OBL-ART13-10Binding
Gestire e rimediare le vulnerabilità per tutta la durata del periodo di supporto
- Si applica a
- Manufacturer
- Citazioni fonti
- Art. 13(10)Annex I Part II
- Classi di prodotto
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Linguaggio semplice
Una volta individuata una vulnerabilità di sicurezza, è necessario correggerla rapidamente. I tempi dipendono dalla gravità del problema. Assegnare un ID CVE. Informare gli utenti. Pubblicare una nota di sicurezza. Fare tutto ciò per l'intera durata del supporto del prodotto — non solo al lancio.
Testo giuridico
L'articolo 13, paragrafo 10, del regolamento (UE) 2024/2847, letto congiuntamente all'Allegato I Parte II, richiede che i fabbricanti gestiscano efficacemente le vulnerabilità. L'allegato specifica i seguenti requisiti concreti:
Allegato I Parte II — Requisiti di gestione delle vulnerabilità:
- Identificare e documentare le vulnerabilità e i componenti del prodotto (SBOM)
- Affrontare le vulnerabilità senza ritardo, in modo proporzionato al rischio
- Applicare aggiornamenti di sicurezza efficaci e regolari
- Utilizzare identificatori CVE (da un'autorità di numerazione CVE) per le vulnerabilità
- Pubblicare informazioni sulle vulnerabilità corrette, incluso il punteggio CVSS
- Adottare una politica di divulgazione coordinata delle vulnerabilità
- Facilitare la segnalazione di vulnerabilità da parte di terzi
- Condividere informazioni sulle vulnerabilità con la rete CSIRT e ENISA su richiesta
Requisiti fondamentali
- Processo di gestione delle vulnerabilità — flusso di lavoro documentato per ricezione, triage, remediation e divulgazione
- Remediation tempestiva — tempo di risposta proporzionato al punteggio CVSS e alla sfruttabilità
- Assegnazione CVE — ottenere ID CVE da un CNA (CVE Numbering Authority); ENISA opera come CNA UE per i CVE relativi al CRA
- Punteggio CVSS — pubblicare il punteggio CVSS (v3.1 o successivo) con gli advisory di sicurezza
- Advisory di sicurezza — pubblicare advisory per tutte le vulnerabilità corrette
- Avviso di fine supporto — notificare agli utenti non oltre 12 mesi prima della scadenza del supporto affinché possano adottare soluzioni alternative
Documentazione che potrebbe essere necessaria
- Politica di gestione delle vulnerabilità e obiettivi SLA (tempo di patch per livello di gravità)
- Tracker o backlog delle vulnerabilità
- Registrazioni di assegnazione CVE
- Advisory di sicurezza pubblicati con punteggi CVSS
- Registrazioni delle notifiche di fine supporto