Politica di segnalazione delle vulnerabilità

 

1. Finalità e ambito di applicazione

La presente politica illustra le modalità di segnalazione delle vulnerabilità di sicurezza che interessano i prodotti LAICA dotati di elementi digitali.

Essa garantisce la conformità al Regolamento (UE) 2024/2847, il Cyber Resilience Act, e si applica per l’intero periodo di assistenza dichiarato per ciascun prodotto.

Si applica alle bilance smart LAICA collegate alle app LAICA Home Wellness e Fitdays+.

La presente politica si applica per l’intero periodo di supporto dichiarato del prodotto in questione. Le segnalazioni relative a prodotti non più supportati potranno comunque essere esaminate al fine di determinare se sussistano obblighi di segnalazione o di informazione degli utenti ai sensi del Cyber Resilience Act. Ciò non implica che verrà fornito un aggiornamento di sicurezza per i prodotti al di fuori del loro periodo di supporto.

 

2. Segnalazione delle vulnerabilità

Apprezziamo coloro che dedicano tempo e impegno alla segnalazione delle vulnerabilità di sicurezza in conformità con la presente politica. Tuttavia, non offriamo ricompense monetarie per la segnalazione di vulnerabilità. Ricercatori, clienti, fornitori e altre parti interessate possono segnalare presunte vulnerabilità utilizzando il contatto designato da LAICA S.p.A. per la segnalazione delle vulnerabilità. Le segnalazioni devono includere (dati obbligatori): il prodotto interessato, la versione, la configurazione, la descrizione della vulnerabilità, i passaggi per riprodurre il problema, l’impatto, le prove pertinenti e (dati non obbligatori) i recapiti del segnalante. Le segnalazioni devono evitare di includere dati personali, dati dei clienti, segreti di produzione o codice di exploit oltre a quanto necessario per dimostrare il problema in modo sicuro. L’informativa sulla privacy è consultabile sul sito www.laica.it.

Se ritiene di aver individuato una vulnerabilità di sicurezza, La preghiamo di inviarci la Sua segnalazione utilizzando il seguente indirizzo e-mail: customerservice@laica.com

 

3. Safe Harbour e aspettative nei confronti dei ricercatori

LAICA S.p.A. sostiene la ricerca sulla sicurezza in buona fede, condotta in modo responsabile e nel rispetto della legge. I ricercatori devono evitare violazioni della privacy, distruzione dei dati, interruzione dei servizi, ingegneria sociale, attacchi fisici, estorsione, persistenza, movimento laterale e divulgazione pubblica prima che il coordinamento sia completato.

LAICA S.p.A. non intraprenderà azioni legali esclusivamente sulla base di ricerche sulla sicurezza in buona fede condotte in conformità con la presente politica, fatto salvo il rispetto della legge applicabile e dei diritti di terzi.

 

4. Valutazione, correzione e aggiornamenti

Il referente confermerà la ricezione delle segnalazioni di vulnerabilità, assegnerà un codice di tracciamento, conserverà le prove e valuterà la validità, la gravità, i prodotti interessati, la possibilità di sfruttamento, l’impatto, le misure di mitigazione e le prove di sfruttamento attivo o di incidenti gravi. Le vulnerabilità convalidate saranno corrette senza indebito ritardo ricorrendo ad azioni proporzionate quali aggiornamenti di sicurezza, modifiche alla configurazione, misure di mitigazione, correzioni da parte dei fornitori o altre misure correttive. Gli aggiornamenti di sicurezza saranno testati, protetti da manomissioni ove applicabile e distribuiti attraverso canali approvati.

 

5. Divulgazione coordinata e segnalazione ai sensi del CRA

LAICA S.p.A. coordinerà la divulgazione delle vulnerabilità, a seconda dei casi, con il segnalante, con i fornitori interessati e con le autorità competenti. LAICA S.p.A. terrà il segnalante ragionevolmente informato durante il processo di valutazione e correzione, tenendo conto della complessità e della sensibilità della vulnerabilità segnalata.

Qualora LAICA S.p.A. venga a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave che comprometta la sicurezza di un prodotto dotato di elementi digitali, valuterà tempestivamente l’evento ed effettuerà le notifiche richieste ai sensi del Cyber Resilience Act entro i termini normativi applicabili. LAICA S.p.A. informerà inoltre gli utenti interessati, e ove opportuno tutti gli utenti, in merito alla vulnerabilità o all’incidente, ai rischi connessi e alle eventuali misure di mitigazione o correttive che essi dovrebbero adottare.

Una volta reso disponibile un aggiornamento di sicurezza adeguato, LAICA S.p.A. pubblicherà informazioni sulla vulnerabilità risolta, inclusi i prodotti interessati, l’impatto e la gravità della vulnerabilità, nonché istruzioni chiare sulle azioni che gli utenti dovranno intraprendere. La pubblicazione potrà essere posticipata qualora rischi di sicurezza informatica debitamente giustificati richiedano che agli utenti venga concesso tempo sufficiente per applicare l’aggiornamento pertinente.

 

6. Comunicazioni, fornitori, registrazioni e revisione

Qualora siano interessati componenti di terze parti, LAICA S.p.A. provvederà a coordinarsi, se del caso, con i fornitori o i responsabili della manutenzione competenti. LAICA S.p.A. documenterà e gestirà le segnalazioni di vulnerabilità in conformità con i propri processi interni e gli obblighi legali applicabili. La presente politica sarà sottoposta a revisione periodica e a seguito di modifiche significative relative ai prodotti, alla normativa o alla risposta agli incidenti. LAICA S.p.A. si adopererà per fornire aggiornamenti ragionevoli sullo stato di avanzamento durante il processo di valutazione e risoluzione, tenendo conto della complessità e della sensibilità della vulnerabilità segnalata.