Polityka skoordynowanego ujawniania podatności

SATEL sp. z o.o. · wersja 1.1 · 9 września 2026 · zmiana względem 1.0: doprecyzowane terminy raportowania z art. 14 (§9) i zasada niezwłocznej oceny (§5, §7)

1. Po co ta polityka

Produkty SATEL chronią ludzi i mienie. Badacze bezpieczeństwa, instalatorzy i klienci, którzy znajdą w nich słabość, pomagają nam chronić to, co te produkty mają zabezpieczać.

Ten dokument opisuje, jak zgłosić nam podatność, co z takim zgłoszeniem zrobimy i jaką ochronę ma osoba zgłaszająca w dobrej wierze.

Polityka realizuje obowiązek producenta wynikający z rozporządzenia (UE) 2024/2847 (Cyber Resilience Act), załącznik I część II, który wymaga wdrożonej polityki skoordynowanego ujawniania podatności oraz pojedynczego punktu kontaktowego.

2. Zakres

Objęte polityką

Wszystkie produkty i usługi wprowadzone do obrotu przez SATEL:

Poza zakresem

Poniższe zgłoszenia przyjmiemy, ale nie potraktujemy ich jako podatności produktu:

3. Jak zgłosić podatność

Preferowany kanał: formularz zgłoszeniowy. Pyta o dane potrzebne do szybkiej oceny i nadaje numer, pod którym śledzisz sprawę.

Zgłoś podatność

Kanał zapasowy: psirt@satel.pl — jeśli nie możesz lub nie chcesz korzystać z formularza.

Prosimy nie zgłaszać podatności przez dział handlowy, wsparcie techniczne dla instalatorów ani media społecznościowe. Te kanały nie są monitorowane pod kątem zgłoszeń bezpieczeństwa, co opóźni obsługę.

4. Co warto dołączyć

Im więcej z poniższych informacji przekażesz, tym szybciej zadziałamy:

Rzecz szczególnie istotna: napisz, czy podatność jest już publicznie znana oraz czy masz jakiekolwiek przesłanki, że jest wykorzystywana w atakach. Ta informacja zmienia nasze obowiązki prawne i terminy działania.

5. Do czego się zobowiązujemy

EtapNasze zobowiązanie
Potwierdzenie przyjęcia zgłoszeniaw ciągu 72 godzin
Wstępna ocena technicznaw ciągu 10 dni roboczych
Informowanie o postępachco najmniej co 14 dni
Powiadomienie o wydaniu poprawkitak, w miarę możliwości przed publikacją

Sygnały aktywnego wykorzystania podatności, poważnego incydentu lub zagrożenia dla użytkowników oceniamy niezwłocznie, niezależnie od powyższych terminów. Wstępna kwalifikacja prawna i pełna ocena techniczna to dwa różne etapy — pierwsza nie czeka na drugą.

Jeśli uznamy, że zgłoszenie jest poza zakresem albo nie stanowi podatności, powiemy Ci to wprost i wyjaśnimy dlaczego.

6. Bezpieczna przystań

Jeżeli badając i zgłaszając podatność działasz w dobrej wierze i zgodnie z tą polityką, SATEL:

Ochrona ta nie obejmuje działań wykraczających poza badania w dobrej wierze, w szczególności: dostępu do cudzych danych, ich modyfikowania lub kopiowania; zakłócania pracy systemów chroniących ludzi lub mienie; żądania zapłaty w zamian za wstrzymanie się ze zgłoszeniem.

Jeśli nie masz pewności, czy coś mieści się w tych granicach — zapytaj nas wcześniej. Zdecydowanie wolimy odpowiedzieć na pytanie niż zajmować się skutkami.

7. O co prosimy

8. Wskazanie autorstwa

Jeśli sobie tego życzysz, wskażemy Cię z imienia i nazwiska albo pseudonimu w informacji o poprawce — zaznacz to w zgłoszeniu. Możesz też pozostać anonimowy.

SATEL nie prowadzi płatnego programu bug bounty.

9. Nasze obowiązki raportowe

Od 11 września 2026 r. zgłaszamy aktywnie wykorzystywane podatności zawarte w produktach objętych CRA oraz poważne incydenty mające wpływ na bezpieczeństwo tych produktów za pośrednictwem platformy SRP do właściwego CSIRT wyznaczonego na koordynatora i ENISA.

Wczesne ostrzeżenie przekazujemy bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od powzięcia wiedzy, a wymagane zgłoszenie uzupełniające — bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od tego samego momentu. Dla aktywnie wykorzystywanej podatności raport końcowy przekazujemy najpóźniej 14 dni po udostępnieniu środka naprawczego lub łagodzącego; dla poważnego incydentu — w ciągu miesiąca od zgłoszenia uzupełniającego. Uwzględniamy informacje już przekazane.

Zgłoszenie może stanowić źródło wiedzy uruchamiającej te obowiązki. To jeden z powodów, dla których pytamy o przesłanki wykorzystania podatności.

Chronimy tożsamość zgłaszającego i ograniczamy przetwarzanie danych do niezbędnego zakresu; nie wyłącza to zgodnego z prawem przekazania informacji właściwym organom.

10. Kontakt

SATEL sp. z o.o.
Zespół bezpieczeństwa produktów
psirt@satel.pl
https://cra.satel.pl/

11. Wersje językowe

Polityka jest publikowana po polsku i po angielsku. W razie rozbieżności między wersjami rozstrzygająca jest wersja angielska.