Lei da UE sobre a Resiliência Cibernética (CRA)
Comunicação de vulnerabilidades
Os nossos instrumentos protegem as pessoas em alguns dos locais mais perigosos onde alguma vez irão trabalhar. Isso só é verdade se os produtos e sistemas subjacentes forem seguros. Se achar que encontrou uma vulnerabilidade de segurança num produto, hardware, firmware ou software da Crowcon, informe-nos imediatamente, através do nosso processo de Divulgação Coordenada de Vulnerabilidades (CVD) abaixo.
Este processo baseia-se na Lei da Resiliência Cibernética da UE e nas normas do setor relativas à divulgação e ao tratamento de vulnerabilidades (ISO/IEC 29147 e 30111). A comunicação de vulnerabilidades ajuda-nos a garantir a segurança de todos os clientes que utilizam o nosso equipamento e permite-nos cumprir as nossas obrigações ao abrigo da legislação da UE.
Como comunicar uma vulnerabilidade
Preencha o formulário com o máximo de detalhes possível.
1. Identificação do produto
- Nome do produto e número do modelo
- Número de série do produto (se aplicável)
- Versão do firmware ou do software
- Data de compra (opcional)
2. Detalhes da vulnerabilidade
- Tipo de vulnerabilidade (por exemplo: cross-site scripting, estouro de buffer, contorno da autenticação, adulteração de firmware)
- Descrição do problema
3. Impacto
- Qual é, na sua opinião, o risco?
- Quer esteja atualmente a ser explorado
4. Os seus dados de contacto
- Nome (opcional)
- Endereço de e-mail
- Forma preferida para o contactarmos (opcional)
- Nome da empresa
- País
Por favor, não divulgue a vulnerabilidade publicamente até que tenhamos tido um prazo razoável para a resolver. Estamos empenhados em colaborar consigo de acordo com um calendário padrão de CVD.
O que vamos fazer
- Confirme a receção do seu relatório no prazo de 3 dias úteis.
- Investigue o problema e dê prioridade à sua resolução com base na gravidade.
- Vamos mantê-lo a par à medida que formos avançando.
- Coordenaremos consigo o momento da divulgação pública assim que a correção estiver pronta.
- Publique um aviso destinado aos clientes afetados, explicando o que mudou e o que devem fazer.
Se uma vulnerabilidade estiver a ser explorada ativamente, ou se estiver associada a um incidente que afete gravemente a segurança do produto, a Lei da Resiliência Cibernética exige que notifiquemos a ENISA e o CSIRT nacional competente.