Security & Vulnerability Disclosure
optiMEAS sviluppa sistemi intelligenti di misura e IoT per l'impiego industriale. La sicurezza di questi prodotti è un impegno continuo, in cui collaboriamo apertamente con chi ci aiuta a individuare ed eliminare le vulnerabilità.
Questa pagina spiega come segnalare una possibile vulnerabilità in un prodotto o servizio optiMEAS e cosa potete aspettarvi da parte nostra. Dà attuazione al requisito del Cyber Resilience Act dell'UE (Regolamento (UE) 2024/2847, Allegato I, Parte II, n. 5) di predisporre e applicare una politica coordinata di divulgazione delle vulnerabilità.
Scrivete a security@optimeas.de — su richiesta è disponibile una chiave PGP per le segnalazioni cifrate. Vi preghiamo di segnalare in modo riservato e di non rendere pubblico il fatto prima che ci siamo accordati su una divulgazione coordinata.
Ambito di applicazione
Questa politica si applica ai prodotti optiMEAS con elementi digitali e ai servizi correlati, in particolare:
- sistemi di misura e acquisizione dati (hardware, incluso il firmware)
- software e applicazioni optiMEAS per configurazione, visualizzazione e analisi dei dati
- servizi cloud e di portale nonché infrastruttura di aggiornamento e licenze
- i nostri siti web e portali clienti
Non rientrano nell'ambito di applicazione i sistemi e i servizi di terzi che non gestiamo direttamente, né i prodotti il cui periodo di supporto è scaduto. Vi preghiamo comunque di segnalare le vostre scoperte: ove possibile, le inoltriamo al soggetto competente.
Come segnalare una vulnerabilità
Inviate la vostra segnalazione a security@optimeas.de. Le seguenti informazioni ci aiutano a reagire rapidamente:
- il prodotto interessato, la versione ovvero il firmware e l'ambiente
- una descrizione chiara della vulnerabilità e del suo possibile impatto
- i passaggi per la riproduzione (proof of concept, log o screenshot sono benvenuti)
- come possiamo contattarvi e se desiderate essere citati per nome
Le segnalazioni in tedesco o in inglese sono entrambe accettate. Sono benvenute anche segnalazioni incomplete — vi contatteremo se avremo bisogno di ulteriori dettagli.
Cosa potete aspettarvi da noi
| Passaggio | Il nostro impegno |
|---|---|
| Conferma di ricezione | entro 3 giorni lavorativi dalla vostra segnalazione |
| Prima valutazione | entro 10 giorni lavorativi, inclusa la nostra classificazione |
| Risoluzione | in base alla gravità, senza ingiustificato ritardo, con aggiornamenti sullo stato di avanzamento |
| Divulgazione coordinata | momento e contenuto vengono concordati insieme non appena è disponibile una correzione |
Nei casi complessi o critici vi informeremo in modo trasparente qualora dovessimo aver bisogno di più tempo.
Su cosa basiamo la fiducia reciproca
Consideriamo la ricerca sulla sicurezza condotta in buona fede e in conformità a questa politica un contributo prezioso e non un accesso non autorizzato. Se rispettate i seguenti principi, non intraprenderemo né raccomanderemo azioni legali in relazione alla vostra ricerca:
- accedete solo ai dati necessari per dimostrare la vulnerabilità e non modificate, cancellate né pubblicate dati di terzi
- non pregiudicate il funzionamento o la disponibilità dei nostri sistemi per altri utenti (nessun denial of service, nessun test di massa o di spam)
- trattate la vulnerabilità e tutte le informazioni ottenute in modo riservato, finché non ci siamo accordati su una divulgazione
- concedeteci un termine adeguato per la risoluzione — di norma 90 giorni — prima di pubblicare dettagli
Questa garanzia vale solo entro i limiti consentiti dalla legge, non conferisce alcuna autorizzazione per test che vadano oltre quanto necessario alla segnalazione e non protegge da pretese di terzi.
Divulgazione coordinata e obblighi di notifica previsti dalla legge
Trattiamo le vulnerabilità secondo il principio della divulgazione coordinata: la pubblicazione avviene non appena è disponibile una misura correttiva e i clienti interessati possono essere protetti. Ove opportuno, richiediamo un identificativo CVE e, con il vostro consenso, citiamo il vostro contributo per nome.
Indipendentemente da ciò, adempiamo ai nostri obblighi di legge ai sensi del Cyber Resilience Act. Le vulnerabilità sfruttate attivamente e gli incidenti di sicurezza gravi vengono notificati al CSIRT competente e all'ENISA entro i termini di legge tramite la piattaforma europea di segnalazione prevista. Il nostro processo segue gli standard consolidati ISO/IEC 29147 (divulgazione delle vulnerabilità) e ISO/IEC 30111 (gestione delle vulnerabilità).
Riconoscimento
Apprezziamo il lavoro dei ricercatori di sicurezza e, su richiesta, li citiamo come scopritori di una vulnerabilità confermata. Al momento non gestiamo un programma di bug bounty a pagamento.
Contatto per la sicurezza: security@optimeas.de · Versione 1.0 (luglio 2026)