Politica di Segnalazione delle Vulnerabilità (Coordinated Vulnerability Disclosure)
In conformità con i principi e gli obblighi previsti dal Cyber Resilience Act (CRA – Regolamento UE 2024/2847) dell’Unione Europea, Soltronic si impegna a garantire la massima sicurezza, affidabilità e resilienza dei propri prodotti, sistemi hardware/software e servizi digitali lungo tutto il loro ciclo di vita.
Riconosciamo l’importanza fondamentale della collaborazione con i nostri clienti, utenti, ricercatori di sicurezza e la community di cybersecurity per identificare e risolvere tempestivamente qualsiasi potenziale vulnerabilità.
1. Canale di Contatto Dedicato
Per segnalare problemi di sicurezza, falle informatiche, vulnerabilità di firmware/software o comportamenti anomali sui prodotti o servizi Soltronic, il canale ufficiale ed esclusivo è:
📧 E-mail di Sicurezza: cybersecurity@soltronic.it
Nota: Questo indirizzo e-mail deve essere utilizzato esclusivamente per segnalazioni relative alla sicurezza informatica e alle vulnerabilità. Per assistenza tecnica di routine o richieste commerciali, si prega di utilizzare i canali di supporto standard.
2. Ambito di Applicazione (Scope)
La presente politica si applica a:
- Prodotti hardware e dispositivi con elementi digitali (firmware, schede elettroniche, IoT) sviluppati o distribuiti da Soltronic.
- Applicazioni software, portali web e API di proprietà o gestiti da Soltronic (incluso il dominio
soltronic.it). - Servizi e infrastrutture cloud o connesse ai prodotti Soltronic.
3. Cosa Includere nella Segnalazione
Per aiutarci a verificare e gestire rapidamente la segnalazione, chiediamo di includere il maggior numero di dettagli possibili:
- Descrizione del problema: Tipologia di vulnerabilità o difetto riscontrato.
- Prodotti o servizi coinvolti: Modello, versione firmware/software, codice prodotto o URL del servizio interessato.
- Istruzioni di riproduzione (Proof of Concept): Passaggi dettagliati per replicare la vulnerabilità in modo sicuro.
- Impatto stimato: Valutazione sul potenziale rischio per i sistemi o per la riservatezza dei dati.
4. Impegni di Soltronic e Tempistiche
Ci impegniamo a gestire ogni segnalazione ricevuta con la massima priorità secondo i seguenti criteri:
- Conferma di ricezione: Invio di una conferma di presa in carico entro 24-48 ore lavorative dalla segnalazione.
- Valutazione iniziale: Analisi preliminare del problema ed eventuale richiesta di ulteriori dettagli entro 5 giorni lavorativi.
- Aggiornamenti periodici: Mantenere il segnalatore informato sullo stato di avanzamento delle attività di mitigazione e risoluzione.
- Risoluzione e Patching: Rilasciare gli aggiornamenti di sicurezza o le correzioni necessarie nel minore tempo possibile in base alla gravità del rischio riscontrato.
5. Principi di Divulgazione Coordinata (Coordinated Disclosure)
Chiediamo a tutti i segnalatori di rispettare le seguenti linee guida di condotta etica (*Responsible Disclosure*):
- Riservatezza: Mantenere riservate le informazioni sulla vulnerabilità ed evitare di divulgarle pubblicamente fino a quando Soltronic non avrà sviluppato e rilasciato una soluzione o una patch correttiva.
- Nessun danno o abuso: Non sfruttare la vulnerabilità per accedere, modificare o eliminare dati altrui, né per interrompere il funzionamento dei servizi o danneggiare gli impianti.
- Test sicuri: Eseguire test solo su dispositivi di propria proprietà o su cui si ha espressa autorizzazione, evitando attacchi di tipo Denial of Service (DoS/DDoS) o tecniche di Social Engineering/Phishing.
- Buona fede: Agire sempre in buona fede e nel rispetto della normativa vigente sulla protezione dei dati (GDPR).
6. Comunicazione Cifrata (PGP)
Per l’invio di informazioni altamente sensibili o dettagli tecnici riservati, consigliamo di cifrare la comunicazione tramite la nostra chiave PGP pubblica.
È possibile scaricare la nostra chiave PGP dal file standard di sicurezza accessibile al seguente indirizzo: https://www.soltronic.it/.well-known/security.txt
Ultimo aggiornamento: Ottobre 2026 — Questa pagina è stata predisposta in adempimento alle prescrizioni di sicurezza informatica e gestione delle vulnerabilità previste dal Cyber Resilience Act (CRA).