Benvenuto/a — seleziona il motivo della tua richiesta.

Divulgazione coordinata delle vulnerabilità (CVD)

Warmup ha creato uno spazio in cui individui o organizzazioni possano segnalare in modo responsabile una vulnerabilità individuata in qualsiasi prodotto Warmup dotato di elementi digitali. L’intero processo CVD è descritto in modo trasparente in questa pagina, dal momento della segnalazione fino alla risoluzione della vulnerabilità, durante la quale Warmup lavora per sviluppare una soluzione al problema. 

Noi di Warmup attribuiamo grande importanza all’utilizzo di un processo di divulgazione coordinata delle vulnerabilità per migliorare la sicurezza dei nostri dispositivi. La presente Politica di divulgazione coordinata delle vulnerabilità (CVD) delinea il nostro processo strutturato per segnalarci potenziali vulnerabilità in modo sicuro e protetto. 

Nota: Le segnalazioni al processo CVD di Warmup devono riguardare esclusivamente i prodotti Warmup dotati di elementi digitali. 

Ambito di applicazione 

Prodotti Warmup con elementi digitali che rientrano nell’ambito di applicazione del Cyber Resilience Act (CRA) a cui si applica il nostro processo CVD “
”: 

Prodotti connessi  Servizi correlati 
Warmup 7iE  App MyHeating 
Warmup Element  Portale MyWarmup 
Warmup 6iE mini  Server 

 

Definizioni 

Fornitore: Warmup, l’organizzazione che ha creato o gestisce il prodotto vulnerabile e che adotterà le misure correttive.  

Scopritore: Persona o organizzazione che ha individuato una potenziale vulnerabilità. 

Vulnerabilità sfruttata attivamente: Una vulnerabilità per la quale esistono prove attendibili che un attore malintenzionato l’abbia sfruttata in un sistema senza l’autorizzazione del proprietario del sistema. 

Incidente: Un incidente che influisce negativamente o è in grado di influire negativamente sulla capacità di un prodotto con elementi digitali di proteggere la disponibilità, l’autenticità, l’integrità o la riservatezza dei dati o delle funzioni.  

Incidente grave: Un incidente che influisce negativamente sulla disponibilità, l’autenticità, l’integrità o la riservatezza di dati o funzioni sensibili o importanti oppure che porta all’introduzione di codice dannoso. 

 

Processo CVD 

Questa sezione descrive il processo CVD, dall’invio della segnalazione di vulnerabilità o di incidente fino alla sua risoluzione. 

  1. Una volta che una segnalazione di vulnerabilità valida è stata inviata da un Finder, quest’ultimo riceverà un’e-mail di conferma da parte di Warmup che attesta la ricezione della segnalazione.  
  2. Successivamente, Warmup valuterà la segnalazione di vulnerabilità. La vulnerabilità viene valutata e, in base alla sua validità, viene accettata o respinta. In entrambi i casi, il segnalante ne viene informato. 
  3. Se la segnalazione di vulnerabilità viene ritenuta valida, Warmup inizierà a lavorare per trovare una soluzione. La soluzione viene preparata e adottata, e il segnalante viene informato via e-mail in merito alla soluzione adottata e al fatto che sia stata implementata. 
  4. Warmup si impegna a risolvere tutte le vulnerabilità valide entro 90 giorni dalla segnalazione, sebbene per le correzioni più complesse i tempi possano essere più lunghi. 

 

Avviso legale CVD 

Poiché il processo di divulgazione coordinata delle vulnerabilità (CVD) di Warmup è concepito a beneficio della sicurezza dei prodotti Warmup, Warmup non garantisce né si assume alcuna responsabilità in merito a questo processo, ai risultati della “Risoluzione delle vulnerabilità” o a qualsiasi altra attività o tappa prevista da Warmup. Ciascun beneficiario di questa attività parteciperà a questa iniziativa senza fare affidamento su alcuna dichiarazione e/o garanzia delle altre parti e tutte tali dichiarazioni e/o garanzie sono, nella misura massima consentita dalla legge applicabile, con la presente escluse. 

La vulnerabilità sarà gestita in conformità con il Processo CVD di Warmup. Le segnalazioni al Processo CVD di Warmup devono riguardare esclusivamente i prodotti Warmup che presentano elementi digitali. Le segnalazioni che esulano da tale ambito non saranno prese in considerazione da Warmup.  

Le segnalazioni al processo CVD di Warmup non generano alcun compenso finanziario per il segnalante. 

 

Responsabilità del segnalante 

Al momento dell’invio di una segnalazione di vulnerabilità, il Segnalante (persona fisica o giuridica che ha individuato una potenziale vulnerabilità) si impegna a: 

  • Condividere i risultati esclusivamente con Warmup utilizzando il modulo di segnalazione delle vulnerabilità. 
  • Fornire una prova di concetto (Proof-of-Concept) e/o informazioni sufficienti per consentire la riproduzione della vulnerabilità. Ciò consente di verificare la segnalazione della vulnerabilità e di proporre eventuali soluzioni. 
  • Segnalare solo vulnerabilità relative ai prodotti Warmup che presentano elementi digitali. 

Warmup richiede inoltre che il Segnalante si impegni a non divulgare la vulnerabilità ad altre persone fino a quando non sia stata risolta da Warmup, a non utilizzare la vulnerabilità per scopi di sfruttamento oltre il minimo necessario per dimostrarne l’esistenza a Warmup e a non sfruttarla per ottenere un guadagno economico. Per quanto possibile, tali risoluzioni avverranno entro 90 giorni dalla valutazione della validità della vulnerabilità, in conformità con i tempi previsti dal processo CVD di Warmup. 

 

Responsabilità di Warmup 

Warmup si impegna a: 

  • Tratterà le segnalazioni inviate in modo riservato. Warmup non condividerà i dati del segnalante con terze parti senza l’autorizzazione dello stesso. Tuttavia, se la vulnerabilità costituisce una vulnerabilità attivamente sfruttata o un incidente grave, siamo obbligati ai sensi del CRA a segnalarla alle autorità nazionali dell’UE competenti (ad es. ENISA, CSIRT) entro 24 ore dal momento in cui ne veniamo a conoscenza. 
  • Accetterà segnalazioni da segnalatori anonimi. Tuttavia, i segnalatori che agiscono in forma anonima accettano che Warmup possa non essere in grado di contattarli su argomenti riguardanti, a titolo esemplificativo ma non esaustivo: la vulnerabilità, i progressi verso la risoluzione della vulnerabilità, la pubblicazione della vulnerabilità. 
  • Confermare la ricezione della segnalazione di vulnerabilità inviata dal segnalante entro 7 giorni dall’invio, se il segnalante non è anonimo. 
  • Tenere aggiornato il segnalante sui progressi compiuti durante l’intero processo, salvo nei casi in cui ciò non sia possibile a causa dell’anonimato del segnalante. 
  • Ci impegniamo a risolvere le vulnerabilità valide entro 90 giorni. Tuttavia, potrebbero esserci casi in cui una risoluzione rapida o qualsiasi risoluzione non sia un’opzione praticabile, per una serie di motivi. 

 

Segnalare una vulnerabilità

Come segnalare una vulnerabilità (Punto di contatto unico) Per garantire che possiate comunicare con noi direttamente e rapidamente, Warmup ha istituito un Punto di contatto unico (SPOC) dedicato. Questo canale è gestito dal nostro Responsabile della comunicazione e dal team interno di triage. 

Se ritenete di aver individuato una vulnerabilità di sicurezza in un prodotto o servizio Warmup, vi preghiamo di contattarci immediatamente tramite: 

NOTA: Si consiglia di utilizzare il modulo web, poiché contiene i campi per tutte le informazioni pertinenti di cui abbiamo bisogno. 

Se preferite, potete segnalarci le vulnerabilità anche in modo indiretto o in forma anonima tramite il vostro Computer Security Incident Response Team (CSIRT) nazionale 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de 

Benvenuto/a — seleziona il motivo della tua richiesta.