Konzultace zdarma

Politika CVD

CVD Politika – Koordinované zveřejňování zranitelností VEŘEJNÁ
GX Solutions
POLITIKA KOORDINOVANÉHO ZVEŘEJŇOVÁNÍ ZRANITELNOSTÍ
Coordinated Vulnerability Disclosure Policy – GX TRUCK · GX FLEET · GX BUILD · GX STORE · GX CRANE · GX AS
Verze: 2.0
Platnost: od 2025-01-01
Vlastník: CISO
Klasifikace: VEŘEJNÁ

🤝

Bezpečnost stavíme na spolupráci

GX SOLUTIONS BOHEMIA s.r.o. jako výrobce sestav GX vítá odpovědné hlášení bezpečnostních zranitelností od bezpečnostních výzkumníků, zákazníků i partnerů. Tato politika se vztahuje na všechny produkty GX TRUCK, GX FLEET, GX BUILD, GX STORE, GX CRANE a GX AS. Zranitelnosti v HW/FW/SW komponentách dodavatele jsou koordinovány s dodavatelem v souladu s touto politikou a s požadavky CRA čl. 13 odst. 6.

1 ROZSAH PROGRAMU

✅ V rozsahu

  • GX TRUCK – telematická jednotka a SW platforma
  • GX FLEET – správa vozového parku
  • GX BUILD – monitoring stavební techniky
  • GX STORE – manipulační technika
  • GX CRANE – jeřáby a zdvihací technika
  • GX AS – autonomní a automatizované systémy
  • Komunikační rozhraní a API produktů GX
  • HW/FW/SW komponenty dodavatele zabudované v sestavách GX

❌ Mimo rozsah

  • Sociální inženýrství a phishing vůči zaměstnancům
  • Fyzické útoky na kanceláře nebo sklady GX
  • DoS / DDoS útoky na produkční prostředí
  • Testování na zařízeních zákazníků bez jejich souhlasu
  • Zastaralé verze produktů (starší než 2 generace)
  • Problémy bez prokazatelného bezpečnostního dopadu
2 CVD WORKFLOW – FÁZE PROCESU
Fáze 1
📥 Příjem hlášení
D+0
Reportér zašle hlášení na security@gxsolutions.cz. GX přidělí ID (VULN-RRRR-XXXX) a potvrdí příjem do 24 h.
Fáze 2
🔍 Triáž a validace
D+1 až D+7
GX ověří zranitelnost a určí původ – HW/FW/SW dodavatele vs. konfigurace GX Solutions.
Fáze 3
🔧 Koordinace záplaty
D+7 až D+60
GX koordinuje vývoj a vydání záplaty s dodavatelem HW/FW/SW. Reportér je průběžně informován.
Fáze 4
🚀 Distribuce záplaty
D+60 (max. D+90)
Záplata distribuována zákazníkům (OTA nebo servis), CVE přiděleno, SBOM aktualizováno.
Fáze 5
📣 Zveřejnění
D+90 nejpozději
Koordinované zveřejnění bezpečnostního bulletinu. Reportér může zveřejnit vlastní zprávu.
3 KOORDINAČNÍ LHŮTY PRO ZVEŘEJNĚNÍ
Lhůty běží od okamžiku potvrzení přijetí hlášení. Prodloužení je možné pouze po vzájemné dohodě a s odůvodněním.
Závažnost Standardní lhůta Max. prodloužení Poznámka
🔴 KRITICKÁ (CVSS ≥ 9.0) 30 dní +15 dní Zkrácení při aktivním zneužití
🟠 VYSOKÁ (CVSS 7.0–8.9) 60 dní +30 dní Při závislosti na záplatě dodavatele
🟡 STŘEDNÍ (CVSS 4.0–6.9) 90 dní +30 dní Standardní lhůta dle CERT/CC
🟢 NÍZKÁ / INFORMAČNÍ (CVSS 0–3.9) 120 dní +60 dní Plánovaný release
4 PRÁVA A ZÁVAZKY STRAN

🔬 Reportér (bezpečnostní výzkumník)

  • Testovat pouze produkty GX v rozsahu tohoto programu
  • Nesdílet informace o zranitelnosti třetím stranám před zveřejněním
  • Nepoužívat zranitelnost k přístupu k datům zákazníků
  • Neprovádět destruktivní testy ani DoS útoky
  • Poskytnout dostatečné informace pro reprodukci
  • Respektovat dohodnutou lhůtu koordinovaného zveřejnění

🏭 GX Solutions (výrobce sestav)

  • Potvrdit příjem hlášení do 24 hodin
  • Průběžně informovat reportéra o stavu řešení
  • Koordinovat záplatu s dodavatelem HW/FW/SW
  • Přidělit CVE číslo a aktualizovat SBOM sestavy
  • Uvést reportéra v bezpečnostním bulletinu (pokud si přeje)
  • Dodržet lhůty zveřejnění dle této politiky
5 JAK NAHLÁSIT ZRANITELNOST
Hlášení přijímáme v češtině nebo angličtině. Doporučujeme šifrování PGP pro citlivé informace.
E-mail pro hlášení security@gxsolutions.cz
PGP šifrování k dispozici na vyžádání
CISO – přímý kontakt +420 734 640 655  |  dostupný 24/7 pro kritické incidenty
Koordinující CSIRT CSIRT.CZ – csirt@csirt.cz  |  csirt.cz
ENISA enisa.europa.eu  |  cert@enisa.europa.eu
Co uvést v hlášení
  • Dotčený produkt GX a verze FW/SW
  • Stručný popis zranitelnosti a mechanismus zneužití
  • Kroky pro reprodukci (PoC)
  • Odhadovaný dopad (CIA)
  • CVE číslo, pokud je již přiděleno
  • Vaše kontaktní údaje (volitelné – přijímáme i anonymní hlášení)

🛡 Bezpečný přístav (Safe Harbor)

GX SOLUTIONS BOHEMIA s.r.o. se zavazuje nepodnikat právní kroky vůči osobám, které hlásí zranitelnosti v dobré víře a v souladu s touto politikou. Za jednání v dobré víře považujeme:

  • Testování výhradně v rozsahu definovaném v sekci 1 (V rozsahu)
  • Nepřístup k datům zákazníků nad rámec nezbytný pro prokázání zranitelnosti
  • Okamžité zastavení testování při zjištění osobních údajů třetích stran
  • Respektování koordinační lhůty a nezveřejnění před dohodnutým termínem
  • Nepoužití zranitelnosti k vlastnímu prospěchu ani ke škodě třetích stran
7 KLÍČOVÉ ZÁVAZKY GX SOLUTIONS
24 h
Potvrzení přijetí každého hlášení
100 %
Hlášení zpracovaných v zákonné lhůtě
D+90
Maximální lhůta zveřejnění (KRITICKÁ)
CVE
Přidělení CVE čísla ke každé potvrzené zranitelnosti
SBOM
Aktualizace SBOM sestavy po každé záplatě
10 let
Archivace dokumentace dle CRA čl. 31
8 REGULATORNÍ KONTEXT
📋 Tato politika je vydána v souladu s CRA čl. 13 odst. 6 (Cyber Resilience Act), který ukládá výrobcům produktů s digitálními prvky povinnost zavést a zveřejnit politiku koordinovaného zveřejňování zranitelností. GX Solutions jako výrobce sestav GX tuto povinnost plní od 11. 12. 2027 (datum účinnosti CRA pro výrobce).
Právní základ Dopad na CVD politiku GX Solutions
CRA čl. 13 odst. 6 Povinnost výrobce zavést a zveřejnit CVD politiku. GX Solutions jako výrobce sestav GX tuto povinnost plní touto politikou.
CRA čl. 14 Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty přes ENISA SRP (EW do 24 h, 72H, FIN). Platí od 11. 9. 2026.
GDPR čl. 33 Při úniku osobních údajů zákazníků: hlášení ÚOOÚ do 72 h. Souběžně s CRA hlášením, nezávisle.
NIS2 / ZKB Pokud GX Solutions spadá pod ZKB/NIS2: souběžné hlášení přes Portál NÚKIB. Lhůty běží samostatně.
ISO/IEC 29147 Tato politika vychází z mezinárodního standardu pro CVD. Koordinace probíhá dle CERT/CC a ENISA doporučení.
9 HISTORIE VERZÍ
Verze Datum Autor Změny
1.0 2024-06-01 CISO Prvotní vydání CVD politiky
2.0 2025-01-01 CISO Aktualizace dle CRA čl. 13 odst. 6; rozšíření o produkty GX CRANE a GX AS; doplnění sekce o dodavatelském řetězci; Safe Harbor; regulatorní kontext

Řekněte nám, co ve svém provozu řešíte

Projdeme si vaši situaci a navrhneme, co dává smysl nasadit. Pokud bude potřeba, přijedeme se na provoz podívat osobně.

Odesláním formuláře souhlasíte se zpracováním osobních údajů za účelem vytvoření nabídky.

Mgr. Lucie Jedličková Faryová

Informace o produktech