CRA / Vulnerability Handling Policy

1. Cel dokumentu

Dokument określa publicznie komunikowane zasady kwalifikacji i obsługi zgłoszeń bezpieczeństwa dotyczących produktów z elementami cyfrowymi ZAMEL Sp. z o.o. w kontekście Cyber Resilience Act.

2. Dane organizacji

  • ZAMEL Sp. z o.o.
  • NIP: 6380000669
  • ul. Zielona 27
  • 43-200 Pszczyna
  • kontakt PSIRT: security@zamel.pl

3. Zakres

Niniejsza polityka ma zastosowanie do zgłoszeń dotyczących produktów z elementami cyfrowymi oraz usług powiązanych oferowanych przez ZAMEL Sp. z o.o., w szczególności do grup produktowych:

  • ExtaLife
  • Exalus TR7
  • Exalus Home
  • Lavva
  • Supla
  • Entra
  • Matec
  • pozostałych produktów objętych procesem bezpieczeństwa produktu

4. Kanał zgłoszeń

ZAMEL Sp. z o.o. utrzymuje publiczny kanał służący do zgłaszania:

  • podatności bezpieczeństwa
  • aktywnie wykorzystywanych podatności
  • poważnych incydentów bezpieczeństwa
  • innych problemów bezpieczeństwa produktów z elementami cyfrowymi

5. Kwalifikacja CRA

Po otrzymaniu zgłoszenia ZAMEL Sp. z o.o. ocenia w szczególności:

  • czy sprawa dotyczy produktu objętego CRA
  • czy podatność jest aktywnie wykorzystywana
  • czy zdarzenie stanowi poważny incydent
  • czy sprawa wymaga pilnej eskalacji lub notyfikacji
  • jaki jest zakres produktów, wersji i użytkowników objętych ryzykiem

6. Terminy obsługi notyfikacyjnej

Jeżeli sprawa spełnia kryteria notyfikacyjne CRA, ZAMEL Sp. z o.o. prowadzi działania zgodnie z właściwymi terminami regulacyjnymi, w tym co najmniej:

  • early warning bez zbędnej zwłoki i zasadniczo w ciągu 24 godzin od uzyskania wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie
  • główna notyfikacja zasadniczo w ciągu 72 godzin od uzyskania wiedzy o zdarzeniu, jeżeli obowiązek ten ma zastosowanie
  • raport końcowy lub uzupełniający w terminach wymaganych przez właściwe przepisy i platformę raportową

7. Single Reporting Platform, CSIRT i ENISA

ZAMEL Sp. z o.o. prowadzi kwalifikację zgłoszeń pod kątem obowiązków CRA i, jeżeli sprawa spełnia kryteria, dokonuje wymaganych zgłoszeń przez CRA Single Reporting Platform do właściwego CSIRT i ENISA albo do innych właściwych odbiorców wskazanych w przepisach.

8. Support period

ZAMEL Sp. z o.o. utrzymuje proces obsługi podatności i aktualizacji bezpieczeństwa przez ogłoszony okres wsparcia produktu. Informacja o support period jest publikowana:

  • w materiałach sprzedażowych lub produktowych, jeżeli wymagają tego przepisy
  • w dokumentacji produktu
  • w polityce aktualizacji bezpieczeństwa i wsparcia publikowanej na platformie

9. Aktualizacje bezpieczeństwa

W zależności od architektury produktu ZAMEL Sp. z o.o. może wydawać:

  • aktualizacje firmware
  • poprawki aplikacji mobilnych lub webowych
  • aktualizacje usług chmurowych
  • obejścia lub działania tymczasowe do czasu publikacji poprawki

10. Security advisories

ZAMEL Sp. z o.o. utrzymuje publiczny kanał Security Advisories dla komunikatów bezpieczeństwa obejmujących co najmniej:

  • produkt i wersje dotknięte
  • severity
  • identyfikatory wewnętrzne i ewentualny CVE
  • status poprawki
  • obejścia lub działania tymczasowe
  • datę publikacji i aktualizacji

11. Zastrzeżenie

Niniejsza polityka ma charakter informacyjny i nie stanowi samodzielnego zobowiązania do przyjęcia każdej klasyfikacji zaproponowanej przez zgłaszającego. Ostateczna kwalifikacja regulacyjna jest dokonywana przez ZAMEL Sp. z o.o. zgodnie z obowiązującym prawem.