lo a par à medida que formos avançando.
  • Coordenaremos consigo o momento da divulgação pública assim que a correção estiver pronta.
  • Publique um aviso destinado aos clientes afetados, explicando o que mudou e o que devem fazer.

Se uma vulnerabilidade estiver a ser explorada ativamente, ou se estiver associada a um incidente que afete gravemente a segurança do produto, a Lei da Resiliência Cibernética exige que notifiquemos a ENISA e o CSIRT nacional competente.