Coordinated Vulnerability Disclosure (CVD) Policy

Esisoftware S.r.l. — Ai sensi del Regolamento UE (EU) 2024/2847 (Cyber Resilience Act - CRA)

  1. Introduzione e Finalità

In qualità di fornitore di soluzioni software industriali e sistemi di integrazione aziendale, Esisoftware S.r.l. considera la sicurezza delle proprie soluzioni, dei prodotti e dell'infrastruttura una priorità fondamentale. In conformità con le direttive del Cyber Resilience Act (CRA) e con le raccomandazioni dell'Agenzia dell'Unione Europea per la Cybersecurity (ENISA), adottiamo una politica di Coordinated Vulnerability Disclosure (CVD) per la gestione, l'analisi e la risoluzione tempestiva delle potenziali vulnerabilità di sicurezza segnalate da ricercatori, clienti, partner e utenti finali.

  1. Ambito di Applicazione (Scope)

Questa policy si applica a tutti i prodotti software, API, servizi cloud, piattaforme web e componenti sviluppati o gestiti direttamente da Esisoftware S.r.l.

In Scope (Inclusi)

  • Applicazioni software proprietarie, componenti On-Premise e sistemi di integrazione forniti ai clienti.
  • Interfaccie API, servizi di backend, microservizi e moduli di comunicazione inclusi nelle soluzioni Esisoftware.
  • Librerie, middleware e agenti di integrazione sviluppati da Esisoftware S.r.l.

Out of Scope (Esclusi)

  • Servizi e infrastrutture gestiti da terze parti non sotto il controllo diretto di Esisoftware.
  • Attacchi di tipo Denial of Service (DoS / DDoS) o saturazione della risorsa.
  • Ingegneria sociale (Social Engineering / Phishing) rivolta al personale o ai clienti.
  • Vulnerabilità derivanti da mancata applicazione di patch da parte del cliente su infrastrutture gestite in autonomia.

 

  1. Come Inviare una Segnalazione

Se hai individuato una potenziale vulnerabilità o falla di sicurezza, ti invitiamo a comunicarcela tempestivamente seguendo le indicazioni riportate di seguito.

Canale di Contatto - Dettagli e Riferimenti

Email di Sicurezza

security@esisoftware.it

Chiave PGP Pubblica

https://www.esisoftware.it/pgp-key.asc

Fingerprint PGP

37BE BCB1 19A6 0A22 5E1D C839 7FAC 8707 FB1D CFFE

RFC 9116 File

https://www.esisoftware.it/.well-known/security.txt

Linee guida per l'invio della segnalazione

  • Cifratura dei dati: Consigliamo vivamente di cifrare l'e-mail utilizzando la nostra chiave pubblica PGP, in particolare quando il report contiene dettagli tecnici direttamente sfruttabili (Proof of Concept).
  • Informazioni richieste: Includere una descrizione dettagliata del problema, l'impatto potenziale, la versione del software o l'URL interessato e i passaggi dettagliati per riprodurre la vulnerabilità (Proof of Concept).
  • Riservatezza: Non divulgare pubblicamente o a terzi la vulnerabilità prima che Esisoftware abbia analizzato e rilasciato una correzione o mitigazione adeguata.

 

  1. Processo di Gestione della Vulnerabilità

Esisoftware S.r.l. si impegna a gestire ogni segnalazione secondo le fasi definite dagli standard ISO/IEC 29147 e ISO/IEC 30111:

  1. Conferma di Ricezione (Acknowledge): Entro 48 ore lavorative dall'invio della segnalazione, invieremo una conferma di presa in carico al segnalatore.

 

  1. Valutazione e Triaging: Il team di sicurezza analizzerà il report, verificherà la riproducibilità del problema e ne valuterà la gravità in base allo score CVSS (Common Vulnerability Scoring System).

 

  1. Risoluzione e Patching: Verrà sviluppata una correzione o una misura di mitigazione proporzionata al livello di rischio identificato.


  2. Coordinated Disclosure e Notifica: Una volta resa disponibile la patch o l'aggiornamento, concorderemo con il segnalatore le modalità e i tempi di un'eventuale pubblicazione coordinata. Qualora richiesto dalla normativa CRA o dalle autorità competenti (es. CSIRT Italia / ENISA), invieremo le notifiche ufficiali nei termini previsti dalla legge.

 

  1. Principi di Safe Harbor e Buona Fede

 

 

Esisoftware S.r.l. apprezza il contributo della comunità della sicurezza informatica e dei ricercatori indipendenti.

Garantiamo che non intraprenderemo azioni legali contro chiunque conduca ricerche di sicurezza o segnalazioni in buona fede, a condizione che:

  • Vengano rispettate le leggi vigenti e la privacy degli utenti e dei clienti.
  • Non vengano distrutti, modificati o estratti dati riservati o appartenenti a terzi.
  • Non vengano condotti test che compromettano la disponibilità e la stabilità dei servizi (es. DoS/DDoS).
  • Sia concessa ad Esisoftware una congrua finestra temporale per la correzione del problema prima di qualsiasi divulgazione pubblica.

 

6. Riconoscimenti

Previo consenso del segnalatore, Esisoftware sarà lieta di riconoscere pubblicamente il contributo dei ricercatori che aiutano a migliorare la sicurezza dei nostri prodotti e dei nostri utenti.

 

Ultimo aggiornamento della Policy: Settembre 2026