Serwis Pojazdów Szynowych, Rolling Stock Service
  1. pl
  2. en

Bezpieczeństwo Produktów i Zgłaszanie Podatności (CRA / CVD)

Bezpieczeństwo naszych produktów z elementami cyfrowymi oraz ochrona danych naszych klientów są dla nas najwyższym priorytetem. Zgodnie z rozporządzeniem UE w sprawie cyberodporności (Cyber Resilience Act – CRA), wdrożyliśmy proces skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure – CVD).


1. Pojedynczy Punkt Kontaktowy (SPOC / PSIRT)

Wszelkie zgłoszenia dotyczące potencjalnych podatności lub luk bezpieczeństwa w produktach, oprogramowaniu lub usługach cyfrowych prosimy kierować bezpośrednio do naszego dedykowanego zespołu reagowania:

  • E-mail podstawowy: security@[domena]
  • Alias PSIRT: psirt@[domena]
  • Szyfrowanie korespondencji (PGP): Zalecamy szyfrowanie wszelkich zgłoszeń zawierających wrażliwe dane techniczne lub dowody koncepcji (PoC).
  • Odcisk klucza PGP (Fingerprint): [TUTAJ_WKLEJ_40_ZNAKOWY_FINGERPRINT_PGP]
  • Klucz publiczny PGP: Pobierz klucz publiczny (.asc)

2. Zasady „Safe Harbor” (Dobra Wiara)

Cenimy współpracę ze społecznością badaczy bezpieczeństwa. Jeśli przeprowadzasz badania w dobrej wierze i zgodnie z poniższymi zasadami, zobowiązujemy się:

  • Nie podejmować żadnych kroków prawnych ani nie zgłaszać sprawy organom ścigania w związku z prowadzonym badaniem.
  • Współpracować w celu zrozumienia i usunięcia problemu w możliwie najkrótszym czasie.
  • Uznać Twój wkład w usunięcie luki (np. w komunikacie doradczym / Security Advisory), o ile wyrazisz na to zgodę.

Wymagania wobec badacza:

  • Nie naruszaj prywatności użytkowników ani poufności danych firmowych.
  • Nie niszcz, nie modyfikuj ani nie usuwaj danych.
  • Unikaj ataków mogących zakłócić ciągłość działania usług (np. ataki Denial of Service – DoS/DDoS).
  • Nie żądaj korzyści majątkowych ani okupu za wstrzymanie publikacji luki.
  • Daj nam uzasadniony czas na naprawę podatności przed jej publicznym ujawnieniem (standardowo 90 dni).

3. Zgłoszenia niekwalifikowalne (Poza zakresem)

W ramach procesu CRA CVD nie rozpatrujemy zgłoszeń niemających realnego wpływu na bezpieczeństwo, w szczególności:

  • Braków nagłówków bezpieczeństwa HTTP (np. CSP, HSTS, X-Frame-Options), o ile nie prowadzą do bezpośredniego ataku.
  • Błędów konfiguracyjnych SPF/DKIM/DMARC niemających wpływu na przejęcie kont pocztowych.
  • Ataków socjotechnicznych (phishing, vishing) wymierzonych w pracowników.
  • Fizycznych ataków na obiekty lub infrastrukturę sprzętową.
  • Automatycznych raportów ze skanerów podatności bez weryfikacji i działającego dowodu koncepcji (PoC).

4. Ramy czasowe reakcji i postępowania

Nasz zespół PSIRT zobowiązuje się do przestrzegania następujących terminów:

  • Do 72 godzin: Formalne potwierdzenie odbioru zgłoszenia podatności.
  • Do 7 dni kalendarzowych: Wstępna ocena podatności, określenie jej powagi (CVSS) oraz planu działań naprawczych.
  • Standardowo do 90 dni: Opracowanie, przetestowanie i udostępnienie poprawki bezpieczeństwa (patch) lub środków zaradczych, po czym następuje skoordynowana publikacja komunikatu. W uzasadnionych przypadkach termin ten może zostać skrócony lub wydłużony za obopólnym porozumieniem.

+48 52 326 70 10

sps@serwis-mieczkowski.pl

SPS sp. z o.o. sp. k  © 2025