sd

Sicurezza del prodotto e resilienza informatica

Cyber Resilience Act – CRA

Product Security & Cyber Resilience Act (CRA) presso BOGE

La sicurezza dei nostri prodotti e l'integrità dei vostri sistemi sono una priorità assoluta per il gruppo BOGE. I controlli digitali, i compressori connessi in rete e le soluzioni di monitoraggio basate su cloud formano la spina dorsale dei processi industriali moderni. Per garantire una protezione continua, ci affidiamo a una gestione attiva della sicurezza e a una stretta collaborazione con la comunità globale di sicurezza IT.

Questa pagina funge da punto di contatto centrale per segnalare vulnerabilità di sicurezza al nostro Product Security Incident Response Team (PSIRT). Allo stesso tempo, delinea la nostra politica di divulgazione coordinata delle vulnerabilità in conformità con Allegato I Parte II N. 1 e N. 3 del Regolamento UE 2024/2847 (Cyber Resilience Act – CRA).

1. Scopo

Prendiamo sul serio ogni segnalazione di una potenziale vulnerabilità nei nostri prodotti e la gestiamo secondo una procedura definita e trasparente. In questa pagina troverete:

  • come segnalare le vulnerabilità al nostro PSIRT,

  • come gestiamo la vostra segnalazione, e

  • i nostri impegni nei vostri confronti durante il processo di risoluzione.

2. Ambito

Coperto:

  • Tutti i prodotti con elementi digitali di BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG e delle sue società del gruppo

  • Prodotti all'interno del periodo di supporto impegnato

Non vi è alcun diritto a misure correttive per i prodotti dismessi.

Non coperto:

  • IT aziendale generale e presenza web del gruppo BOGE (accettiamo segnalazioni riguardanti questi all'indirizzo stesso e le inoltriamo internamente)

  • Sistemi e servizi di terze parti, anche se interagiscono con i prodotti BOGE

(Si prega di segnalare le vulnerabilità nei prodotti di terze parti al rispettivo produttore — se la vulnerabilità riguarda un componente integrato in un prodotto BOGE, si prega di segnalarlo anche a noi.)

3. Canale di segnalazione e contatto

Poiché le informazioni sulle vulnerabilità della sicurezza e le vulnerabilità sospette sono sensibili, vi chiediamo di trasmetterci queste informazioni criptate e di utilizzare la nostra chiave PGP a questo scopo.

Un rapporto può essere presentato anche in modo anonimo o sotto pseudonimo; tuttavia, senza un canale di comunicazione, non possiamo confermare la ricezione, porre domande di approfondimento o coordinare la divulgazione.

  • Richiediamo informazioni di contatto leggibili dalla macchina.

  • Lingue supportate: tedesco e inglese

4. Contenuto del rapporto

  • Prodotto interessato:

    • Designazione del prodotto

    • Tipo / Numero modello

    • Revisione hardware

    • Versione firmware / software

    • Per i servizi cloud: l'URL o il servizio interessato

  • Tipo di vulnerabilità:

    • Breve descrizione

    • Se possibile, classificazione (CWE) e valutazione della criticità (CVSS v3.1/v4.0 con vettore)

  • Riproduzione:

    • Passaggi per riprodurre, ambiente di test e configurazione

    • Se applicabile, Proof-of-Concept, screenshot o estratti di log

  • Impatto:

    • Quali obiettivi di sicurezza ritieni siano interessati (Riservatezza, Integrità, Disponibilità)?

    • Quale scenario d'attacco ritieni realistico?

  • Circostanze della scoperta:

    • Quando e come è stata scoperta la vulnerabilità?

    • Hai indicazioni di sfruttamento attivo?

  • Conoscenza precedente:

    • La vulnerabilità è conosciuta da terzi o già pubblicata?

    • La vulnerabilità è stata segnalata ad altre entità (es. CERT)?

  • Contatto e divulgazione:

    • Canale di comunicazione per domande successive

    • Nome, indirizzo email e numero di telefono dove possiamo contattarvi.

    [Se desiderate rimanere anonimi, rispettiamo le vostre preferenze.]

    • Affiliazione organizzativa (se applicabile)

    • Le vostre aspettative riguardo ai tempi, alla forma della divulgazione e all'attribuzione.

5. Processo

Alla ricezione della vostra segnalazione, riceverete una conferma di ricezione contenente un numero ticket entro 5 giorni lavorativi.

6. Regole per la divulgazione responsabile

  • Rapporto confidenziale

  • Periodo ragionevole di tempo

  • Coordinamento

  • Protezione delle organizzazioni interessate

Poiché alcuni dei nostri componenti vengono distribuiti come parte delle infrastrutture critiche, vi chiediamo di coordinare qualsiasi divulgazione delle informazioni con noi. Questo è inteso per prevenire la pubblicazione fino a quando i nostri team di sviluppo non abbiano preparato una misura adeguata per la risoluzione o mitigazione.

7. Riconoscimenti

Vorremmo ringraziare tutti coloro che inviano rapporti per contribuire alla sicurezza dei nostri prodotti.

8. Avvisi sulla sicurezza

Qui troverete tutti gli avvisi di sicurezza attuali emessi dal PSIRT.

9. Patch e aggiornamenti

La fornitura può essere organizzata tramite il nostro Supporto BOGE o, in alternativa, tramite il vostro rispettivo partner BOGE.

10. Disposizioni finali

Questa politica può essere aggiornata in qualsiasi momento con effetto futuro — si applicherà la versione attualmente pubblicata qui.

A partire da: [04.09.2026] · Versione: 1.0