Sicurezza dei prodotti

Che cos'è la sicurezza dei prodotti e perché è importante?

La sicurezza dei prodotti contribuisce a garantire che i prodotti siano progettati, realizzati e mantenuti – compresi, ove applicabile, i prodotti con elementi digitali – in modo da essere resilienti alle minacce informatiche durante l’intero ciclo di vita. Comprende misure proattive e basate sul rischio, quali la progettazione sicura, la valutazione continua dei rischi, la gestione delle vulnerabilità, gli aggiornamenti di sicurezza e la risposta tempestiva alle vulnerabilità.

In un mondo sempre più interconnesso — specialmente in ambiti in cui i prodotti interagiscono con sistemi sensibili, dati o cure ai pazienti — la sicurezza dei prodotti è essenziale. Protegge gli utenti, salvaguarda le operazioni critiche e contribuisce a mantenere la fiducia prevenendo accessi non autorizzati, violazioni dei dati e interruzioni del sistema. Una solida sicurezza dei prodotti non è quindi solo una necessità tecnica, ma un requisito fondamentale per la sicurezza e l’affidabilità, e sostiene i nostri sforzi per far fronte ai requisiti normativi in continua evoluzione, quali quelli che potrebbero applicarsi ai prodotti con elementi digitali ai sensi del Cyber Resilience Act (CRA) dell’UE, ove applicabile.

La sicurezza dei prodotti è una disciplina chiave nell’ambito più ampio della sicurezza informatica. Mentre la sicurezza informatica si concentra sulla protezione di sistemi, reti e dati durante il funzionamento, la sicurezza dei prodotti garantisce che i prodotti siano sicuri fin dalla progettazione e resilienti sin dall’inizio, caratteristiche mantenute attraverso i processi del ciclo di vita. Una solida sicurezza dei prodotti costituisce quindi la base per un’efficace sicurezza informatica durante l’intero ciclo di vita del prodotto.

Il nostro impegno per la sicurezza dei prodotti

EVIDENT attribuisce grande importanza alla sicurezza dei prodotti. La tutela della sicurezza dei nostri clienti e pazienti, nonché della sicurezza e dell’integrità dei loro sistemi e dati, è tra le nostre massime priorità.

La sicurezza è parte integrante del modo in cui progettiamo, sviluppiamo e manteniamo i nostri prodotti. Investiamo continuamente in processi, tecnologie e competenze per anticipare le minacce, ridurre i rischi e rispondere efficacemente alle vulnerabilità emergenti. Il nostro impegno comprende il mantenimento di un ciclo di vita di sviluppo sicuro e, ove applicabile, il supporto ai requisiti di sicurezza informatica per i prodotti con elementi digitali. Ci impegniamo a realizzare e gestire prodotti di cui i nostri clienti possano fidarsi con sicurezza.

La nostra strategia di sicurezza dei prodotti in EVIDENT

La nostra strategia di sicurezza dei prodotti si basa su una serie di pilastri consolidati e in continua evoluzione che guidano tutte le fasi del ciclo di vita del prodotto:

Insieme, questi pilastri garantiscono che la sicurezza non sia un aspetto secondario, ma un processo continuo e integrato in tutti i nostri prodotti.

Comunicazione e risorse

EVIDENT mette a disposizione canali di comunicazione dedicati per richieste esterne relative alla sicurezza dei prodotti, segnalazioni di vulnerabilità e segnalazioni di incidenti di sicurezza dei prodotti, in modo che le segnalazioni possano essere gestite in modo efficiente, sicuro e dagli esperti competenti.

Segnalare una vulnerabilità o un incidente di sicurezza relativo a un prodotto

Se sei un cliente, un ricercatore, un partner o un altro soggetto esterno e hai individuato una potenziale vulnerabilità in un prodotto EVIDENT, oppure se desideri segnalare un incidente di sicurezza relativo a un prodotto EVIDENT, ti preghiamo di utilizzare il canale dedicato alla segnalazione della sicurezza dei prodotti riportato di seguito. Questo canale è destinato alla raccolta pubblica di segnalazioni di vulnerabilità e incidenti relativi ai prodotti e contribuisce a garantire che la tua segnalazione venga valutata dal nostro team dedicato alla sicurezza dei prodotti attraverso un unico punto di contatto (SPOC). EVIDENT non intende intraprendere azioni legali nei confronti dei ricercatori di sicurezza che segnalano vulnerabilità in conformità con le leggi applicabili, in buona fede, senza accedere o interferire con dati, sistemi o utenti senza autorizzazione, e in conformità con la nostra Politica di divulgazione coordinata delle vulnerabilità (CVD).

Per aiutarci a valutare la vostra segnalazione in modo efficiente, vi preghiamo di includere dettagli concisi ma utili, quali: (1) il vostro nome e le informazioni di contatto, a meno che non preferiate segnalare in forma anonima; (2) il prodotto interessato, il modello, la versione del software/firmware e la configurazione; (3) una descrizione chiara della vulnerabilità o dell’incidente e del potenziale impatto; (4) passaggi riproducibili, informazioni di prova di concetto, registri, schermate o altre prove a sostegno, ove disponibili; e (5) se il problema sia attualmente oggetto di sfruttamento o sia stato già reso pubblico. Si prega di evitare di includere dati personali, dati riservati dei clienti, dati dei pazienti, credenziali o altre informazioni sensibili, a meno che non siano necessari per comprendere la segnalazione, e di non includere dati che non si è autorizzati a condividere. Qualsiasi dato personale fornito in relazione a una segnalazione sarà trattato in conformità con la nostra Informativa sulla privacy.

Per ulteriori indicazioni, scaricate qui il nostro documento sulla Divulgazione Coordinata delle Vulnerabilità (CVD): Politica sulla Divulgazione Coordinata delle Vulnerabilità (CVD). Il documento CVD spiega come EVIDENT riceve, convalida, coordina e comunica in merito alle segnalazioni di vulnerabilità. EVIDENT si adopererà in misura ragionevole per prendere atto, valutare e affrontare le segnalazioni in base al rischio, ma non si impegna a rispettare scadenze fisse per la correzione, salvo quanto indicato separatamente in una comunicazione ufficiale sulla sicurezza del prodotto.

Contatto per la segnalazione di problemi di sicurezza dei prodotti:

E-mail: product.security.reporting@evidentscientific.com

Telefono: +44 20 4640 4917

Informazioni sugli aggiornamenti di sicurezza e sulle vulnerabilità risolte

Le informazioni sugli aggiornamenti di sicurezza e sulle vulnerabilità che questi risolvono sono disponibili nella nostra sezione download dedicata al rispettivo prodotto: https://evidentscientific.com/it/downloads

Segnalazioni in buona fede e test sicuri: EVIDENT apprezza la ricerca sulla sicurezza condotta in buona fede, in modo legale e non dannoso. Si prega di non accedere, modificare, distruggere, sottrarre o divulgare dati che non vi appartengono; di non compromettere, interrompere o tentare di ottenere accesso non autorizzato ai prodotti, ai sistemi, ai servizi o agli ambienti dei clienti di EVIDENT; di non eseguire test che potrebbero compromettere la sicurezza dei pazienti, le operazioni dei clienti o i sistemi di terze parti; di coordinarsi con EVIDENT prima di qualsiasi divulgazione pubblica; e di rispettare le leggi applicabili e il documento CVD. EVIDENT non autorizza attività illegali, accessi non autorizzati, violazioni della privacy o test che potrebbero danneggiare utenti, prodotti, sistemi o dati.

Nota importante per i CRA: questo canale di segnalazione pubblico è destinato alla raccolta di segnalazioni esterne relative a vulnerabilità di sicurezza dei prodotti e incidenti. Esso non sostituisce, limita né definisce gli obblighi separati di EVIDENT ai sensi del Cyber Resilience Act dell’UE o di altre leggi applicabili in materia di notifica alle autorità di vigilanza del mercato, ai CSIRT, all’ENISA o ad altre autorità competenti, a seconda dei casi.

Dichiarazione di non responsabilità: Le informazioni contenute in questa pagina sono fornite esclusivamente a scopo informativo generale e non costituiscono alcuna garanzia o impegno contrattuale di alcun tipo. Non è possibile garantire che un prodotto sia completamente sicuro. I riferimenti a processi di sicurezza, gestione delle vulnerabilità, aggiornamenti di sicurezza, misure di mitigazione, periodi di assistenza, divulgazione coordinata delle vulnerabilità o requisiti normativi applicabili sono di natura descrittiva e non stabiliscono scadenze fisse per la risoluzione dei problemi né altri obblighi, salvo quanto espressamente concordato nella documentazione del prodotto o nei termini contrattuali applicabili. La documentazione del prodotto e i termini contrattuali applicabili regolano i diritti e gli obblighi relativi ai nostri prodotti e prevalgono sulle informazioni qui presentate. Le dichiarazioni relative a sviluppi futuri, compresa la conformità normativa, sono soggette a modifiche senza preavviso.