CRA / Vulnerability Handling Policy
1. Cel dokumentu
Dokument określa publicznie komunikowane zasady kwalifikacji i obsługi zgłoszeń bezpieczeństwa dotyczących produktów z elementami cyfrowymi ZAMEL Sp. z o.o. w kontekście Cyber Resilience Act.
2. Dane organizacji
- ZAMEL Sp. z o.o.
- NIP: 6380000669
- ul. Zielona 27
- 43-200 Pszczyna
- kontakt PSIRT: security@zamel.pl
3. Zakres
Niniejsza polityka ma zastosowanie do zgłoszeń dotyczących produktów z elementami cyfrowymi oraz usług powiązanych oferowanych przez ZAMEL Sp. z o.o., w szczególności do grup produktowych:
- ExtaLife
- Exalus TR7
- Exalus Home
- Lavva
- Supla
- Entra
- Matec
- pozostałych produktów objętych procesem bezpieczeństwa produktu
4. Kanał zgłoszeń
ZAMEL Sp. z o.o. utrzymuje publiczny kanał służący do zgłaszania:
- podatności bezpieczeństwa
- aktywnie wykorzystywanych podatności
- poważnych incydentów bezpieczeństwa
- innych problemów bezpieczeństwa produktów z elementami cyfrowymi
5. Kwalifikacja CRA
Po otrzymaniu zgłoszenia ZAMEL Sp. z o.o. ocenia w szczególności:
- czy sprawa dotyczy produktu objętego CRA
- czy podatność jest aktywnie wykorzystywana
- czy zdarzenie stanowi poważny incydent
- czy sprawa wymaga pilnej eskalacji lub notyfikacji
- jaki jest zakres produktów, wersji i użytkowników objętych ryzykiem
6. Terminy obsługi notyfikacyjnej
Jeżeli sprawa spełnia kryteria notyfikacyjne CRA, ZAMEL Sp. z o.o. prowadzi działania zgodnie z właściwymi terminami regulacyjnymi, w tym co najmniej:
- early warning bez zbędnej zwłoki i zasadniczo w ciągu 24 godzin od uzyskania wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie
- główna notyfikacja zasadniczo w ciągu 72 godzin od uzyskania wiedzy o zdarzeniu, jeżeli obowiązek ten ma zastosowanie
- raport końcowy lub uzupełniający w terminach wymaganych przez właściwe przepisy i platformę raportową
7. Single Reporting Platform, CSIRT i ENISA
ZAMEL Sp. z o.o. prowadzi kwalifikację zgłoszeń pod kątem obowiązków CRA i, jeżeli sprawa spełnia kryteria, dokonuje wymaganych zgłoszeń przez CRA Single Reporting Platform do właściwego CSIRT i ENISA albo do innych właściwych odbiorców wskazanych w przepisach.
8. Support period
ZAMEL Sp. z o.o. utrzymuje proces obsługi podatności i aktualizacji bezpieczeństwa przez ogłoszony okres wsparcia produktu. Informacja o support period jest publikowana:
- w materiałach sprzedażowych lub produktowych, jeżeli wymagają tego przepisy
- w dokumentacji produktu
- w polityce aktualizacji bezpieczeństwa i wsparcia publikowanej na platformie
9. Aktualizacje bezpieczeństwa
W zależności od architektury produktu ZAMEL Sp. z o.o. może wydawać:
- aktualizacje firmware
- poprawki aplikacji mobilnych lub webowych
- aktualizacje usług chmurowych
- obejścia lub działania tymczasowe do czasu publikacji poprawki
10. Security advisories
ZAMEL Sp. z o.o. utrzymuje publiczny kanał Security Advisories dla komunikatów bezpieczeństwa obejmujących co najmniej:
- produkt i wersje dotknięte
- severity
- identyfikatory wewnętrzne i ewentualny CVE
- status poprawki
- obejścia lub działania tymczasowe
- datę publikacji i aktualizacji
11. Zastrzeżenie
Niniejsza polityka ma charakter informacyjny i nie stanowi samodzielnego zobowiązania do przyjęcia każdej klasyfikacji zaproponowanej przez zgłaszającego. Ostateczna kwalifikacja regulacyjna jest dokonywana przez ZAMEL Sp. z o.o. zgodnie z obowiązującym prawem.