Coordinated Vulnerability Disclosure Policy

CVD Policy

Segnalazione delle vulnerabilità
Se avete identificato una potenziale vulnerabilità nei prodotti FRIEM, vi invitiamo a segnalarcela tempestivamente, ai sensi del Regolamento (UE) 2024/2847 (Cyber Resilience Act – CRA), utilizzando la procedura di seguito indicata. 

Procedura di segnalazione delle vulnerabilità
Per segnalare una potenziale vulnerabilità nei prodotti FRIEM, si prega di compilare il Modulo di Segnalazione delle Vulnerabilità, accessibile tramite il link presente in fondo a questa pagina.  

Si prega di fornire tutte le informazioni richieste e, ove possibile, di includere un livello di dettaglio sufficiente a consentire di valutare e gestire la segnalazione in modo efficace e tempestivo.  

Le segnalazioni ricevute saranno gestite da FRIEM secondo quanto previsto dal proprio Vulnerability Handling Process. 

Gestione delle vulnerabilità
Il segnalante riceverà una conferma di ricezione entro 5 giorni lavorativi e sarà successivamente informato, ove applicabile, sullo stato di avanzamento della gestione della segnalazione, secondo quanto previsto dalla procedura interna di gestione delle vulnerabilità di FRIEM. 

FRIEM adotta misure volte a garantire la riservatezza dell’identità e delle informazioni di contatto del segnalante, che saranno trattate in modo confidenziale e non saranno divulgate in comunicazioni pubbliche. 

Le segnalazioni ricevute saranno analizzate e valutate dal personale incaricato della gestione delle vulnerabilità, che ne determinerà la rilevanza e il potenziale impatto sui prodotti FRIEM e contatterà il segnalante, ove necessario, per richiedere ulteriori informazioni o fornire aggiornamenti sullo stato di gestione della segnalazione. 

Comunicazione delle vulnerabilità
FRIEM esamina le segnalazioni relative a problematiche di sicurezza e, ove applicabile, provvede alla comunicazione delle vulnerabilità validate agli utenti o ai clienti potenzialmente interessati. 

A seconda della natura, della gravità e del potenziale impatto della vulnerabilità, le informazioni potranno essere comunicate mediante comunicazioni dirette ai clienti interessati, newsletter dedicate alla cybersecurity o altri canali ritenuti appropriati. 

Le modalità e i tempi di comunicazione saranno definiti in funzione della natura, della gravità e dell’impatto della vulnerabilità, nonché degli eventuali obblighi di comunicazione e notifica previsti dalla normativa applicabile.