Vulnerability Reporting

Politica per la segnalazione e la gestione delle vulnerabilità di sicurezza

TSec s.r.l. (da qui in avanti definita come "TSec") riconosce la cybersecurity come un elemento essenziale per garantire la sicurezza, l'affidabilità e la resilienza dei propri prodotti e considera la gestione delle vulnerabilità di sicurezza parte integrante del processo di sviluppo e del ciclo di vita dei prodotti.

In conformità ai principi e agli obblighi applicabili previsti dal Regolamento (UE) 2024/2847 – Cyber Resilience Act (CRA), TSec ha definito e adottato una procedura interna per la gestione delle vulnerabilità di sicurezza che possono essere individuate nei propri prodotti.

La procedura disciplina, tra l'altro, la ricezione, registrazione, valutazione, gestione e risoluzione delle vulnerabilità segnalate o individuate, nonché, ove applicabile, l'adozione delle necessarie misure correttive e le relative attività di comunicazione, secondo quanto previsto dalla normativa applicabile.

Segnalazione delle vulnerabilità

TSec invita ricercatori di sicurezza, clienti, partner e altri soggetti interessati a segnalare in modo responsabile eventuali vulnerabilità di sicurezza riscontrate nei prodotti TSec.

Le segnalazioni possono essere inviate al Product Security Incident Response Team (PSIRT) di ACME al seguente indirizzo:

psirt@tsec.it

Le segnalazioni sono accettate in lingua italiana o inglese.

Al fine di consentire una tempestiva ed efficace valutazione della segnalazione, si raccomanda di includere, ove disponibili, le seguenti informazioni:

  • identificazione del prodotto e della versione interessata;
  • descrizione dettagliata della vulnerabilità;
  • condizioni e modalità necessarie per riprodurre la vulnerabilità;
  • eventuali prove di concetto (proof of concept);
  • valutazione dell'impatto di sicurezza, ove disponibile;
  • eventuali informazioni relative alle possibili misure di mitigazione.

TSec si impegna a trattare le segnalazioni ricevute secondo la propria procedura di gestione delle vulnerabilità e nel rispetto degli obblighi previsti dalla normativa applicabile.

Le informazioni relative alle vulnerabilità saranno trattate con la dovuta riservatezza e saranno utilizzate esclusivamente per le finalità connesse alla valutazione, alla gestione e alla mitigazione del rischio di sicurezza, fatti salvi gli obblighi di legge e regolamentari applicabili.

TSec incoraggia la collaborazione responsabile nella segnalazione delle vulnerabilità, con l'obiettivo di migliorare continuamente il livello di sicurezza e resilienza dei propri prodotti e di contribuire alla protezione dei propri clienti e utilizzatori.