Coordinated Vulnerability Disclosure Policy
POLICY PUBBLICA PER LA SEGNALAZIONE, LA GESTIONE E LA DIVULGAZIONE COORDINATA DELLE VULNERABILITÀ DI CYBERSICUREZZA
1. Finalità
CNi Group accoglie le segnalazioni da parte di clienti, costruttori di macchine, integratori di sistemi, ricercatori di sicurezza e altri soggetti in merito a potenziali vulnerabilità di cybersicurezza nei prodotti CNi Group. La presente policy descrive le modalità per inviare una segnalazione, il modo in cui CNi Group gestisce e coordina la segnalazione e le modalità con cui le informazioni relative a una vulnerabilità confermata e corretta saranno comunicate e rese pubbliche, in conformità con i requisiti legali applicabili. La presente policy supporta i requisiti relativi alla gestione delle vulnerabilità previsti dal Regolamento (UE) 2024/2847 (Cyber Resilience Act), inclusi l’istituzione e l’applicazione di una politica di divulgazione coordinata delle vulnerabilità e la messa a disposizione di un recapito per la segnalazione delle vulnerabilità.
2. Campo di applicazione
La presente policy si applica a tutti i prodotti hardware, firmware e software di CNi Group, inclusi i relativi strumenti di configurazione, programmazione, aggiornamento e manutenzione. Le vulnerabilità presenti in componenti di terze parti integrati in un prodotto CNi Group rientrano nel campo di applicazione della presente policy qualora possano compromettere la sicurezza del prodotto stesso. CNi Group accetta segnalazioni relative a tutti i propri prodotti. Per i prodotti e le versioni che rientrano nel periodo di supporto dichiarato, CNi Group provvederà ad analizzare e correggere senza ingiustificato ritardo le vulnerabilità identificate. Le misure correttive possono includere aggiornamenti di sicurezza, misure di mitigazione, indicazioni di configurazione o altri interventi di remediation appropriati. Per i prodotti che non rientrano più nel periodo di supporto, CNi Group potrà fornire, ove ragionevolmente possibile, informazioni sui rischi, misure di mitigazione, indicazioni per l’aggiornamento o raccomandazioni per la sostituzione del prodotto. Una problematica segnalata può essere considerata al di fuori del campo di applicazione relativo ai prodotti CNi Group qualora riguardi esclusivamente: prodotti, sistemi o infrastrutture di terze parti non forniti né controllati da CNi Group; applicazioni per macchine sviluppate dal cliente, salvo che la problematica sia causata da una vulnerabilità di un prodotto CNi Group; reti del cliente, sistemi di accesso remoto o misure di sicurezza non forniti da CNi Group; attività di ingegneria sociale, frodi o problematiche di sicurezza fisica non correlate a una vulnerabilità di un prodotto CNi Group.
3. Come segnalare una potenziale vulnerabilità
Inviare le segnalazioni a: service@cnigroup.net
Le segnalazioni possono essere inviate in italiano o in inglese. Si raccomanda di utilizzare un oggetto chiaro, ad esempio: “Segnalazione di potenziale vulnerabilità – [nome/modello del prodotto]”
Ove disponibili, includere le seguenti informazioni:
revisione hardware e numero di serie, ove pertinenti;
versione del firmware o del software;
descrizione della potenziale vulnerabilità e del comportamento osservato;
passaggi necessari per riprodurre il problema;
informazioni di proof-of-concept o evidenze diagnostiche;
potenziale impatto su riservatezza, integrità, disponibilità, funzionamento della macchina o sicurezza;
indicazione dell’eventuale sfruttamento della vulnerabilità già osservato o sospettato;
nome del segnalante, organizzazione di appartenenza e recapiti;
modalità di comunicazione preferita per i successivi contatti.
Informazioni sensibili. CNi Group non mette attualmente a disposizione una chiave PGP pubblica né un portale pubblico per il caricamento sicuro di file.
Non includere nell’e-mail iniziale credenziali, dati di produzione dei clienti, programmi macchina riservati, dati personali o materiale dettagliato relativo allo sfruttamento della vulnerabilità. È sufficiente indicare che sono disponibili informazioni sensibili; ove necessario, CNi Group concorderà una modalità di comunicazione appropriata.
4. Segnalazione responsabile e condizioni per le attività di test
Le attività di test devono essere effettuate esclusivamente su sistemi di proprietà del segnalante oppure su sistemi per i quali il segnalante abbia ricevuto un’esplicita autorizzazione da parte del proprietario. Poiché i prodotti CNi Group possono controllare macchinari industriali, le attività di test non devono generare rischi per le persone, i macchinari, la produzione o l’ambiente.
Ai segnalanti è richiesto di:
utilizzare un ambiente non di produzione o comunque un ambiente di test controllato;
evitare di accedere, modificare, copiare o cancellare dati oltre quanto strettamente necessario per dimostrare la problematica;
evitare tecniche di persistenza, movimenti laterali all’interno dei sistemi, attività di ingegneria sociale e intrusioni fisiche;
evitare attacchi di tipo denial-of-service, esaurimento delle risorse e attività di test automatizzate ad alto volume;
evitare qualsiasi test che possa provocare movimenti della macchina, attivazioni impreviste delle uscite, perdita di controllo o altre condizioni di pericolo;
interrompere immediatamente le attività di test qualora emerga un rischio per la sicurezza, l’operatività, la privacy o la protezione dei dati;
concedere a CNi Group un tempo ragionevole per analizzare e risolvere la problematica prima di procedere alla sua divulgazione pubblica;
coordinare con CNi Group le tempistiche e i contenuti di qualsiasi divulgazione pubblica.
La presente policy non autorizza lo svolgimento di attività illecite e non garantisce alcuna immunità rispetto a eventuali conseguenze di natura civile, penale, contrattuale o regolamentare.
5. Monitoraggio e conferma di ricezione
Le segnalazioni possono essere inviate in qualsiasi momento. La casella di posta Service viene monitorata durante i seguenti orari lavorativi:
dal lunedì al venerdì: 09:00–13:00 e 14:00–18:00;
fuso orario: ora locale Europe/Rome (CET/CEST);
sabato e domenica: chiuso.
La presente policy non autorizza lo svolgimento di attività illecite e non garantisce alcuna immunità rispetto a eventuali conseguenze di natura civile, penale, contrattuale o regolamentare.
6. Processo di gestione di CNi Group
CNi Group gestisce le segnalazioni attraverso un processo documentato di gestione delle vulnerabilità. In funzione della problematica segnalata, il processo comprende:
registrazione della segnalazione e assegnazione di un identificativo al caso;
verifica del prodotto interessato, della relativa versione e dello stato di supporto;
valutazione volta a determinare se il comportamento segnalato costituisca effettivamente una vulnerabilità di cybersicurezza;
valutazione della gravità, della sfruttabilità, del potenziale impatto operativo o sulla sicurezza e dell’eventuale presenza di evidenze di sfruttamento attivo;
identificazione di altri prodotti, versioni o componenti di terze parti che potrebbero risultare interessati;
definizione delle misure correttive, degli aggiornamenti di sicurezza, delle mitigazioni o delle indicazioni operative necessarie;
verifica e validazione della misura correttiva;
coordinamento delle comunicazioni con il segnalante e con i clienti, costruttori di macchine o integratori di sistemi interessati;
pubblicazione o distribuzione, ove appropriato, delle informazioni relative alla vulnerabilità e delle istruzioni per la relativa correzione o mitigazione;
conservazione della documentazione relativa al caso e delle evidenze pertinenti.
Ove ragionevolmente possibile, CNi Group fornirà aggiornamenti sullo stato della gestione del caso nelle fasi più significative dell’indagine. La natura e la frequenza di tali aggiornamenti dipenderanno dalla complessità, dalla gravità e dal livello di sensibilità del caso.
7. Valutazione e definizione delle priorità
CNi Group può utilizzare un metodo documentato per la valutazione della gravità delle vulnerabilità, come il Common Vulnerability Scoring System (CVSS), integrandolo con valutazioni tecniche specifiche relative al prodotto.
I fattori presi in considerazione possono includere:
livello di accesso e privilegi necessari;
facilità e affidabilità dello sfruttamento della vulnerabilità;
prodotti e versioni interessati;
impatto su riservatezza, integrità e disponibilità;
impatto sul controllo della macchina, sulla continuità della produzione o sulla sicurezza;
disponibilità di misure di mitigazione o controlli compensativi;
presenza di evidenze di sfruttamento attivo;
stato del supporto e contesto di utilizzo o installazione del prodotto.
8. Misure correttive e aggiornamenti di sicurezza
Qualora una vulnerabilità confermata richieda un intervento, CNi Group provvederà ad affrontarla e correggerla senza ingiustificato ritardo durante il relativo periodo di supporto. Le misure correttive possono includere una o più delle seguenti azioni:
un aggiornamento di sicurezza del firmware o del software;
una configurazione rivista o una modifica dei parametri;
istruzioni per disabilitare o limitare un servizio o un protocollo interessato;
misure di segmentazione della rete, firewall o controllo degli accessi;
restrizioni operative o misure di mitigazione temporanee;
indicazioni per l’aggiornamento, la sostituzione o la migrazione del prodotto.
Gli aggiornamenti di sicurezza e le relative istruzioni saranno distribuiti in modo sicuro e senza ingiustificato ritardo attraverso i canali autorizzati di CNi Group oppure tramite il costruttore della macchina o l’integratore di sistemi di riferimento.
Gli aggiornamenti di sicurezza saranno accompagnati da informazioni chiare che descrivano le azioni che gli utenti interessati dovranno intraprendere. Gli aggiornamenti di sicurezza saranno forniti gratuitamente, salvo diverso accordo tra CNi Group e un utente professionale in relazione a un prodotto con elementi digitali realizzato su misura.
Ove tecnicamente possibile, i nuovi aggiornamenti di sicurezza saranno forniti separatamente dagli aggiornamenti delle funzionalità.
9. Divulgazione coordinata
CNi Group determinerà le tempistiche della divulgazione caso per caso, tenendo conto della gravità della vulnerabilità, dell’eventuale sfruttamento attivo, delle possibili conseguenze sulla sicurezza, della disponibilità di una correzione o di una misura di mitigazione, delle esigenze di validazione e del tempo ragionevolmente necessario affinché i costruttori di macchine, gli integratori di sistemi e gli utenti interessati possano applicare le misure correttive.
Una volta disponibile un aggiornamento di sicurezza o un’altra misura correttiva efficace, CNi Group renderà pubbliche le informazioni relative alla vulnerabilità corretta. Tali informazioni consentiranno agli utenti interessati di identificare il prodotto e le versioni coinvolte, comprendere la natura, l’impatto e la gravità della vulnerabilità e applicare le misure di correzione o mitigazione disponibili.
La divulgazione pubblica potrà essere ritardata esclusivamente in casi debitamente giustificati, qualora i rischi per la sicurezza derivanti dalla pubblicazione siano superiori ai benefici in termini di sicurezza, e comunque solo fino a quando gli utenti interessati non abbiano avuto la possibilità di applicare la relativa patch o altra misura correttiva.
CNi Group richiede ai segnalanti di non divulgare pubblicamente i dettagli della vulnerabilità prima che sia stata concordata una data per la divulgazione coordinata o prima che gli utenti interessati abbiano avuto una ragionevole opportunità di applicare le misure correttive disponibili.
10. Avvisi di sicurezza e comunicazioni ai clienti
Gli avvisi di sicurezza pertinenti, le misure correttive e le istruzioni di mitigazione saranno comunicati ai clienti interessati tramite il relativo costruttore della macchina o integratore di sistemi oppure direttamente da CNi Group, qualora esista un rapporto diretto con il cliente.
Un avviso di sicurezza relativo a una vulnerabilità corretta includerà almeno:
i prodotti e le versioni interessati;
una descrizione della vulnerabilità;
l’impatto e la gravità della vulnerabilità;
la correzione disponibile, le misure di mitigazione o le indicazioni operative;
la versione corretta, ove disponibile, e istruzioni chiare per l’applicazione delle misure di correzione o mitigazione.
Ove opportuno, l’avviso potrà inoltre includere un identificativo dell’avviso, la data di pubblicazione, informazioni sull’eventuale sfruttamento noto della vulnerabilità e lo storico delle revisioni.
11. Riconoscimento al segnalante
Con il consenso esplicito del segnalante, CNi Group potrà riconoscere il contributo del segnalante o della relativa organizzazione all’interno di un avviso di sicurezza. Tale riconoscimento potrà essere omesso qualora l’attribuzione possa comportare problematiche di riservatezza, privacy, natura legale o contrattuale, sicurezza o operatività.
CNi Group non gestisce attualmente alcun programma di bug bounty o di ricompense economiche.
L’invio di una segnalazione non conferisce alcun diritto a pagamenti, compensi o altre forme di ricompensa.
12. Notifiche alle autorità competenti
CNi Group valuta le vulnerabilità e gli incidenti di sicurezza segnalati al fine di determinare se ricorrano gli obblighi di notifica previsti dall’articolo 14 del Regolamento (UE) 2024/2847 (Cyber Resilience Act) o da altra normativa applicabile.
Una segnalazione inviata ai sensi della presente policy non comporta automaticamente l’obbligo di notifica alle autorità competenti. Qualora siano soddisfatti i criteri previsti dalla normativa applicabile, CNi Group effettuerà le notifiche richieste attraverso i canali di segnalazione designati e nel rispetto delle tempistiche previste.
13. Riservatezza e dati personali
Le segnalazioni di vulnerabilità saranno gestite secondo il principio della necessità di conoscenza (need-to-know). CNi Group utilizzerà le informazioni ricevute esclusivamente per analizzare, correggere, coordinare e documentare la problematica segnalata, nonché per adempiere agli obblighi di legge applicabili.
L’identità del segnalante non sarà normalmente resa pubblica senza il suo esplicito consenso, salvo nei casi in cui la divulgazione sia richiesta dalla legge, da un’autorità competente o nell’ambito di un procedimento giuridico vincolante.
I segnalanti sono invitati a non trasmettere dati personali o informazioni riservate che non siano strettamente necessari ai fini della segnalazione della vulnerabilità.
14. Esito delle segnalazioni e modifiche alla policy
Non tutte le segnalazioni ricevute daranno necessariamente luogo a un aggiornamento di sicurezza o alla pubblicazione di un avviso di sicurezza. Ciò può avvenire, ad esempio, qualora la problematica non sia riproducibile, costituisca una segnalazione duplicata, rientri al di fuori del campo di applicazione della presente policy oppure non costituisca una vulnerabilità di cybersicurezza.
La presente sezione non limita l’obbligo di CNi Group di affrontare e correggere le vulnerabilità confermate né di divulgare le informazioni relative alle vulnerabilità corrette nei casi previsti dalla normativa applicabile.
CNi Group potrà aggiornare la presente policy per riflettere eventuali modifiche ai prodotti, ai processi, agli standard o alla normativa applicabile.
15. Informazioni di contatto
| Ente legale | Cni Informatica Srl Operante sotto il nome CNi Group |
| Indirizzo | Via del Lavoro 13, Alfonsine (RA), 48011 |
| E-mail PSIRT | service@cnigroup.net |
| Sito Web | www.cnigroup.net |
| Lingue | Inglese / Italiano |

