Coordinated Vulnerability Disclosure Policy (CVD)
Společnost ETA a.s. (dále jen „ETA“) tímto stanovuje politiku koordinovaného zveřejňování zranitelností (CVD) v souladu s Nařízením (EU) 2024/2847 o kybernetické odolnosti (CRA).
Politika se vztahuje na všechny produkty ETA s digitálními prvky uváděné na trh v Evropském hospodářském prostoru, včetně jejich firmwaru, doprovodných mobilních aplikací a propojených cloudových služeb. Politika platí po celou dobu podpory každého produktu, nejméně však 5 let od uvedení na trh.
Zranitelnosti v produktech ETA lze nahlásit následujícími kanály:
| Kanál | Adresa |
|---|---|
| psirt@eta.cz | |
| Web | https://www.eta.cz/product-security/ |
| security.txt (RFC 9116) | https://www.eta.cz/.well-known/security.txt |
Hlášení přijímáme v češtině, slovenštině a angličtině. Anonymní hlášení jsou také možná.
Pro rychlé vyhodnocení prosíme o:
| Aktivita | Lhůta |
|---|---|
| Potvrzení přijetí hlášení | do 3 pracovních dnů |
| První věcná odezva (triage) | do 10 pracovních dnů |
| Pravidelná aktualizace stavu | min. 1× za 14 dní |
| Oprava — kritická zranitelnost (CVSS 9,0–10,0) | do 7 kalendářních dní |
| Oprava — vysoká zranitelnost (CVSS 7,0–8,9) | do 30 kalendářních dní |
| Oprava — střední zranitelnost (CVSS 4,0–6,9) | do 90 kalendářních dní |
| Oprava — nízká zranitelnost (CVSS 0,1–3,9) | do 180 kalendářních dní |
Lhůty mohou být přiměřeně prodlouženy při nutné koordinaci s dodavatelem třetí strany. ETA o tom nálezce neprodleně informuje.
| Krok | Popis |
|---|---|
| 1 — Příjem | Hlášení je zaevidováno, nálezci je přiděleno sledovací číslo a potvrzeno přijetí do 3 pracovních dnů. |
| 2 — Triage | Tým PSIRT ověří reprodukovatelnost, určí závažnost (CVSS) a identifikuje dotčené produkty a verze. |
| 3 — Náprava | Odpovědný vývojový tým vypracuje záplatu nebo mitigaci v rámci stanovených lhůt. |
| 4 — Testování | Záplata prochází bezpečnostním testováním a verifikací. |
| 5 — Vydání aktualizace | Oprava je vydána a distribuována uživatelům prostřednictvím standardních update kanálů. |
| 6 — Zveřejnění | ETA zveřejní security advisory obsahující popis zranitelnosti, CVSS skóre a pokyny pro uživatele. |
Informace o zranitelnosti jsou zveřejněny po vydání záplaty nebo účinné mitigace. ETA koordinuje termín zveřejnění s nálezcem; standardní embargo je 90 dní od potvrzení hlášení.
Každé security advisory obsahuje:
Při zjištění aktivně zneužívané zranitelnosti nebo závažného bezpečnostního incidentu je ETA od 11. září 2026 povinna tuto skutečnost nahlásit agentuře ENISA a národnímu CSIRT.CZ prostřednictvím Single Reporting Platform EU:
Pro účely tohoto článku se závažným bezpečnostním incidentem rozumí incident, který (a) negativně ovlivňuje schopnost produktu chránit dostupnost, autentičnost, integritu nebo důvěrnost dat nebo funkcí, NEBO (b) vedl nebo může vést k zavedení škodlivého kódu v produktu nebo v síti uživatele.
| Typ události | Early warning | Initial notification | Final repor |
|---|---|---|---|
| Aktivně zneužívaná zranitelnost | 24 hodin | 72 hodin | 14 dní od dostupnosti záplaty |
| Závažný bezpečnostní incident | 24 hodin | 72 hodin | 30 dní od prvního oznámení |
Lhůty pro včasné varování a úvodní oznámení začínají běžet okamžikem, kdy ETA zjistí aktivní zneužívání nebo závažný incident — nikoliv okamžikem přijetí hlášení od nálezce. Lhůta pro závěrečnou zprávu aktivně zneužívané zranitelnosti běží od okamžiku, kdy je k dispozici nápravné nebo zmírňující opatření. Lhůta pro závěrečnou zprávu závažného incidentu běží od okamžiku odeslání úvodního oznámení.
ETA sestavuje a udržuje softwarový kusovník (SBOM) pro každý produkt s digitálními prvky. SBOM je vyhotoven ve strojově čitelném formátu (SPDX nebo CycloneDX) a obsahuje přinejméně nejdůležitější závislosti produktu. SBOM je aktualizován při každém vydání nové verze a je na vyžádání zpřístupněn orgánům dozoru nad trhem.
Jsou-li v produktu ETA obsazeny komponenty třetích stran (knihovny, firmware čipsetů, SDK), ETA monitoruje bezpečnostní oznámení příslušných dodavatelů a zranitelnosti v takových komponentách řeší v souladu s lhůtami uvedenými v čl. 3 této politiky. Při zjištění zranitelnosti v komponentě třetí strany ETA neprodleně informuje příslušného dodavatele a koordinuje nápravu.