Koordinované zveřejňování zranitelností (CVD)

Toto oznámení shrnuje, jak nakládáme s vašimi osobními údaji v souladu se zákonem o ochraně osobních údajů. Podrobnější informace naleznete v našich zásadách ochrany osobních údajů.

Rozsah

Produkty společnosti Warmup s digitálními prvky spadajícími do působnosti zákona o kybernetické odolnosti (Cyber Resilience Act, CRA), na které se vztahuje náš proces CVD:

Připojené produkty Související služby
Warmup 7iE Aplikace MyHeating
Warmup Element Portál MyWarmup
Warmup 6iE mini Server

Definice

Dodavatel: Warmup, organizace, která vytvořila nebo spravuje produkt, který je zranitelný, a která přijme nápravná opatření.

Objevitel: Fyzická osoba nebo organizace, která objevila potenciální zranitelnost.

Aktivně zneužitá zranitelnost: Zranitelnost, u které existují spolehlivé důkazy o tom, že ji útočník zneužil v systému bez svolení vlastníka systému.

Incident: Incident, který negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu s digitálními prvky chránit dostupnost, autentičnost, integritu nebo důvěrnost dat či funkcí.

Závažný incident: Incident, který negativně ovlivňuje dostupnost, autentičnost, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí, nebo vede k zavedení škodlivého kódu.

Proces CVD 

Tato část popisuje proces CVD, od podání hlášení o zranitelnosti nebo incidentu až po jeho vyřešení. 

  1. Jakmile Finder odešle platnou zprávu o zranitelnosti, obdrží od společnosti Warmup potvrzovací e-mail o přijetí zprávy.  
  1. Následně společnost Warmup zprávu o zranitelnosti posoudí. Zranitelnost je posouzena a na základě její platnosti je buď přijata, nebo zamítnuta. V obou případech je o tom nálezce informován. 
  1. Pokud je hlášení o zranitelnosti posouzeno jako platné, společnost Warmup zahájí práci na vytvoření řešení. Řešení je připraveno a přijato a nálezce je e-mailem informován o tom, jaké je řešení a že bylo provedeno. 
  1. Společnost Warmup se snaží vyřešit všechny platné zranitelnosti do 90 dnů od nahlášení, u složitějších oprav to však může trvat déle. 

 

Právní upozornění k procesu CVD 

Jelikož je proces koordinovaného zveřejňování zranitelností (CVD) společnosti Warmup navržen tak, aby přispíval k zabezpečení produktů Warmup, společnost Warmup neposkytuje žádné záruky ani nepřebírá žádnou odpovědnost za povinnosti vyplývající z tohoto procesu, za výsledky „řešení zranitelností“ ani za jakékoli jiné činnosti či milníky stanovené společností Warmup. Každý účastník této činnosti se do ní zapojí bez spoléhání se na jakékoli prohlášení a/nebo záruky ostatních stran a všechna taková prohlášení a/nebo záruky jsou tímto v maximálním rozsahu povoleném platnými právními předpisy vyloučena. 

Zranitelnost bude řešena v souladu s procesem CVD společnosti Warmup. Nahlášení v rámci procesu CVD společnosti Warmup se musí týkat výhradně produktů společnosti Warmup obsahujících digitální prvky. Nahlášení mimo tento rozsah nebude společností Warmup řešeno.  

Nahlášení v rámci procesu CVD společnosti Warmup nezakládá nárok na finanční odměnu pro nálezce. 

 

Povinnosti objevitele 

Při odeslání hlášení o zranitelnosti se objevitel (fyzická osoba nebo organizace, která objevila potenciální zranitelnost) zavazuje: 

  • Sdílet zjištění se společností Warmup výhradně prostřednictvím formuláře pro hlášení zranitelnosti. 
  • Poskytne důkaz koncepce (Proof-of-Concept) a/nebo dostatečné informace umožňující reprodukci zranitelnosti. To umožní ověření hlášení o zranitelnosti a navržení možných oprav. 
  • Odesílat hlášení o zranitelnostech týkajících se výhradně produktů společnosti Warmup s digitálními prvky. 

Společnost Warmup rovněž požaduje, aby se nálezce zavázal nezveřejňovat zranitelnost jiným osobám, dokud nebude vyřešena společností Warmup, nevyužívat zranitelnost k jiným účelům než k tomu, co je nezbytně nutné k její demonstraci společnosti Warmup, a nevyužívat zranitelnost k získání finančního prospěchu. Pokud to bude možné, k těmto řešením dojde do 90 dnů od posouzení platnosti zranitelnosti v souladu s časovými lhůtami procesu CVD společnosti Warmup. 

 

Povinnosti společnosti Warmup 

Společnost Warmup: 

  • Zacházet s předloženými hlášeními důvěrně. Společnost Warmup nebude sdílet údaje o objeviteli s třetími stranami bez jeho souhlasu. Pokud však zranitelnost představuje aktivně zneužívanou zranitelnost nebo závažný incident, jsme podle CRA povinni ji nahlásit příslušným vnitrostátním orgánům EU (např. ENISA, CSIRT) do 24 hodin od jejího zjištění. 
  • Přijímat hlášení od anonymních nálezců. Anonymní nálezci však berou na vědomí, že společnost Warmup s nimi nemusí být schopna navázat kontakt v záležitostech týkajících se mimo jiné: zranitelnosti, pokroku při jejím řešení, zveřejnění zranitelnosti. 
  • Potvrdit přijetí hlášení o zranitelnosti odeslaného oznamovatelem do 7 dnů od jeho odeslání, pokud oznamovatel není anonymní. 
  • Během celého procesu průběžně informovat nálezce o pokroku, s výjimkou případů, kdy to není možné z důvodu anonymního postupu nálezce. 
  • Usilovat o vyřešení platných zranitelností do 90 dnů. Může se však stát, že z různých důvodů nebude možné rychlé řešení nebo žádné řešení vůbec. 

 

Nahlášení zranitelnosti

Jak nahlásit zranitelnost (jediný kontaktní bod) Abychom zajistili, že s námi budete moci komunikovat přímo a rychle, společnost Warmup zřídila specializovaný jediný kontaktní bod (SPOC). Tento kanál je spravován naším manažerem pro komunikaci a interním týmem pro třídění hlášení. 

Pokud se domníváte, že jste objevili bezpečnostní zranitelnost v produktu nebo službě Warmup, kontaktujte nás prosím neprodleně prostřednictvím: 

 

POZNÁMKA: Doporučujeme použít webový formulář, protože obsahuje pole pro všechny relevantní informace, které potřebujeme. 

 

Pokud chcete, můžete nám zranitelnosti nahlásit také nepřímo nebo anonymně prostřednictvím vašeho národního týmu pro reakci na incidenty v oblasti počítačové bezpečnosti (CSIRT) 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de 

Vítejte — vyberte prosím důvod vašeho dotazu.