Politika CVD
CVD Politika – Koordinované zveřejňování zranitelností
VEŘEJNÁ
POLITIKA KOORDINOVANÉHO ZVEŘEJŇOVÁNÍ ZRANITELNOSTÍ
Coordinated Vulnerability Disclosure Policy – GX TRUCK · GX FLEET · GX BUILD · GX STORE · GX CRANE · GX AS
Verze: 2.0
Platnost: od 2025-01-01
Vlastník: CISO
Klasifikace: VEŘEJNÁ
Platnost: od 2025-01-01
Vlastník: CISO
Klasifikace: VEŘEJNÁ
🤝
Bezpečnost stavíme na spolupráci
GX SOLUTIONS BOHEMIA s.r.o. jako výrobce sestav GX vítá odpovědné hlášení bezpečnostních zranitelností od bezpečnostních výzkumníků, zákazníků i partnerů. Tato politika se vztahuje na všechny produkty GX TRUCK, GX FLEET, GX BUILD, GX STORE, GX CRANE a GX AS. Zranitelnosti v HW/FW/SW komponentách dodavatele jsou koordinovány s dodavatelem v souladu s touto politikou a s požadavky CRA čl. 13 odst. 6.
1 ROZSAH PROGRAMU
✅ V rozsahu
- GX TRUCK – telematická jednotka a SW platforma
- GX FLEET – správa vozového parku
- GX BUILD – monitoring stavební techniky
- GX STORE – manipulační technika
- GX CRANE – jeřáby a zdvihací technika
- GX AS – autonomní a automatizované systémy
- Komunikační rozhraní a API produktů GX
- HW/FW/SW komponenty dodavatele zabudované v sestavách GX
❌ Mimo rozsah
- Sociální inženýrství a phishing vůči zaměstnancům
- Fyzické útoky na kanceláře nebo sklady GX
- DoS / DDoS útoky na produkční prostředí
- Testování na zařízeních zákazníků bez jejich souhlasu
- Zastaralé verze produktů (starší než 2 generace)
- Problémy bez prokazatelného bezpečnostního dopadu
2 CVD WORKFLOW – FÁZE PROCESU
Fáze 1
📥 Příjem hlášení
D+0
Reportér zašle hlášení na security@gxsolutions.cz. GX přidělí ID (VULN-RRRR-XXXX) a potvrdí příjem do 24 h.
›
Fáze 2
🔍 Triáž a validace
D+1 až D+7
GX ověří zranitelnost a určí původ – HW/FW/SW dodavatele vs. konfigurace GX Solutions.
›
Fáze 3
🔧 Koordinace záplaty
D+7 až D+60
GX koordinuje vývoj a vydání záplaty s dodavatelem HW/FW/SW. Reportér je průběžně informován.
›
Fáze 4
🚀 Distribuce záplaty
D+60 (max. D+90)
Záplata distribuována zákazníkům (OTA nebo servis), CVE přiděleno, SBOM aktualizováno.
›
Fáze 5
📣 Zveřejnění
D+90 nejpozději
Koordinované zveřejnění bezpečnostního bulletinu. Reportér může zveřejnit vlastní zprávu.
3 KOORDINAČNÍ LHŮTY PRO ZVEŘEJNĚNÍ
Lhůty běží od okamžiku potvrzení přijetí hlášení. Prodloužení je možné pouze po vzájemné dohodě a s odůvodněním.
| Závažnost | Standardní lhůta | Max. prodloužení | Poznámka |
|---|---|---|---|
| 🔴 KRITICKÁ (CVSS ≥ 9.0) | 30 dní | +15 dní | Zkrácení při aktivním zneužití |
| 🟠 VYSOKÁ (CVSS 7.0–8.9) | 60 dní | +30 dní | Při závislosti na záplatě dodavatele |
| 🟡 STŘEDNÍ (CVSS 4.0–6.9) | 90 dní | +30 dní | Standardní lhůta dle CERT/CC |
| 🟢 NÍZKÁ / INFORMAČNÍ (CVSS 0–3.9) | 120 dní | +60 dní | Plánovaný release |
4 PRÁVA A ZÁVAZKY STRAN
🔬 Reportér (bezpečnostní výzkumník)
- Testovat pouze produkty GX v rozsahu tohoto programu
- Nesdílet informace o zranitelnosti třetím stranám před zveřejněním
- Nepoužívat zranitelnost k přístupu k datům zákazníků
- Neprovádět destruktivní testy ani DoS útoky
- Poskytnout dostatečné informace pro reprodukci
- Respektovat dohodnutou lhůtu koordinovaného zveřejnění
🏭 GX Solutions (výrobce sestav)
- Potvrdit příjem hlášení do 24 hodin
- Průběžně informovat reportéra o stavu řešení
- Koordinovat záplatu s dodavatelem HW/FW/SW
- Přidělit CVE číslo a aktualizovat SBOM sestavy
- Uvést reportéra v bezpečnostním bulletinu (pokud si přeje)
- Dodržet lhůty zveřejnění dle této politiky
5 JAK NAHLÁSIT ZRANITELNOST
Hlášení přijímáme v češtině nebo angličtině. Doporučujeme šifrování PGP pro citlivé informace.
| E-mail pro hlášení | security@gxsolutions.cz PGP šifrování k dispozici na vyžádání |
| CISO – přímý kontakt | +420 734 640 655 | dostupný 24/7 pro kritické incidenty |
| Koordinující CSIRT | CSIRT.CZ – csirt@csirt.cz | csirt.cz |
| ENISA | enisa.europa.eu | cert@enisa.europa.eu |
| Co uvést v hlášení |
|
🛡 Bezpečný přístav (Safe Harbor)
GX SOLUTIONS BOHEMIA s.r.o. se zavazuje nepodnikat právní kroky vůči osobám, které hlásí zranitelnosti v dobré víře a v souladu s touto politikou. Za jednání v dobré víře považujeme:
- Testování výhradně v rozsahu definovaném v sekci 1 (V rozsahu)
- Nepřístup k datům zákazníků nad rámec nezbytný pro prokázání zranitelnosti
- Okamžité zastavení testování při zjištění osobních údajů třetích stran
- Respektování koordinační lhůty a nezveřejnění před dohodnutým termínem
- Nepoužití zranitelnosti k vlastnímu prospěchu ani ke škodě třetích stran
7 KLÍČOVÉ ZÁVAZKY GX SOLUTIONS
24 h
Potvrzení přijetí každého hlášení
100 %
Hlášení zpracovaných v zákonné lhůtě
D+90
Maximální lhůta zveřejnění (KRITICKÁ)
CVE
Přidělení CVE čísla ke každé potvrzené zranitelnosti
SBOM
Aktualizace SBOM sestavy po každé záplatě
10 let
Archivace dokumentace dle CRA čl. 31
8 REGULATORNÍ KONTEXT
📋 Tato politika je vydána v souladu s CRA čl. 13 odst. 6 (Cyber Resilience Act), který ukládá výrobcům produktů s digitálními prvky povinnost zavést a zveřejnit politiku koordinovaného zveřejňování zranitelností. GX Solutions jako výrobce sestav GX tuto povinnost plní od 11. 12. 2027 (datum účinnosti CRA pro výrobce).
| Právní základ | Dopad na CVD politiku GX Solutions |
|---|---|
| CRA čl. 13 odst. 6 | Povinnost výrobce zavést a zveřejnit CVD politiku. GX Solutions jako výrobce sestav GX tuto povinnost plní touto politikou. |
| CRA čl. 14 | Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty přes ENISA SRP (EW do 24 h, 72H, FIN). Platí od 11. 9. 2026. |
| GDPR čl. 33 | Při úniku osobních údajů zákazníků: hlášení ÚOOÚ do 72 h. Souběžně s CRA hlášením, nezávisle. |
| NIS2 / ZKB | Pokud GX Solutions spadá pod ZKB/NIS2: souběžné hlášení přes Portál NÚKIB. Lhůty běží samostatně. |
| ISO/IEC 29147 | Tato politika vychází z mezinárodního standardu pro CVD. Koordinace probíhá dle CERT/CC a ENISA doporučení. |
9 HISTORIE VERZÍ
| Verze | Datum | Autor | Změny |
|---|---|---|---|
| 1.0 | 2024-06-01 | CISO | Prvotní vydání CVD politiky |
| 2.0 | 2025-01-01 | CISO | Aktualizace dle CRA čl. 13 odst. 6; rozšíření o produkty GX CRANE a GX AS; doplnění sekce o dodavatelském řetězci; Safe Harbor; regulatorní kontext |
GX SOLUTIONS BOHEMIA s.r.o. | CVD Politika v2.0 | Vlastník: CISO | Klasifikace: VEŘEJNÁ | Platnost: od 2025-01-01