1 Segnalazione delle vulnerabilità
La sicurezza dei nostri prodotti, sistemi e servizi online è una priorità elevata per il Gruppo Sisag («noi» o «nostro»). Se scoprite una potenziale vulnerabilità, vi invitiamo a segnalarcela. Tutte le segnalazioni vengono esaminate con attenzione.
Contatto
E-mail: security@remec.ch
Lingue: tedesco o inglese
Per consentirci di gestire la vostra segnalazione in modo efficiente, vi chiediamo di fornire, ove possibile, le seguenti informazioni:
- prodotto o sistema interessato, inclusa la versione
- descrizione della vulnerabilità
- passaggi necessari per riprodurre la vulnerabilità
- valutazione dei possibili impatti
- informazione sull'eventuale sfruttamento attivo della vulnerabilità, per quanto a vostra conoscenza
Confermeremo la ricezione della vostra segnalazione entro cinque giorni lavorativi e vi forniremo una prima valutazione entro 15 giorni lavorativi. Esaminiamo attentamente ogni segnalazione, vi teniamo informati sullo stato della gestione e coordiniamo con voi la tempistica di un'eventuale divulgazione.
Il Gruppo Sisag non gestisce un programma di bug bounty. Non è prevista alcuna remunerazione finanziaria per la segnalazione di vulnerabilità.
2 Ambito di applicazione
La presente Politica CVD si applica a tutti i prodotti, sistemi, servizi online e siti web gestiti dal Gruppo Sisag. Il Gruppo Sisag comprende le seguenti società:
- Sisag Holding AG (CHE-105.738.585)
- Sisag AG (CHE-490-116.653), www.sisag.ch
- Remec AG (CHE-115-4664-283), www.remec.ch
- sharecomm ag (CHE-105.658.549), www.sharecomm.ch
- SisCampus AG (CHE-266.167.011), www.54-hochgenuss.ch
- sisware ag (CHE-222.389.799)
La ricezione e il coordinamento delle segnalazioni di vulnerabilità avvengono centralmente a livello di Gruppo. In linea di principio, la società del Gruppo Sisag che gestisce il prodotto, il sistema, il servizio online o il sito web interessato è responsabile dell'ulteriore gestione della segnalazione.
3 Segnalazione responsabile delle vulnerabilità
Per una segnalazione responsabile delle vulnerabilità si applicano i seguenti principi:
- Limitate i vostri test a quanto necessario per dimostrare la vulnerabilità. Non copiate, modificate o cancellate dati appartenenti a terzi. Se riuscite ad accedere a dati sensibili o personali, interrompete l'indagine e informateci immediatamente.
- Non effettuate test su impianti o sistemi di produzione dei nostri clienti. I nostri sistemi vengono utilizzati in ambienti critici per la sicurezza. Interventi su impianti in esercizio possono mettere in pericolo la sicurezza delle persone.
- Non sono consentiti social engineering, attacchi fisici e test di denial-of-service.
- Trattate le informazioni relative a una vulnerabilità in modo confidenziale fino a quando la vulnerabilità non sarà stata corretta e un'eventuale divulgazione non sarà stata coordinata con noi.
4 Safe Harbor
Se scoprite una potenziale vulnerabilità di sicurezza e la segnalate conformemente alla presente Politica, riterremo che abbiate agito in modo responsabile e in buona fede. A condizione che rispettiate le disposizioni della presente Politica, in linea di principio non intraprenderemo azioni penali o civili nei vostri confronti. Ciò non si applica ad azioni che esulano dall'ambito descritto nella presente Politica o che causano intenzionalmente danni.
5 Divulgazione coordinata delle vulnerabilità
Ci impegniamo a correggere le vulnerabilità segnalate entro 90 giorni dalla ricezione della segnalazione. Qualora la correzione richieda un coordinamento con gestori di impianti, produttori o fornitori, tale periodo può essere prorogato. In questi casi informiamo la persona che ha effettuato la segnalazione in merito alle ragioni della proroga e alla tempistica aggiornata. Ove opportuno, pubblichiamo un Security Advisory relativo alle vulnerabilità corrette.
6 Trattamento dei vostri dati personali
Utilizziamo le informazioni da voi fornite per esaminare e correggere la vulnerabilità segnalata, per comunicare con voi e per adempiere agli obblighi legali di segnalazione. Non divulghiamo il vostro nome o altri dati personali a terzi senza il vostro consenso, salvo nei casi in cui siamo legalmente obbligati a farlo.
Ulteriori informazioni sul trattamento dei dati personali sono disponibili nella nostra dichiarazione sulla protezione dei dati.
7 Vulnerabilità in prodotti di terzi
Se una vulnerabilità segnalata riguarda un componente di terzi da noi utilizzato o un prodotto open source, coordiniamo, ove necessario, la relativa gestione con il produttore, il fornitore o il progetto open source responsabile.