Top

Cyber Resilience Act (CRA): attivo il canale per le segnalazioni di vulnerabilità

LAE Electronic mette a disposizione un punto di contatto dedicato per la segnalazione di vulnerabilità e problemi di sicurezza relativi ai propri prodotti: [email protected]

Perché

I prodotti LAE Electronic sono dispositivi elettronici con componente software integrata, destinati principalmente al controllo e alla termoregolazione in ambito refrigerazione. In quanto tali rientrano nel perimetro del Regolamento (UE) 2024/2847 — Cyber Resilience Act (CRA), che introduce requisiti di cybersicurezza per i prodotti con elementi digitali immessi sul mercato europeo.

Tra questi requisiti rientra l'obbligo, per il fabbricante, di adottare una politica di divulgazione coordinata delle vulnerabilità e di rendere pubblicamente disponibile un recapito attraverso cui chiunque possa segnalare vulnerabilità individuate nei prodotti.

In attuazione di tali obblighi, e più in generale nell'ottica di un miglioramento continuo della sicurezza delle proprie soluzioni, LAE Electronic ha attivato una casella dedicata e presidiata.

A chi si rivolge

Il canale è aperto a chiunque: clienti OEM, installatori, utilizzatori finali, ricercatori di sicurezza, partner tecnologici e fornitori.

Cosa segnalare

  • Vulnerabilità potenziali o confermate nei prodotti LAE Electronic (hardware, firmware, software di configurazione e strumenti collegati)
  • Vulnerabilità sfruttate attivamente
  • Incidenti di sicurezza che coinvolgono un prodotto LAE Electronic
  • Anomalie di comportamento che possano avere un impatto sulla sicurezza del prodotto o del sistema in cui è installato

Come segnalare

Per permetterci di analizzare la segnalazione nel modo più rapido ed efficace possibile, ti chiediamo di indicare nella mail, per quanto ti è noto:

  • Prodotto interessato: codice, modello e, se disponibile, numero di serie o lotto
  • Versione firmware/software
  • Descrizione del problema e potenziale impatto sulla sicurezza
  • Modalità di riproduzione, configurazione di prova e condizioni al contorno
  • Eventuale materiale di supporto: log, screenshot, tracce di comunicazione, riferimenti a CVE o ricerche pubbliche
  • I tuoi riferimenti di contatto, per permetterci di richiedere chiarimenti e aggiornarti sull'esito

Ti invitiamo a non includere dati personali o informazioni riservate che non siano strettamente necessari all'analisi.

Come gestiamo le segnalazioni

  1. Presa in carico — confermiamo la ricezione della segnalazione, di norma entro 5 giorni lavorativi.
  2. Analisi — valutiamo la riproducibilità, l'impatto e i prodotti e le versioni interessate.
  3. Rimedio — definiamo e sviluppiamo le contromisure necessarie, dando priorità in base alla gravità.
  4. Comunicazione — informiamo i clienti interessati e, ove previsto, adempiamo agli obblighi di notifica verso le autorità competenti secondo le tempistiche stabilite dal Cyber Resilience Act.
  5. Riscontro — teniamo aggiornato chi ha effettuato la segnalazione sull'avanzamento e sull'esito.

Tutte le segnalazioni sono trattate in modo riservato. Salvo diversa indicazione, non divulghiamo l'identità di chi segnala. Chi lo desidera può richiedere di essere citato nei riferimenti pubblici relativi alla vulnerabilità.

Adottiamo un approccio di divulgazione coordinata: chiediamo a chi effettua una segnalazione di non rendere pubbliche le informazioni prima che siano disponibili le necessarie contromisure, così da non esporre gli utilizzatori a rischi evitabili.

Cosa non è questo canale

La casella [email protected] è dedicata esclusivamente alle segnalazioni di sicurezza.

Per assistenza tecnica, richieste commerciali, ordini o supporto applicativo restano attivi i consueti canali indicati nella sezione Contatti del sito.

Riferimento normativo: Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio del 23 ottobre 2024 (Cyber Resilience Act).