Politika CVD raziskovalcem pove, kako poročati, kaj lahko pričakujejo in kako bo potekalo razkritje. Mora biti resnična: nekdo mora poročila sprejeti, triažirati in nanje odgovoriti.
Kaj naj vsebuje politika
To je naše priporočilo. CRA vsebine ne predpisuje.
- Obseg: izdelki, različice in storitve, ki jih zajema.
- Kako poročati: naslov, obrazec, možnosti šifriranja,
security.txt. - Kaj boste storili: potrditi prejem, oceniti, obveščati odkritelja, popraviti, uskladiti razkritje.
- Roki, ki jih lahko dejansko izpolnite.
- Izjava o varnem pristanu, dogovorjena s pravnim svetovalcem.
- Zahvale in pristop k objavi.
- Stopnjevanje za aktivno izrabljene ranljivosti, ki vodi v poročanje po CRA.
Kje se pojavi v CRA
| Določba | Zahteva |
|---|---|
| Priloga I, del II(5) | Vzpostaviti in izvrševati politiko usklajenega razkritja ranljivosti |
| Priloga I, del II(6) | Lajšati izmenjavo informacij, vključno s kontaktnim naslovom |
| Priloga II(2) | Uporabnikom povedati enotno kontaktno točko in kje je politika |
| Priloga VII(2)(b) | V tehnično dokumentacijo vključiti politiko in dokazilo o kontaktnem naslovu |
| Člen 15 | Prostovoljno poročanje o ranljivostih in incidentih je možno tudi za druge osebe |
Objaviti politiko in nenadzorovan nabiralnik. Kanal preizkusite četrtletno in preizkus zabeležite.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- PSIRT po CRA: ali ga vaše podjetje potrebuje?
- Zahteve CRA za obravnavanje ranljivosti
- Obveznosti poročanja po CRA: 24 ur, 72 ur in končno poročilo
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.