Coordinated Vulnerability Disclosure Policy (CVD)
Spoločnosť ETA a.s. (ďalej len „ETA“) týmto stanovuje politiku koordinovaného zverejňovania zraniteľností (CVD) v súlade s Nariadením (EÚ) 2024/2847 o kybernetickej odolnosti (CRA). Politika sa vzťahuje na všetky produkty ETA s digitálnymi prvkami uvádzané na trh v Európskom hospodárskom priestore vrátane ich firmvéru, sprievodných mobilných aplikácií a prepojených cloudových služieb. Politika platí počas celého obdobia podpory každého produktu, najmenej však 5 rokov od jeho uvedenia na trh.
| Kanál | Adresa |
|---|---|
| psirt@eta.cz | |
| Web | https://www.eta.sk/product-security/ |
| security.txt (RFC 9116) | https://www.eta.cz/.well-known/security.txt |
Hlásenia prijímame v slovenčine, češtine a angličtine. Anonymné hlásenia sú tiež možné.
Pre rýchle vyhodnotenie prosíme uviesť:
| Aktivita | Lhůta |
|---|---|
| Potvrdenie prijatia hlásenia | do 3 pracovních dní |
| Prvá vecná odozva (triage) |
do 10 pracovních dní |
| Pravidelná aktualizácia stavu | min. 1× za 14 dní |
| Oprava — kritická zraniteľnosť(CVSS 9,0–10,0) | do 7 kalendárnych dní |
| Oprava — vysoká zraniteľnosť(CVSS 7,0–8,9) | do 30 kalendárnych dní |
| Oprava — střední zraniteľnosť(CVSS 4,0–6,9) | do 90 kalendárnych dní |
| Oprava — nízká zraniteľnosť(CVSS 0,1–3,9) | do 180 kalendárnych dní |
Lehoty môžu byť primerane predĺžené v prípade nevyhnutnej koordinácie s dodávateľom tretej strany. ETA o tom nálezcu bezodkladne informuje.
| Krok | Popis |
|---|---|
| 1 — Príjem | Hlásenie je zaevidované, nálezcovi je pridelené sledovacie číslo a prijatie je potvrdené do 3 pracovných dní. |
| 2 — Triage | Tím PSIRT overí reprodukovateľnosť, určí závažnosť (CVSS) a identifikuje dotknuté produkty a verzie. |
| 3 — Náprava | Zodpovedný vývojový tím vypracuje záplatu alebo mitigáciu (zmierňujúce opatrenie) v rámci stanovených lehôt. |
| 4 — Testovanie | Záplata prechádza bezpečnostným testovaním a overením. |
| 5 — Vydanie aktualizácie | Oprava je vydaná a distribuovaná používateľom prostredníctvom štandardných kanálov aktualizácií. |
| 6 — Zverejnenie | ETA zverejní security advisory (bezpečnostné upozornenie) obsahujúce opis zraniteľnosti, CVSS skóre a pokyny pre používateľov. |
Informácie o zraniteľnosti sú zverejnené po vydaní záplaty alebo účinnej mitigácie (zmierňujúceho opatrenia). ETA koordinuje termín zverejnenia s nálezcom; štandardné embargo je 90 dní od potvrdenia hlásenia.
Každé security advisory obsahuje:
Pri zistení aktívne zneužívanej zraniteľnosti alebo závažného bezpečnostného incidentu je ETA od 11. septembra 2026 povinná túto skutočnosť nahlásiť agentúre ENISA a národnému CSIRT.CZ prostredníctvom jednotnej platformy EÚ na podávanie hlásení (Single Reporting Platform EU).
Na účely tohto článku sa závažným bezpečnostným incidentom rozumie incident, ktorý (a) negatívne ovplyvňuje schopnosť produktu chrániť dostupnosť, autentickosť, integritu alebo dôvernosť údajov alebo funkcií, ALEBO (b) viedol alebo môže viesť k zavedeniu škodlivého kódu do produktu alebo siete používateľa.
| Typ události | Early warning | Initial notification | Final repor |
|---|---|---|---|
| Aktívne zneužívaná zraniteľnosť | 24 hodin | 72 hodin | 14 dní od dostupnosti záplaty |
| Závažný bezpečnostný incident | 24 hodin | 72 hodin | 30 dní od prvého oznámenia |
Lehoty na včasné varovanie a úvodné oznámenie začínajú plynúť okamihom, keď ETA zistí aktívne zneužívanie alebo závažný incident – nie okamihom prijatia hlásenia od nálezcu. Lehota na záverečnú správu o aktívne zneužívanej zraniteľnosti začína plynúť od okamihu, keď je k dispozícii nápravné alebo zmierňujúce opatrenie. Lehota na záverečnú správu o závažnom incidente začína plynúť od okamihu odoslania úvodného oznámenia.
ETA zostavuje a udržiava softvérový kusovník (SBOM) pre každý produkt s digitálnymi prvkami. SBOM je vyhotovený v strojovo čitateľnom formáte (SPDX alebo CycloneDX) a obsahuje prinajmenšom najdôležitejšie závislosti produktu. SBOM je aktualizovaný pri každom vydaní novej verzie a je na vyžiadanie sprístupnený orgánom dohľadu nad trhom.
Ak sú v produkte ETA použité komponenty tretích strán (knižnice, firmvér čipových súprav, SDK), ETA monitoruje bezpečnostné oznámenia príslušných dodávateľov a zraniteľnosti v takýchto komponentoch rieši v súlade s lehotami uvedenými v čl. 3 tejto politiky. Pri zistení zraniteľnosti v komponente tretej strany ETA bezodkladne informuje príslušného dodávateľa a koordinuje nápravu.