Coordinated Vulnerability Disclosure Policy (CVD)
1. Namen in področje uporabe
Družba ETA a.s. (v nadaljevanju »ETA«) s tem določa politiko usklajenega razkrivanja ranljivosti (CVD) v skladu z Uredbo (EU) 2024/2847 o kibernetski odpornosti (CRA).
Politika velja za vse izdelke ETA z digitalnimi elementi, ki se dajejo na trg v Evropskem gospodarskem prostoru, vključno z njihovo vdelano programsko opremo, spremljajočimi mobilnimi aplikacijami in povezanimi storitvami v oblaku. Politika velja ves čas podpore posameznega izdelka, vendar najmanj 5 let od njegovega dajanja na trg.
2. Kontaktni kanal za prijavo ranljivosti
Ranljivosti v izdelkih ETA je mogoče prijaviti prek naslednjih kanalov:
| Kanal | Naslov |
|---|---|
| E-pošta | psirt@eta.cz |
| Splet | https://eta.si/razkrivanja-ranljivosti/ |
| security.txt (RFC 9116) | https://www.eta.cz/.well-known/security.txt |
Prijave sprejemamo v češčini, slovaščini in angleščini. Možne so tudi anonimne prijave.
2.1 Kaj navesti v prijavi
Za hitro oceno vas prosimo, da navedete:
- ime in različico zadevnega izdelka ali vdelane programske opreme,
- opis ranljivosti in njenega morebitnega vpliva,
- korake za reprodukcijo, če je to mogoče,
- kontaktne podatke ali željo, da ostanete anonimni.
3. Roki za obravnavo prijav
| Aktivnost | Rok |
|---|---|
| Potrditev prejema prijave | v 3 delovnih dneh |
| Prvi vsebinski odziv (triage) | v 10 delovnih dneh |
| Redna posodobitev stanja | najmanj 1× na 14 dni |
| Odprava — kritična ranljivost (CVSS 9,0–10,0) | v 7 koledarskih dneh |
| Odprava — visoka ranljivost (CVSS 7,0–8,9) | v 30 koledarskih dneh |
| Odprava — srednja ranljivost (CVSS 4,0–6,9) | v 90 koledarskih dneh |
| Odprava — nizka ranljivost (CVSS 0,1–3,9) | v 180 koledarskih dneh |
Roki se lahko ustrezno podaljšajo, kadar je potrebno usklajevanje z dobaviteljem tretje strani. ETA bo o tem prijavitelja nemudoma obvestila.
4. Postopek obravnave prijav
| Korak | Opis |
|---|---|
| 1 — Prejem | Prijava se evidentira, prijavitelju se dodeli sledilna številka in prejem se potrdi v 3 delovnih dneh. |
| 2 — Triage | Ekipa PSIRT preveri ponovljivost, določi resnost (CVSS) ter identificira zadevne izdelke in različice. |
| 3 — Odprava | Odgovorna razvojna ekipa pripravi popravek ali omilitveni ukrep v okviru določenih rokov. |
| 4 — Testiranje | Popravek prestane varnostno testiranje in preverjanje. |
| 5 — Izdaja posodobitve | Popravek se izda in uporabnikom distribuira prek standardnih kanalov za posodobitve. |
| 6 — Objava | ETA objavi varnostno obvestilo, ki vsebuje opis ranljivosti, oceno CVSS in navodila za uporabnike. |
5. Usklajeno razkritje
Informacije o ranljivosti se objavijo po izdaji popravka ali učinkovitega omilitvenega ukrepa. ETA termin objave uskladi s prijaviteljem; standardni embargo traja 90 dni od potrditve prijave.
5.1 Vsebina varnostnega obvestila
Vsako varnostno obvestilo vsebuje:
- identifikator CVE in oceno resnosti CVSS v3.1,
- zadevne izdelke in različice,
- opis ranljivosti in pogoje za njeno izkoriščanje,
- navodila za odpravo ali priporočene ukrepe,
- strojno berljivo različico v formatu CSAF 2.0.
5.2 Kanali objave
- https://eta.si/razkrivanja-ranljivosti/,
- e-poštno obvestilo registriranim uporabnikom in poslovnim partnerjem,
- usklajeno obvestilo s CSIRT.CZ in ENISA.
6. Obveznosti poročanja
Ob ugotovitvi aktivno izkoriščane ranljivosti ali resnega varnostnega incidenta mora ETA od 11. septembra 2026 to dejstvo prijaviti agenciji ENISA in nacionalnemu CSIRT.CZ prek enotne platforme EU za poročanje (Single Reporting Platform EU):
Za namene tega člena resen varnostni incident pomeni incident, ki (a) negativno vpliva na sposobnost izdelka za zaščito razpoložljivosti, avtentičnosti, celovitosti ali zaupnosti podatkov ali funkcij, ALI (b) je povzročil ali lahko povzroči vnos zlonamerne kode v izdelek ali omrežje uporabnika.
| Vrsta dogodka | Zgodnje opozorilo | Začetno obvestilo | Končno poročilo |
|---|---|---|---|
| Aktivno izkoriščana ranljivost | 24 ur | 72 ur | 14 dni od razpoložljivosti popravka |
| Resen varnostni incident | 24 ur | 72 ur | 30 dni od prvega obvestila |
Roki za zgodnje opozorilo in začetno obvestilo začnejo teči v trenutku, ko ETA zazna aktivno izkoriščanje ali resen incident — in ne v trenutku prejema prijave od prijavitelja. Rok za končno poročilo o aktivno izkoriščani ranljivosti začne teči, ko je na voljo korektivni ali omilitveni ukrep. Rok za končno poročilo o resnem incidentu začne teči ob pošiljanju začetnega obvestila.
7. SBOM in upravljanje komponent tretjih strani
ETA pripravi in vzdržuje seznam programske opreme (SBOM) za vsak izdelek z digitalnimi elementi. SBOM je izdelan v strojno berljivem formatu (SPDX ali CycloneDX) in vsebuje najmanj najpomembnejše odvisnosti izdelka. SBOM se posodobi ob vsaki izdaji nove različice in je na zahtevo na voljo organom za nadzor trga.
Če izdelek ETA vsebuje komponente tretjih strani (knjižnice, vdelano programsko opremo naborov čipov, SDK), ETA spremlja varnostna obvestila zadevnih dobaviteljev in ranljivosti v takšnih komponentah obravnava v skladu z roki iz 3. člena te politike. Ob ugotovitvi ranljivosti v komponenti tretje strani ETA nemudoma obvesti zadevnega dobavitelja in uskladi odpravo.