Electronic Power and Market

Polityka CVD

Znalazłeś podatność w naszym produkcie?

Systemy SCS pracują w obiektach energetyki, telekomunikacji, bankowości i obronności. Zgłoszenie od Ciebie trafia bezpośrednio do zespołu, który wydaje poprawki: pomoc@epm.com.pl.

3 dni robocze Potwierdzamy, że zgłoszenie dotarło
Co 14 dni Informujemy o statusie, aż do zamknięcia sprawy
Do 90 dni Uzgadniamy z Tobą termin publikacji — zwykle po udostępnieniu poprawki

PGP

Klucz publiczny do zaszyfrowania zgłoszenia:

Odnośnik do /pgp-key.txt

Skoordynowane ujawnianie podatności

Dziękujemy za pomoc w zapewnieniu bezpieczeństwa naszych produktów. Jeżeli uważasz, że znalazłeś podatność w systemach SCS lub w infrastrukturze EP&M, napisz na pomoc@epm.com.pl. Zalecamy zaszyfrowanie zgłoszenia kluczem PGP.

Co zawrzeć w zgłoszeniu

  • Opis podatności i warunki, w jakich występuje,
  • Produkt i wersję (widoczne w konsoli w „O systemie" lub na tabliczce urządzenia),
  • Kroki odtworzenia lub dowód koncepcji (PoC),
  • Potencjalny wpływ,
  • Dane kontaktowe — opcjonalnie, przyjmujemy zgłoszenia anonimowe.

Nasze zobowiązania

Potwierdzamy przyjęcie zgłoszenia w ciągu 3 dni roboczych i informujemy o statusie co 14 dni, aż do zamknięcia sprawy. Termin publikacji uzgadniamy wspólnie — domyślnie do 90 dni lub po udostępnieniu poprawki. Za Twoją zgodą wymieniamy Cię z nazwiska w opublikowanym advisory.

Nie prowadzimy programu bug bounty. Za zgłoszenia nie wypłacamy wynagrodzenia.

Bezpieczna przystań

Wobec osób działających w dobrej wierze nie podejmujemy kroków prawnych. Dobra wiara oznacza: bez naruszania danych, bez zakłócania usług i bez wykraczania poza zakres niezbędny do wykazania podatności. Prosimy o nieujawnianie szczegółów publicznie przed uzgodnionym terminem.

Zakres

W zakresie:
  • Systemy SCS
  • Domeny *.epm.com.pl
Poza zakresem:
  • Systemy klientów EP&M (zgłoszenia przekazujemy klientowi w trybie poufnym)
  • Ataki odmowy usługi (DoS/DDoS)
  • Socjotechnika i phishing wobec pracowników

Security advisories

Nie opublikowaliśmy jeszcze żadnego advisory. Gdy wydamy pierwsze, pojawi się tutaj wraz z identyfikatorem, oceną CVSS, listą wersji objętych podatnością i sposobem instalacji poprawki — także dla sieci odseparowanych.

Chcesz dostawać powiadomienia? Napisz na pomoc@epm.com.pl. Klienci objęci umową serwisową otrzymują advisory kanałem ustalonym w umowie, bez konieczności zapisu.

Okres wsparcia

Dla każdej wersji głównej SCS zapewniamy wsparcie bezpieczeństwa przez co najmniej 5 lat od wprowadzenia jej do obrotu. W tym czasie aktualizacje bezpieczeństwa są bezpłatne i wydawane bez zbędnej zwłoki, oddzielnie od aktualizacji funkcjonalnych. Każda wydana aktualizacja pozostaje dostępna przez co najmniej 10 lat od jej wydania. Po zakończeniu okresu wsparcia dana wersja nie otrzymuje już aktualizacji bezpieczeństwa. Datę końca wsparcia wskazujemy w chwili zakupu.

Zgodność

Przygotowujemy systemy SCS do wymagań rozporządzenia (UE) 2024/2847 — Cyber Resilience Act. Deklarację zgodności UE dla wersji objętej rozporządzeniem opublikujemy na tej stronie po zakończeniu oceny zgodności.

Zestawienie komponentów oprogramowania (SBOM) udostępniamy klientom na żądanie, na warunkach umowy. Organom nadzoru rynku przekazujemy dokumentację techniczną na uzasadnione żądanie.

Pytania dotyczące zgodności, łańcucha dostaw lub oceny dostawcy: pomoc@epm.com.pl.

ELECTRONIC POWER
AND MARKET SP. Z O.O.

ul. 1 Maja 82, 78-400 Szczecinek

Tel.: 94 374 08 90

epm@epm.com.pl

Ta strona wykorzystuje pliki cookie. Korzystając ze strony wyrażasz zgodę na używanie plików cookies, zgodnie z aktualnymi ustawieniami przeglądarki.

więcej Zgoda