Cybersäkerhet
Rapportera en cybersäkerhetssårbarhet
Vi tar cybersäkerheten i våra produkter på stort allvar. Om du har upptäckt en säkerhetssårbarhet, misstänkt säkerhetsincident eller annan säkerhetsrelaterad brist i någon av våra produkter vill vi gärna att du kontaktar oss så snart som möjligt.
Rapportera en sårbarhet
Säkerhetsrelaterade rapporter skickas till: security@welandsolutions.se
Använd gärna ämnesraden: Security vulnerability
Vi rekommenderar att rapporten innehåller så mycket av följande information som möjligt:
Produktnamn och produktversion
Programversion
Beskrivning av sårbarheten eller incidenten
Hur sårbarheten kan utnyttjas
Vilka funktioner eller komponenter som påverkas
Steg för att återskapa problemet
Eventuella bevis eller teknisk information som kan hjälpa oss att verifiera problemet
Bedömd påverkan och allvarlighetsgrad
Eventuella föreslagna åtgärder eller riskreducerande åtgärder
Kontaktuppgifter om ni önskar återkoppling
Skicka inte lösenord, personuppgifter eller annan information som inte är nödvändig för att vi ska kunna utreda ärendet.
Vad händer efter rapporteringen?
När vi mottagit en säkerhetsrapport kommer vi att:
Bekräfta mottagandet så snart som möjligt.
Bedöma och verifiera den rapporterade sårbarheten eller incidenten.
Bedöma eventuell påverkan på våra produkter och användare.
Vid behov vidta korrigerande eller riskreducerande åtgärder.
Informera berörda kunder och användare när det är relevant.
Hantera rapporteringen till behöriga myndigheter enligt tillämpliga krav.
Rapportering enligt EU Cyber Resilience Act
För produkter som omfattas av EU Cyber Resilience Act (CRA) har tillverkaren särskilda skyldigheter att rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter.
Obligatorisk rapportering enligt CRA sker via EU gemensamma Single Reporting Platform (SRP) som administreras av ENISA. Den interna e-postadressen ovan är avsedd för att ta emot säkerhetsrapporter från kunder, användare, säkerhetsforskare och andra rapporterande parter och ersätter inte den formella rapporteringen enligt CRA.
När vi blir medvetna om en aktivt utnyttjad sårbarhet eller en allvarlig säkerhetsincident gäller särskilda rapporteringsfrister enligt CRA. Dessa omfattar bland annat en tidig varning inom 24 timmar och en mer detaljerad rapport inom 72 timmar. För aktivt utnyttjade sårbarheter ska en slutrapport lämnas senast 14 dagar efter att en korrigerande eller riskreducerande åtgärd blivit tillgänglig. För allvarliga incidenter ska slutrapport lämnas inom en månad efter incidentanmälan.
Ansvarsfull rapportering
Vi uppmuntrar ansvarsfull rapportering av säkerhetssårbarheter. Vi ber dig att:
inte utnyttja en sårbarhet längre än vad som krävs för att verifiera problemet,
inte påverka eller störa våra kunders eller användares system,
inte få tillgång till, ändra eller radera information som tillhör andra,
inte offentliggöra detaljer om sårbarheten innan vi har haft möjlighet att utreda och hantera den,
ge oss rimlig tid att analysera och åtgärda problemet.
Vi kommer att behandla rapporterade säkerhetsproblem konfidentiellt i den utsträckning som är möjligt och lämpligt.