Polityka skoordynowanego ujawniania podatności
1. Po co ta polityka
Produkty SATEL chronią ludzi i mienie. Badacze bezpieczeństwa, instalatorzy i klienci, którzy znajdą w nich słabość, pomagają nam chronić to, co te produkty mają zabezpieczać.
Ten dokument opisuje, jak zgłosić nam podatność, co z takim zgłoszeniem zrobimy i jaką ochronę ma osoba zgłaszająca w dobrej wierze.
Polityka realizuje obowiązek producenta wynikający z rozporządzenia (UE) 2024/2847 (Cyber Resilience Act), załącznik I część II, który wymaga wdrożonej polityki skoordynowanego ujawniania podatności oraz pojedynczego punktu kontaktowego.
2. Zakres
Objęte polityką
Wszystkie produkty i usługi wprowadzone do obrotu przez SATEL:
- systemy alarmowe — INTEGRA, VERSA, PERFECTA, MICRA, BE WAVE
- system bezprzewodowy ABAX 2
- moduły komunikacyjne i powiadamiania (GSM/LTE, TCP/IP)
- kontrola dostępu — ACCO NET, ACCO
- systemy sygnalizacji pożarowej — CSP, ACSP
- oprogramowanie stacji monitorującej i odbiorniki
- aplikacje mobilne oraz oprogramowanie konfiguracyjne na PC
- usługi internetowe SATEL, w tym satel.pl
Poza zakresem
Poniższe zgłoszenia przyjmiemy, ale nie potraktujemy ich jako podatności produktu:
- ustalenia wymagające fizycznego zniszczenia urządzenia w stopniu, którego napastnik nie osiągnąłby niezauważenie
- odmowa usługi uzyskana wyłącznie natężeniem ruchu
- brakujące nagłówki HTTP, flagi ciasteczek lub ustawienia TLS na stronach informacyjnych, bez wykazanego skutku
- socjotechnika wobec pracowników SATEL, klientów lub instalatorów
- surowe wyniki skanerów automatycznych, bez analizy i bez wykazanego skutku
- podatności w produktach innych producentów — zgłoś je ich twórcy; poinformuj nas, jeśli w konsekwencji dotyczy to produktu SATEL
3. Jak zgłosić podatność
Preferowany kanał: formularz zgłoszeniowy. Pyta o dane potrzebne do szybkiej oceny i nadaje numer, pod którym śledzisz sprawę.
Kanał zapasowy: psirt@satel.pl — jeśli nie możesz lub nie chcesz korzystać z formularza.
Prosimy nie zgłaszać podatności przez dział handlowy, wsparcie techniczne dla instalatorów ani media społecznościowe. Te kanały nie są monitorowane pod kątem zgłoszeń bezpieczeństwa, co opóźni obsługę.
4. Co warto dołączyć
Im więcej z poniższych informacji przekażesz, tym szybciej zadziałamy:
- grupa produktów, dokładny model lub kod handlowy oraz wersja firmware/oprogramowania
- jaki dostęp jest potrzebny napastnikowi: internet, sieć lokalna, dostęp fizyczny, czy przez integrację z usługą innego dostawcy
- kroki pozwalające odtworzyć problem
- co napastnik dzięki temu osiąga — skutek, nie tylko sam błąd
- dowód koncepcji, jeśli go masz
Rzecz szczególnie istotna: napisz, czy podatność jest już publicznie znana oraz czy masz jakiekolwiek przesłanki, że jest wykorzystywana w atakach. Ta informacja zmienia nasze obowiązki prawne i terminy działania.
5. Do czego się zobowiązujemy
| Etap | Nasze zobowiązanie |
|---|---|
| Potwierdzenie przyjęcia zgłoszenia | w ciągu 72 godzin |
| Wstępna ocena techniczna | w ciągu 10 dni roboczych |
| Informowanie o postępach | co najmniej co 14 dni |
| Powiadomienie o wydaniu poprawki | tak, w miarę możliwości przed publikacją |
Sygnały aktywnego wykorzystania podatności, poważnego incydentu lub zagrożenia dla użytkowników oceniamy niezwłocznie, niezależnie od powyższych terminów. Wstępna kwalifikacja prawna i pełna ocena techniczna to dwa różne etapy — pierwsza nie czeka na drugą.
Jeśli uznamy, że zgłoszenie jest poza zakresem albo nie stanowi podatności, powiemy Ci to wprost i wyjaśnimy dlaczego.
6. Bezpieczna przystań
Jeżeli badając i zgłaszając podatność działasz w dobrej wierze i zgodnie z tą polityką, SATEL:
- nie będzie występował przeciwko Tobie na drogę prawną ani wspierał takich działań w związku z Twoimi badaniami;
- potraktuje Twoje działania jako dostęp autoryzowany na potrzeby przepisów o nieuprawnionym dostępie do systemów teleinformatycznych;
- udzieli Ci wsparcia, jeśli osoba trzecia podejmie wobec Ciebie kroki w związku ze zgłoszeniem dokonanym na podstawie tej polityki.
Ochrona ta nie obejmuje działań wykraczających poza badania w dobrej wierze, w szczególności: dostępu do cudzych danych, ich modyfikowania lub kopiowania; zakłócania pracy systemów chroniących ludzi lub mienie; żądania zapłaty w zamian za wstrzymanie się ze zgłoszeniem.
Jeśli nie masz pewności, czy coś mieści się w tych granicach — zapytaj nas wcześniej. Zdecydowanie wolimy odpowiedzieć na pytanie niż zajmować się skutkami.
7. O co prosimy
- Daj nam rozsądną możliwość naprawienia problemu przed jego ujawnieniem. Nasze standardowe okno koordynacji to 90 dni od potwierdzenia przyjęcia zgłoszenia. Jeśli poprawka wymaga więcej czasu — a przy urządzeniach zainstalowanych u klientów tak bywa — wyjaśnimy dlaczego i uzgodnimy z Tobą termin. Okno koordynacji nie ogranicza naszych obowiązków raportowania ani pilnych ostrzeżeń dla użytkowników.
- Nie sięgaj po dane naszych klientów, nie zmieniaj ich i nie usuwaj.
- Nie testuj na cudzych instalacjach.
- Zachowaj szczegóły w poufności do końca okna koordynacji, chyba że ustalimy inaczej.
8. Wskazanie autorstwa
Jeśli sobie tego życzysz, wskażemy Cię z imienia i nazwiska albo pseudonimu w informacji o poprawce — zaznacz to w zgłoszeniu. Możesz też pozostać anonimowy.
SATEL nie prowadzi płatnego programu bug bounty.
9. Nasze obowiązki raportowe
Od 11 września 2026 r. zgłaszamy aktywnie wykorzystywane podatności zawarte w produktach objętych CRA oraz poważne incydenty mające wpływ na bezpieczeństwo tych produktów za pośrednictwem platformy SRP do właściwego CSIRT wyznaczonego na koordynatora i ENISA.
Wczesne ostrzeżenie przekazujemy bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od powzięcia wiedzy, a wymagane zgłoszenie uzupełniające — bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od tego samego momentu. Dla aktywnie wykorzystywanej podatności raport końcowy przekazujemy najpóźniej 14 dni po udostępnieniu środka naprawczego lub łagodzącego; dla poważnego incydentu — w ciągu miesiąca od zgłoszenia uzupełniającego. Uwzględniamy informacje już przekazane.
Zgłoszenie może stanowić źródło wiedzy uruchamiającej te obowiązki. To jeden z powodów, dla których pytamy o przesłanki wykorzystania podatności.
Chronimy tożsamość zgłaszającego i ograniczamy przetwarzanie danych do niezbędnego zakresu; nie wyłącza to zgodnego z prawem przekazania informacji właściwym organom.
10. Kontakt
SATEL sp. z o.o.
Zespół bezpieczeństwa produktów
psirt@satel.pl
https://cra.satel.pl/
11. Wersje językowe
Polityka jest publikowana po polsku i po angielsku. W razie rozbieżności między wersjami rozstrzygająca jest wersja angielska.