Coordinated Vulnerability Disclosure Policy (CVD)
1. Účel a rozsah platnosti
Spoločnosť ETA a.s. (ďalej len „ETA“) týmto stanovuje politiku koordinovaného zverejňovania zraniteľností (CVD) v súlade s Nariadením (EÚ) 2024/2847 o kybernetickej odolnosti (CRA). Politika sa vzťahuje na všetky produkty ETA s digitálnymi prvkami uvádzané na trh v Európskom hospodárskom priestore vrátane ich firmvéru, sprievodných mobilných aplikácií a prepojených cloudových služieb. Politika platí počas celého obdobia podpory každého produktu, najmenej však 5 rokov od jeho uvedenia na trh.
2. Kontaktný kanál na hlásenie zraniteľností
Zraniteľnosti v produktoch ETA je možné nahlásiť prostredníctvom nasledujúcich kanálov:
| Kanál | Adresa |
|---|---|
| psirt@eta.cz | |
| Web | https://www.gogen.sk/product-security/ |
| security.txt (RFC 9116) | https://www.eta.cz/.well-known/security.txt |
Hlásenia prijímame v slovenčine, češtine a angličtine. Anonymné hlásenia sú tiež možné.
2.1 Čo uviesť v hlásení
Pre rýchle vyhodnotenie prosíme uviesť:
- názov a verziu dotknutého produktu alebo firmvéru,
- opis zraniteľnosti a jej potenciálneho dopadu,
- kroky na reprodukciu, ak je to možné,
- kontaktné informácie alebo želanie zostať v anonymite.
3. Lehoty na spracovanie hlásení
| Aktivita | Lhůta |
|---|---|
| Potvrdenie prijatia hlásenia | do 3 pracovních dní |
| Prvá vecná odozva (triage) |
do 10 pracovních dní |
| Pravidelná aktualizácia stavu | min. 1× za 14 dní |
| Oprava — kritická zraniteľnosť(CVSS 9,0–10,0) | do 7 kalendárnych dní |
| Oprava — vysoká zraniteľnosť(CVSS 7,0–8,9) | do 30 kalendárnych dní |
| Oprava — střední zraniteľnosť(CVSS 4,0–6,9) | do 90 kalendárnych dní |
| Oprava — nízká zraniteľnosť(CVSS 0,1–3,9) | do 180 kalendárnych dní |
Lehoty môžu byť primerane predĺžené v prípade nevyhnutnej koordinácie s dodávateľom tretej strany. ETA o tom nálezcu bezodkladne informuje.
4. Postup spracovania hlásení
| Krok | Popis |
|---|---|
| 1 — Príjem | Hlásenie je zaevidované, nálezcovi je pridelené sledovacie číslo a prijatie je potvrdené do 3 pracovných dní. |
| 2 — Triage | Tím PSIRT overí reprodukovateľnosť, určí závažnosť (CVSS) a identifikuje dotknuté produkty a verzie. |
| 3 — Náprava | Zodpovedný vývojový tím vypracuje záplatu alebo mitigáciu (zmierňujúce opatrenie) v rámci stanovených lehôt. |
| 4 — Testovanie | Záplata prechádza bezpečnostným testovaním a overením. |
| 5 — Vydanie aktualizácie | Oprava je vydaná a distribuovaná používateľom prostredníctvom štandardných kanálov aktualizácií. |
| 6 — Zverejnenie | ETA zverejní security advisory (bezpečnostné upozornenie) obsahujúce opis zraniteľnosti, CVSS skóre a pokyny pre používateľov. |
5. Koordinované zverejnenie
Informácie o zraniteľnosti sú zverejnené po vydaní záplaty alebo účinnej mitigácie (zmierňujúceho opatrenia). ETA koordinuje termín zverejnenia s nálezcom; štandardné embargo je 90 dní od potvrdenia hlásenia.
5.1 Obsah security advisory (bezpečnostného upozornenia)
Každé security advisory obsahuje:
- identifikátor CVE a hodnotenie závažnosti CVSS v3.1,
- dotknuté produkty a verzie,
- opis zraniteľnosti a podmienky zneužitia,
- pokyny na nápravu alebo odporúčané opatrenia,
- strojovo čitateľnú verziu vo formáte CSAF 2.0.
5.2 Kanály zverejnenia
- https://www.gogen.sk/product-security/,
- e-mailové upozornenie registrovaných používateľov a obchodných partnerov,
- koordinované oznámenie s CSIRT.CZ a ENISA.
6. Oznamovacie povinnosti
Pri zistení aktívne zneužívanej zraniteľnosti alebo závažného bezpečnostného incidentu je ETA od 11. septembra 2026 povinná túto skutočnosť nahlásiť agentúre ENISA a národnému CSIRT.CZ prostredníctvom jednotnej platformy EÚ na podávanie hlásení (Single Reporting Platform EU).
Na účely tohto článku sa závažným bezpečnostným incidentom rozumie incident, ktorý (a) negatívne ovplyvňuje schopnosť produktu chrániť dostupnosť, autentickosť, integritu alebo dôvernosť údajov alebo funkcií, ALEBO (b) viedol alebo môže viesť k zavedeniu škodlivého kódu do produktu alebo siete používateľa.
| Typ události | Early warning | Initial notification | Final repor |
|---|---|---|---|
| Aktívne zneužívaná zraniteľnosť | 24 hodin | 72 hodin | 14 dní od dostupnosti záplaty |
| Závažný bezpečnostný incident | 24 hodin | 72 hodin | 30 dní od prvého oznámenia |
Lehoty na včasné varovanie a úvodné oznámenie začínajú plynúť okamihom, keď ETA zistí aktívne zneužívanie alebo závažný incident – nie okamihom prijatia hlásenia od nálezcu. Lehota na záverečnú správu o aktívne zneužívanej zraniteľnosti začína plynúť od okamihu, keď je k dispozícii nápravné alebo zmierňujúce opatrenie. Lehota na záverečnú správu o závažnom incidente začína plynúť od okamihu odoslania úvodného oznámenia.
7. SBOM a správa komponentov tretích strán
ETA zostavuje a udržiava softvérový kusovník (SBOM) pre každý produkt s digitálnymi prvkami. SBOM je vyhotovený v strojovo čitateľnom formáte (SPDX alebo CycloneDX) a obsahuje prinajmenšom najdôležitejšie závislosti produktu. SBOM je aktualizovaný pri každom vydaní novej verzie a je na vyžiadanie sprístupnený orgánom dohľadu nad trhom.
Ak sú v produkte ETA použité komponenty tretích strán (knižnice, firmvér čipových súprav, SDK), ETA monitoruje bezpečnostné oznámenia príslušných dodávateľov a zraniteľnosti v takýchto komponentoch rieši v súlade s lehotami uvedenými v čl. 3 tejto politiky. Pri zistení zraniteľnosti v komponente tretej strany ETA bezodkladne informuje príslušného dodávateľa a koordinuje nápravu.