Cyber Resilience Act (CRA)
Sicurezza dei nostri prodotti digitali
La sicurezza dei nostri prodotti e dei servizi digitali è una priorità.
In conformità con il Regolamento (UE) 2024/2847 – Cyber Resilience Act (CRA), adottiamo processi e misure volti a garantire la sicurezza dei prodotti con elementi digitali durante il loro intero ciclo di vita.
Gestione delle vulnerabilità
Monitoriamo continuamente i nostri prodotti al fine di identificare e gestire eventuali vulnerabilità di sicurezza.
Le attività comprendono:
- identificazione e valutazione delle vulnerabilità;
- analisi degli impatti sulla sicurezza;
- sviluppo e distribuzione degli aggiornamenti di sicurezza;
- monitoraggio delle vulnerabilità pubblicamente note;
- gestione delle vulnerabilità segnalate da utenti, ricercatori e soggetti terzi.
Segnalazione di vulnerabilità
Se hai individuato una potenziale vulnerabilità di sicurezza in uno dei nostri prodotti, puoi segnalarcela utilizzando il seguente canale:
Security Team
Email: ti.spanys@ofni
Ti chiediamo, quando possibile, di includere:
- prodotto e versione interessata;
- descrizione della vulnerabilità;
- condizioni necessarie per riprodurre il problema;
- eventuali log, evidenze o informazioni tecniche utili;
- informazioni per poter essere ricontattato.
Coordinated Vulnerability Disclosure
Adottiamo una politica di Coordinated Vulnerability Disclosure (CVD) per la gestione delle vulnerabilità di sicurezza segnalate da utenti, ricercatori e soggetti terzi.
Le segnalazioni ricevute vengono analizzate, valutate e gestite secondo un processo strutturato finalizzato alla diagnosi, mitigazione e risoluzione delle vulnerabilità prima della loro eventuale divulgazione pubblica.
Gestione e segnalazione delle vulnerabilità e degli incidenti di sicurezza
In caso di vulnerabilità attivamente sfruttata o di incidente grave con impatto sulla sicurezza di un prodotto con elementi digitali, l’azienda attiva il proprio processo interno di gestione degli incidenti e procede alle notifiche previste dal Cyber Resilience Act attraverso i canali e le tempistiche stabilite dal Regolamento.
Le notifiche previste dall’Articolo 14 del CRA sono effettuate tramite la Single Reporting Platform (SRP) prevista dall’Articolo 16 del Regolamento, secondo le modalità e nei confronti dei soggetti competenti stabiliti dal CRA.
Le segnalazioni relative a vulnerabilità attivamente sfruttate sono gestite secondo le tempistiche previste dal CRA:
- entro 24 ore dalla conoscenza della vulnerabilità attivamente sfruttata viene effettuato il preallarme;
- entro 72 ore dalla conoscenza della vulnerabilità viene trasmessa la notifica della vulnerabilità;
- entro 14 giorni dalla disponibilità di una misura correttiva o di mitigazione viene trasmesso il rapporto finale, secondo quanto previsto dal Regolamento.
Per gli incidenti gravi che hanno un impatto sulla sicurezza del prodotto con elementi digitali:
- entro 24 ore dalla conoscenza dell'incidente viene effettuato il preallarme;
- entro 72 ore dalla conoscenza dell'incidente viene trasmessa la notifica dell'incidente;
- entro un mese dalla trasmissione della notifica dell'incidente viene trasmesso il rapporto finale, secondo quanto previsto dal Regolamento.
Il processo interno assicura inoltre la raccolta delle informazioni necessarie alla valutazione, alla mitigazione e alla comunicazione degli eventi di sicurezza.
In caso di vulnerabilità attivamente sfruttata o di incidente grave che possa avere un impatto sugli utenti, vengono fornite, ove necessario, informazioni relative all'evento e alle misure correttive o di mitigazione disponibili.
Aggiornamenti di sicurezza
Quando viene identificata una vulnerabilità che richiede un intervento, valuteremo le azioni necessarie e, ove applicabile, renderemo tempestivamente disponibili aggiornamenti correttivi o di sicurezza. Gli aggiornamenti possono essere distribuiti attraverso i normali canali di aggiornamento del prodotto.
Informazioni sui prodotti
Per ciascun prodotto con elementi digitali forniamo informazioni relative a:
- identificazione e versione del prodotto;
- funzionalità di sicurezza;
- modalità di aggiornamento;
- periodo di supporto e relativa data di fine;
- modalità di segnalazione delle vulnerabilità;
- eventuali avvisi di sicurezza pubblicati.
Contatti
Per informazioni relative alla sicurezza dei nostri prodotti o al Cyber Resilience Act:
Security Team
Email: ti.spanys@ofni
Ultimo aggiornamento: 07/09/2026