Polityka Skoordynowanego Ujawniania Podatności
Coordinated Vulnerability Disclosure Policy (CVD)
1. Cel i zakres obowiązywania
Spółka ETA a.s. (zwana dalej „ETA”) niniejszym ustanawia politykę skoordynowanego ujawniania podatności (CVD) zgodnie z Rozporządzeniem (UE) 2024/2847 w sprawie cyberodporności (CRA).
Polityka ma zastosowanie do wszystkich produktów ETA z elementami cyfrowymi wprowadzanych na rynek w Europejskim Obszarze Gospodarczym, w tym ich oprogramowania układowego, towarzyszących aplikacji mobilnych oraz połączonych usług chmurowych. Polityka obowiązuje przez cały okres wsparcia każdego produktu, jednak nie krócej niż 5 lat od wprowadzenia go na rynek.
2. Kanał kontaktowy do zgłaszania podatności
Podatności w produktach ETA można zgłaszać za pośrednictwem następujących kanałów:
| Kanał | Adres |
|---|---|
| psirt@eta.cz | |
| Strona internetowa | https://gallet.pl/pages/polityka-skoordynowanego-ujawniania-podatnosci |
| security.txt (RFC 9116) | https://www.eta.cz/.well-known/security.txt |
Zgłoszenia przyjmujemy w języku czeskim, słowackim i angielskim. Możliwe są również zgłoszenia anonimowe.
2.1 Co należy zawrzeć w zgłoszeniu
W celu szybkiej oceny prosimy o podanie:
- nazwy i wersji produktu lub oprogramowania układowego, którego dotyczy zgłoszenie,
- opisu podatności i jej potencjalnego wpływu,
- kroków umożliwiających odtworzenie podatności, jeśli jest to możliwe,
- danych kontaktowych lub informacji o chęci zachowania anonimowości.
3. Terminy rozpatrywania zgłoszeń
| Działanie | Termin |
|---|---|
| Potwierdzenie otrzymania zgłoszenia | do 3 dni roboczych |
| Pierwsza merytoryczna odpowiedź (triage) | do 10 dni roboczych |
| Regularna aktualizacja statusu | min. 1× na 14 dni |
| Naprawa — krytyczna podatność (CVSS 9,0–10,0) | do 7 dni kalendarzowych |
| Naprawa — wysoka podatność (CVSS 7,0–8,9) | do 30 dni kalendarzowych |
| Naprawa — średnia podatność (CVSS 4,0–6,9) | do 90 dni kalendarzowych |
| Naprawa — niska podatność (CVSS 0,1–3,9) | do 180 dni kalendarzowych |
Terminy mogą zostać odpowiednio wydłużone w przypadku konieczności koordynacji z dostawcą zewnętrznym. ETA niezwłocznie poinformuje o tym osobę zgłaszającą.
4. Procedura rozpatrywania zgłoszeń
| Krok | Opis |
|---|---|
| 1 — Przyjęcie | Zgłoszenie zostaje zarejestrowane, osobie zgłaszającej zostaje przydzielony numer śledzenia, a otrzymanie zgłoszenia zostaje potwierdzone w ciągu 3 dni roboczych. |
| 2 — Triage | Zespół PSIRT sprawdza możliwość odtworzenia podatności, określa jej wagę (CVSS) oraz identyfikuje produkty i wersje, których dotyczy. |
| 3 — Działania naprawcze | Odpowiedzialny zespół programistyczny opracowuje poprawkę lub środek zaradczy w określonych terminach. |
| 4 — Testowanie | Poprawka przechodzi testy bezpieczeństwa i weryfikację. |
| 5 — Wydanie aktualizacji | Poprawka zostaje wydana i rozpowszechniona wśród użytkowników za pośrednictwem standardowych kanałów aktualizacji. |
| 6 — Ujawnienie | ETA publikuje komunikat bezpieczeństwa zawierający opis podatności, wynik CVSS oraz instrukcje dla użytkowników. |
5. Skoordynowane ujawnienie
Informacje o podatności są publikowane po wydaniu poprawki lub skutecznego środka zaradczego. ETA koordynuje termin publikacji z osobą zgłaszającą; standardowy okres embarga wynosi 90 dni od potwierdzenia zgłoszenia.
5.1 Zawartość komunikatu bezpieczeństwa
Każdy komunikat bezpieczeństwa zawiera:
- identyfikator CVE oraz ocenę poziomu istotności CVSS v3.1,
- produkty i wersje, których dotyczy podatność,
- opis podatności i warunki jej wykorzystania,
- instrukcje dotyczące usunięcia podatności lub zalecane działania,
- wersję do odczytu maszynowego w formacie CSAF 2.0.
5.2 Kanały publikacji
- https://gallet.pl/pages/polityka-skoordynowanego-ujawniania-podatnosci,
- powiadomienie e-mail zarejestrowanych użytkowników i partnerów handlowych,
- skoordynowane powiadomienie z CSIRT.CZ i ENISA.
6. Obowiązki w zakresie zgłaszania
W przypadku wykrycia aktywnie wykorzystywanej podatności lub poważnego incydentu bezpieczeństwa ETA od 11 września 2026 r. jest zobowiązana zgłosić ten fakt agencji ENISA oraz krajowemu CSIRT.CZ za pośrednictwem unijnej Single Reporting Platform:
Do celów niniejszego artykułu przez poważny incydent bezpieczeństwa rozumie się incydent, który (a) negatywnie wpływa na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności danych lub funkcji, LUB (b) doprowadził lub może doprowadzić do wprowadzenia złośliwego kodu do produktu lub sieci użytkownika.
| Typ zdarzenia | Wczesne ostrzeżenie | Wstępne powiadomienie | Raport końcowy |
|---|---|---|---|
| Aktywnie wykorzystywana podatność | 24 godziny | 72 godziny | 14 dni od udostępnienia poprawki |
| Poważny incydent bezpieczeństwa | 24 godziny | 72 godziny | 30 dni od pierwszego powiadomienia |
Terminy dotyczące wczesnego ostrzeżenia i wstępnego powiadomienia rozpoczynają bieg w momencie, gdy ETA stwierdzi aktywne wykorzystywanie podatności lub poważny incydent — a nie w momencie otrzymania zgłoszenia od osoby zgłaszającej. Termin na przekazanie raportu końcowego dotyczącego aktywnie wykorzystywanej podatności rozpoczyna bieg w momencie, gdy dostępne jest działanie naprawcze lub łagodzące. Termin na przekazanie raportu końcowego dotyczącego poważnego incydentu rozpoczyna bieg w momencie wysłania wstępnego powiadomienia.
7. SBOM i zarządzanie komponentami stron trzecich
ETA sporządza i utrzymuje wykaz komponentów oprogramowania (SBOM) dla każdego produktu z elementami cyfrowymi. SBOM jest sporządzany w formacie do odczytu maszynowego (SPDX lub CycloneDX) i zawiera co najmniej najważniejsze zależności produktu. SBOM jest aktualizowany przy każdym wydaniu nowej wersji i jest udostępniany na żądanie organom nadzoru rynku.
Jeżeli w produkcie ETA znajdują się komponenty stron trzecich (biblioteki, firmware chipsetów, SDK), ETA monitoruje komunikaty dotyczące bezpieczeństwa odpowiednich dostawców i usuwa podatności w takich komponentach zgodnie z terminami określonymi w art. 3 niniejszej polityki. W przypadku wykrycia podatności w komponencie strony trzeciej ETA niezwłocznie informuje odpowiedniego dostawcę i koordynuje działania naprawcze.