OBL-ART13-07Binding
Ustanowienie i opublikowanie polityki skoordynowanego ujawniania podatności (CVD)
- Dotyczy
- Manufacturer
- Cytowania źródeł
- Art. 13(7)Annex I Part II §1
- Klasy produktów
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Prosty język
Należy opublikować jasny proces zgłaszania błędów bezpieczeństwa. Udostępnić adres e-mail lub formularz internetowy do zgłoszeń. Określić, jak szybko nastąpi odpowiedź. Wyjaśnić, w jaki sposób będzie realizowana współpraca ze zgłaszającym przed publicznym ujawnieniem naprawy. Standardowym sposobem realizacji tego obowiązku jest plik security.txt w katalogu głównym witryny.
Tekst prawny
Artykuł 13 ust. 7 rozporządzenia (UE) 2024/2847 oraz Załącznik I Część II §1 nakładają na producentów obowiązek:
- Identyfikowania i dokumentowania podatności oraz komponentów zawartych w produkcie
- Posiadania polityki skoordynowanego ujawniania podatności
- Podejmowania działań ułatwiających wymianę informacji o potencjalnych podatnościach
Polityka CVD musi być publicznie dostępna, aby zewnętrzni zgłaszający mogli ją znaleźć.
Kluczowe wymagania
- Publiczna polityka CVD — opublikowana na stronie internetowej i możliwa do odnalezienia
- Kontakt ds. bezpieczeństwa — dedykowany adres e-mail lub formularz
internetowy do zgłaszania podatności (np.
security@example.com) - Plik
security.txt— opublikowany pod adresem/.well-known/security.txtzgodnie z RFC 9116, umożliwiający maszynowe wykrycie kontaktu - Zobowiązanie do potwierdzenia odbioru — określenie terminu potwierdzenia odbioru zgłoszenia (ENISA zaleca ≤ 5 dni roboczych)
- Harmonogram ujawnienia — opis procesu skoordynowanego ujawniania, w tym obsługi okresów embargo z badaczami
- Deklaracja zakresu — wskazanie, których produktów i wersji dotyczy polityka
Zalecane elementy polityki CVD
Na podstawie wytycznych ENISA dotyczących CVD oraz Załącznika I Część II CRA:
- Adres kontaktowy i preferowana metoda kontaktu
- Klucz PGP / S/MIME do zaszyfrowanych zgłoszeń (zalecane)
- Języki obsługiwane przy zgłoszeniach
- Termin potwierdzenia odbioru
- Oczekiwany harmonogram aktualizacji naprawczych
- Proces koordynacji ujawniania (embargo, uznanie badacza, przypisanie CVE)
- Oświadczenie o ochronie badaczy działających w dobrej wierze
Dokumenty, które mogą być wymagane
- Opublikowana polityka CVD (URL)
- Plik
/.well-known/security.txt - Dziennik przyjmowanych zgłoszeń podatności (poufny — nie wymagany publicznie)
- Zapisy otrzymanych zgłoszeń i sposobu ich obsługi