Language Icon

it

de en fr
Language Icon

Cercare

Language Icon

Supporto

Supporto

Language Icon

Contatto

Remec AG

Militärstrasse 3
CH-6467 Schattdorf

Telefono +41 41 500 39 11

info@remec.ch

Indirizzo postale

Casella postale | CH-6467 Schattdorf

Contattare
Language Icon

it

de en fr
Language Icon

Cercare

Language Icon

Supporto

Supporto

Language Icon

Contatto

Remec AG

Militärstrasse 3
CH-6467 Schattdorf

Telefono +41 41 500 39 11

info@remec.ch

Indirizzo postale

Casella postale | CH-6467 Schattdorf

Contattare
Politica CVD del Gruppo Sisag

Security

1 Segnalazione delle vulnerabilità

La sicurezza dei nostri prodotti, sistemi e servizi online è una priorità elevata per il Gruppo Sisag («noi» o «nostro»). Se scoprite una potenziale vulnerabilità, vi invitiamo a segnalarcela. Tutte le segnalazioni vengono esaminate con attenzione.

Contatto
E-mail: security@remec.ch
Lingue: tedesco o inglese

Per consentirci di gestire la vostra segnalazione in modo efficiente, vi chiediamo di fornire, ove possibile, le seguenti informazioni:

  • prodotto o sistema interessato, inclusa la versione
  • descrizione della vulnerabilità
  • passaggi necessari per riprodurre la vulnerabilità
  • valutazione dei possibili impatti
  • informazione sull'eventuale sfruttamento attivo della vulnerabilità, per quanto a vostra conoscenza

Confermeremo la ricezione della vostra segnalazione entro cinque giorni lavorativi e vi forniremo una prima valutazione entro 15 giorni lavorativi. Esaminiamo attentamente ogni segnalazione, vi teniamo informati sullo stato della gestione e coordiniamo con voi la tempistica di un'eventuale divulgazione.

Il Gruppo Sisag non gestisce un programma di bug bounty. Non è prevista alcuna remunerazione finanziaria per la segnalazione di vulnerabilità.


2 Ambito di applicazione

La presente Politica CVD si applica a tutti i prodotti, sistemi, servizi online e siti web gestiti dal Gruppo Sisag. Il Gruppo Sisag comprende le seguenti società:

  • Sisag Holding AG (CHE-105.738.585)
  • Sisag AG (CHE-490-116.653), www.sisag.ch
  • Remec AG (CHE-115-4664-283), www.remec.ch
  • sharecomm ag (CHE-105.658.549), www.sharecomm.ch
  • SisCampus AG (CHE-266.167.011), www.54-hochgenuss.ch
  • sisware ag (CHE-222.389.799)

La ricezione e il coordinamento delle segnalazioni di vulnerabilità avvengono centralmente a livello di Gruppo. In linea di principio, la società del Gruppo Sisag che gestisce il prodotto, il sistema, il servizio online o il sito web interessato è responsabile dell'ulteriore gestione della segnalazione.

3 Segnalazione responsabile delle vulnerabilità

Per una segnalazione responsabile delle vulnerabilità si applicano i seguenti principi:

  • Limitate i vostri test a quanto necessario per dimostrare la vulnerabilità. Non copiate, modificate o cancellate dati appartenenti a terzi. Se riuscite ad accedere a dati sensibili o personali, interrompete l'indagine e informateci immediatamente.
  • Non effettuate test su impianti o sistemi di produzione dei nostri clienti. I nostri sistemi vengono utilizzati in ambienti critici per la sicurezza. Interventi su impianti in esercizio possono mettere in pericolo la sicurezza delle persone.
  • Non sono consentiti social engineering, attacchi fisici e test di denial-of-service.
  • Trattate le informazioni relative a una vulnerabilità in modo confidenziale fino a quando la vulnerabilità non sarà stata corretta e un'eventuale divulgazione non sarà stata coordinata con noi.

4 Safe Harbor

Se scoprite una potenziale vulnerabilità di sicurezza e la segnalate conformemente alla presente Politica, riterremo che abbiate agito in modo responsabile e in buona fede. A condizione che rispettiate le disposizioni della presente Politica, in linea di principio non intraprenderemo azioni penali o civili nei vostri confronti. Ciò non si applica ad azioni che esulano dall'ambito descritto nella presente Politica o che causano intenzionalmente danni.

5 Divulgazione coordinata delle vulnerabilità

Ci impegniamo a correggere le vulnerabilità segnalate entro 90 giorni dalla ricezione della segnalazione. Qualora la correzione richieda un coordinamento con gestori di impianti, produttori o fornitori, tale periodo può essere prorogato. In questi casi informiamo la persona che ha effettuato la segnalazione in merito alle ragioni della proroga e alla tempistica aggiornata. Ove opportuno, pubblichiamo un Security Advisory relativo alle vulnerabilità corrette.


6 Trattamento dei vostri dati personali

Utilizziamo le informazioni da voi fornite per esaminare e correggere la vulnerabilità segnalata, per comunicare con voi e per adempiere agli obblighi legali di segnalazione. Non divulghiamo il vostro nome o altri dati personali a terzi senza il vostro consenso, salvo nei casi in cui siamo legalmente obbligati a farlo.

Ulteriori informazioni sul trattamento dei dati personali sono disponibili nella nostra dichiarazione sulla protezione dei dati.


7 Vulnerabilità in prodotti di terzi

Se una vulnerabilità segnalata riguarda un componente di terzi da noi utilizzato o un prodotto open source, coordiniamo, ove necessario, la relativa gestione con il produttore, il fornitore o il progetto open source responsabile.