Polityka Skoordynowanego Ujawniania Podatności

Coordinated Vulnerability Disclosure Policy (CVD)

1. Cel i zakres obowiązywania

Spółka ETA a.s. (zwana dalej „ETA”) niniejszym ustanawia politykę skoordynowanego ujawniania podatności (CVD) zgodnie z Rozporządzeniem (UE) 2024/2847 w sprawie cyberodporności (CRA).
Polityka ma zastosowanie do wszystkich produktów ETA z elementami cyfrowymi wprowadzanych na rynek w Europejskim Obszarze Gospodarczym, w tym ich oprogramowania układowego, towarzyszących aplikacji mobilnych oraz połączonych usług chmurowych. Polityka obowiązuje przez cały okres wsparcia każdego produktu, jednak nie krócej niż 5 lat od wprowadzenia go na rynek.

2. Kanał kontaktowy do zgłaszania podatności

Podatności w produktach ETA można zgłaszać za pośrednictwem następujących kanałów:

Kanał Adres
E-mail psirt@eta.cz
Strona internetowa https://gogen.pl/pages/polityka-skoordynowanego-ujawniania-podatnosci
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

Zgłoszenia przyjmujemy w języku czeskim, słowackim i angielskim. Możliwe są również zgłoszenia anonimowe.

2.1 Co należy zawrzeć w zgłoszeniu

W celu szybkiej oceny prosimy o podanie:

  • nazwy i wersji produktu lub oprogramowania układowego, którego dotyczy zgłoszenie,
  • opisu podatności i jej potencjalnego wpływu,
  • kroków umożliwiających odtworzenie podatności, jeśli jest to możliwe,
  • danych kontaktowych lub informacji o chęci zachowania anonimowości.

3. Terminy rozpatrywania zgłoszeń

Działanie Termin
Potwierdzenie otrzymania zgłoszenia do 3 dni roboczych
Pierwsza merytoryczna odpowiedź (triage) do 10 dni roboczych
Regularna aktualizacja statusu min. 1× na 14 dni
Naprawa — krytyczna podatność (CVSS 9,0–10,0) do 7 dni kalendarzowych
Naprawa — wysoka podatność (CVSS 7,0–8,9) do 30 dni kalendarzowych
Naprawa — średnia podatność (CVSS 4,0–6,9) do 90 dni kalendarzowych
Naprawa — niska podatność (CVSS 0,1–3,9) do 180 dni kalendarzowych

Terminy mogą zostać odpowiednio wydłużone w przypadku konieczności koordynacji z dostawcą zewnętrznym. ETA niezwłocznie poinformuje o tym osobę zgłaszającą.

4. Procedura rozpatrywania zgłoszeń

Krok Opis
1 — Przyjęcie Zgłoszenie zostaje zarejestrowane, osobie zgłaszającej zostaje przydzielony numer śledzenia, a otrzymanie zgłoszenia zostaje potwierdzone w ciągu 3 dni roboczych.
2 — Triage Zespół PSIRT sprawdza możliwość odtworzenia podatności, określa jej wagę (CVSS) oraz identyfikuje produkty i wersje, których dotyczy.
3 — Działania naprawcze Odpowiedzialny zespół programistyczny opracowuje poprawkę lub środek zaradczy w określonych terminach.
4 — Testowanie Poprawka przechodzi testy bezpieczeństwa i weryfikację.
5 — Wydanie aktualizacji Poprawka zostaje wydana i rozpowszechniona wśród użytkowników za pośrednictwem standardowych kanałów aktualizacji.
6 — Ujawnienie ETA publikuje komunikat bezpieczeństwa zawierający opis podatności, wynik CVSS oraz instrukcje dla użytkowników.

5. Skoordynowane ujawnienie

Informacje o podatności są publikowane po wydaniu poprawki lub skutecznego środka zaradczego. ETA koordynuje termin publikacji z osobą zgłaszającą; standardowy okres embarga wynosi 90 dni od potwierdzenia zgłoszenia.

5.1 Zawartość komunikatu bezpieczeństwa

Każdy komunikat bezpieczeństwa zawiera:

  • identyfikator CVE oraz ocenę poziomu istotności CVSS v3.1,
  • produkty i wersje, których dotyczy podatność,
  • opis podatności i warunki jej wykorzystania,
  • instrukcje dotyczące usunięcia podatności lub zalecane działania,
  • wersję do odczytu maszynowego w formacie CSAF 2.0.

5.2 Kanały publikacji

6. Obowiązki w zakresie zgłaszania

W przypadku wykrycia aktywnie wykorzystywanej podatności lub poważnego incydentu bezpieczeństwa ETA od 11 września 2026 r. jest zobowiązana zgłosić ten fakt agencji ENISA oraz krajowemu CSIRT.CZ za pośrednictwem unijnej Single Reporting Platform:

Do celów niniejszego artykułu przez poważny incydent bezpieczeństwa rozumie się incydent, który (a) negatywnie wpływa na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności danych lub funkcji, LUB (b) doprowadził lub może doprowadzić do wprowadzenia złośliwego kodu do produktu lub sieci użytkownika.

Typ zdarzenia Wczesne ostrzeżenie Wstępne powiadomienie Raport końcowy
Aktywnie wykorzystywana podatność 24 godziny 72 godziny 14 dni od udostępnienia poprawki
Poważny incydent bezpieczeństwa 24 godziny 72 godziny 30 dni od pierwszego powiadomienia

Terminy dotyczące wczesnego ostrzeżenia i wstępnego powiadomienia rozpoczynają bieg w momencie, gdy ETA stwierdzi aktywne wykorzystywanie podatności lub poważny incydent — a nie w momencie otrzymania zgłoszenia od osoby zgłaszającej. Termin na przekazanie raportu końcowego dotyczącego aktywnie wykorzystywanej podatności rozpoczyna bieg w momencie, gdy dostępne jest działanie naprawcze lub łagodzące. Termin na przekazanie raportu końcowego dotyczącego poważnego incydentu rozpoczyna bieg w momencie wysłania wstępnego powiadomienia.

7. SBOM i zarządzanie komponentami stron trzecich

ETA sporządza i utrzymuje wykaz komponentów oprogramowania (SBOM) dla każdego produktu z elementami cyfrowymi. SBOM jest sporządzany w formacie do odczytu maszynowego (SPDX lub CycloneDX) i zawiera co najmniej najważniejsze zależności produktu. SBOM jest aktualizowany przy każdym wydaniu nowej wersji i jest udostępniany na żądanie organom nadzoru rynku.

Jeżeli w produkcie ETA znajdują się komponenty stron trzecich (biblioteki, firmware chipsetów, SDK), ETA monitoruje komunikaty dotyczące bezpieczeństwa odpowiednich dostawców i usuwa podatności w takich komponentach zgodnie z terminami określonymi w art. 3 niniejszej polityki. W przypadku wykrycia podatności w komponencie strony trzeciej ETA niezwłocznie informuje odpowiedniego dostawcę i koordynuje działania naprawcze.

Publiczny PGP klucz

Link do pobrania klucza PGP