Bine ați venit pe noul site web al CES. Găsiți mai repede ceea ce căutați. Fiți mai bine informați.
Angajamentul nostru față de securitate

CES acordă o importanță deosebită securității produselor și serviciilor sale. Apreciem eforturile cercetătorilor în domeniul securității și ale comunității în ansamblu, care ne ajută să identificăm și să remediem vulnerabilitățile. În conformitate cu cerințele Legii UE privind reziliența cibernetică (CRA), punem la dispoziție un canal clar și accesibil pentru raportarea vulnerabilităților de securitate din produsele noastre.

Ne angajăm să colaborăm cu bună-credință cu cei care ne semnalează vulnerabilitățile, pentru a le investiga, verifica și remedia în timp util și într-un mod coordonat.

Cum să raportați o vulnerabilitate

Dacă ați identificat o potențială vulnerabilitate de securitate într-un produs CES sau într-un serviciu asociat, vă rugăm să ne-o raportați imediat folosind datele de contact de mai jos.

cybersecurity@ces.eu

Vă rugăm să nu divulgați vulnerabilitatea public sau către terți înainte ca noi să avem ocazia să o evaluăm și să o remediem. Ne angajăm să asigurăm o divulgare coordonată a vulnerabilității și vom colabora cu dumneavoastră pentru a stabili un calendar adecvat de divulgare.

Rapoartele pot fi trimise în limba Germană sau Engleză.

Ce trebuie să includeți în raportul dumneavoastră

Pentru a ne ajuta să evaluăm și să rezolvăm rapid problema, vă rugăm să ne furnizați următoarele informații:

  • Numele și versiunea produsului sau serviciului afectat de vulnerabilitate
  • O descriere clară a vulnerabilității, inclusiv tipul acesteia (de exemplu, depășirea capacității bufferului, ocolirea autentificării, comunicare nesigură)
  • Pașii necesari pentru reproducerea problemei, inclusiv orice cod de tip „proof-of-concept”, scripturi sau detalii de configurare
  • Impactul potențial al vulnerabilității (de exemplu, expunerea datelor, refuzul serviciului, executarea de cod de la distanță)
  • Datele dvs. de contact, dacă doriți să fiți ținut la curent cu evoluția situației (rapoartele pot fi trimise și în mod anonim)
  • Orice măsuri de atenuare sau remediere pe care le-ați identificat

Dacă raportul dvs. conține informații sensibile, vă rugăm să indicați acest lucru în mod clar, iar noi le vom trata cu confidențialitatea cuvenită.

Ce se întâmplă în continuare
  1. Confirmare — Vom confirma primirea raportului dumneavoastră în termen de 3 zile lucrătoare.
  2. Evaluare — Echipa noastră de securitate va evalua raportul pentru a confirma vulnerabilitatea, a determina gravitatea acesteia și a identifica produsele afectate.
  3. Notificare către autoritățile de reglementare — Dacă un raport confirmă o vulnerabilitate exploatată în mod activ sau un incident grav care afectează unul dintre produsele noastre, suntem obligați legal, în temeiul CRA, să notificăm ENISA și CSIRT-ul coordonator în termenele legale stricte. Această procedură se desfășoară în paralel cu comunicarea noastră directă cu dumneavoastră, în calitate de raportor, și nu o înlocuiește. Informațiile pe care le împărtășim se limitează la detaliile tehnice necesare pentru evaluarea și remedierea problemei, iar identitatea sau datele dumneavoastră de contact nu vor fi divulgate în cadrul acestei notificări, cu excepția cazului în care acest lucru este impus de lege.
  4. Actualizări privind starea — De la acest moment, vă vom ține la curent cu progresul înregistrat la intervale rezonabile până la rezolvarea problemei.
  5. Remediere — Vom dezvolta și valida o soluție de remediere sau de atenuare. Dacă este cazul, acest proces poate include coordonarea cu furnizorii de componente sau de dependențe.
  6. Dezvăluire — Odată ce o soluție de remediere sau de atenuare este disponibilă, vom coordona împreună cu dumneavoastră, raportorul, o dezvăluire publică adecvată, recunoscând contribuția dumneavoastră, cu excepția cazului în care preferați să rămâneți anonim.
Domeniul de aplicare

Această politică se aplică tuturor produselor și soluțiilor CES. Dacă nu sunteți sigur dacă o problemă se încadrează în domeniul de aplicare, vă rugăm să o raportați oricum — preferăm să analizăm un raport care se dovedește a fi în afara domeniului de aplicare decât să omitem o problemă reală.

Reguli de participare

Pentru a asigura siguranța testării atât pentru dumneavoastră, cât și pentru noi și pentru utilizatorii noștri, vă rugăm:

  • Testați numai produse sau servicii pe care le dețineți sau pentru care aveți autorizație explicită de testare — niciodată sisteme de producție aparținând unor terți sau altor clienți.
  • Nu efectuați teste de tip „denial-of-service” (DoS/DDoS).
  • Nu vă angajați în acțiuni de intruziune fizică, inginerie socială sau phishing împotriva angajaților, colaboratorilor sau clienților CES.
  • Nu accesați, nu modificați și nu ștergeți date care nu vă aparțin. Dacă testarea dumneavoastră expune în mod neintenționat date care nu sunt publice sau date cu caracter personal, opriți-vă imediat, nu le salvați și nu le distribuiți și raportați-ne imediat această expunere.
  • Limitați scanarea automată la o frecvență rezonabilă, care să nu afecteze disponibilitatea niciunui serviciu.

Testarea efectuată în conformitate cu aceste reguli și în cadrul domeniului de aplicare menționat mai sus este autorizată și binevenită.

Safe Harbor

Nu vom iniția acțiuni legale împotriva cercetătorilor care:

  • acționează cu bună-credință și respectă prezenta politică,
  • evită încălcarea confidențialității, distrugerea datelor sau întreruperea serviciilor,
  • nu exploatează o vulnerabilitate mai mult decât este necesar pentru a o demonstra și
  • ne acordă un termen rezonabil pentru a investiga și remedia problema înainte de orice divulgare publică.
Contact

E-mail: cybersecurity@ces.eu

O versiune lizibilă de către mașini a acestui punct de contact este publicată și la adresa `/.well-known/security.txt` pe domeniul nostru, în conformitate cu RFC 9116, pentru a facilita descoperirea acesteia de către instrumentele automatizate și cercetători.

Informații privind modul în care prelucrăm datele cu caracter personal transmise în cadrul unui raport de vulnerabilitate sunt disponibile în [Politica noastră de confidențialitate], secțiunea „Raportarea și divulgarea vulnerabilităților”.

Vă mulțumim pentru efortul depus în a ne ajuta să asigurăm siguranța produselor și a utilizatorilor noștri.

---

Această politică este menținută în conformitate cu Legea UE privind reziliența cibernetică (Regulamentul (UE) 2024/2847) și reflectă obligațiile noastre privind gestionarea și raportarea vulnerabilităților.

Ultima actualizare: 15.09.2026