Cyber Resilience Act (CRA)

Cyber Resilience Act (CRA) & Sicurezza dei Prodotti

In conformità al Regolamento (UE) 2024/2847 (Cyber Resilience Act), ZANASI S.r.l. si impegna a garantire elevati standard di cybersicurezza per i propri prodotti con elementi digitali lungo tutto il loro ciclo di vita.

Per gestire in modo strutturato e tempestivo le segnalazioni di potenziali vulnerabilità informatiche, abbiamo attivato il nostro team dedicato PSIRT (Product Security Incident Response Team).

  1. Come segnalare una vulnerabilità
    Se hai individuato una vulnerabilità o un’anomalia di sicurezza su un nostro prodotto, puoi inviare una comunicazione al nostro indirizzo email dedicato: psirt@zanasicoding.com

Cosa succede dopo l’invio? A seguito della ricezione dell’email, il nostro team ti invierà tempestivamente la conferma di presa in carico e le istruzioni (unitamente al modulo ufficiale di segnalazione) per raccogliere le informazioni tecniche necessarie all’analisi.

 

  1. Politica di Divulgazione Coordinata delle Vulnerabilità (CVD)
    ZANASI adotta una Politica di Divulgazione Coordinata (Coordinated Vulnerability Disclosure – CVD) per garantire che le vulnerabilità vengano analizzate e risolte prima che le informazioni dettagliate siano rese pubbliche.In questa fase di transizione normativa, il nostro team PSIRT si impegna a:
    ● Presa in carico: Confermare la ricezione della segnalazione inviata tramite il nostro modulo ufficiale, avviando il processo di registrazione interna.
    ● Analisi tecnica e Triage: Verificare la riproducibilità della vulnerabilità segnalata e valutarne il potenziale livello di rischio per i nostri prodotti e clienti.
    ● Gestione e Risoluzione: Sviluppare, valutare e implementare le opportune contromisure (come aggiornamenti software, patch firmware o istruzioni di mitigazione temporanea) compatibilmente con i tempi tecnici di analisi e sviluppo.
    ● Divulgazione Coordinata: Mantenere un canale di comunicazione con il segnalante e coordinare l’eventuale divulgazione pubblica dell’informativa di sicurezza solo a correzione avvenuta, per tutelare i nostri utilizzatori finali.

 

  1. Informazioni minime per la segnalazione
    Per permettere un’analisi rapida ed efficace, al momento dell’invio dettagliato ti verrà richiesto di fornire:
    ● Prodotto coinvolto: Modello, numero di serie e versione del firmware/software in uso.
    ● Descrizione del problema: Spiegazione dell’anomalia riscontrata o scenario d’attacco
    (Proof of Concept).
    ● Evidenze tecniche: Eventuali file di log, configurazioni o screenshot dimostrativi.
    ● Dati di contatto: Riferimenti per eventuali chiarimenti da parte del nostro team di analisi.