Cybersicurezza in STIEBEL ELTRON
La sicurezza è parte integrante della qualità dei nostri prodotti
I nostri clienti si affidano quotidianamente ai prodotti STIEBEL ELTRON. Pertanto consideriamo la sicurezza informatica parte integrante della nostra strategia di qualità e innovazione.
Consideriamo i requisiti di sicurezza già durante lo sviluppo dei nostri prodotti, al fine di ridurre al minimo i rischi e proteggere in modo affidabile le funzioni digitali. Con miglioramenti continui e a verifiche periodiche garantiamo che le nostre misure di sicurezza siano conformi ai requisiti attuali.
Responsabilità per la sicurezza digitale
La crescente interconnessione dei prodotti apre nuove possibilità in termini di comfort ed efficienza energetica. Allo stesso tempo, aumentano i requisiti relativi alla loro protezione.
STIEBEL ELTRON adotta un approccio unitario alla sicurezza che integra misure tecniche, organizzative e processuali. Il nostro obiettivo è garantire al meglio la disponibilità, l’integrità e la riservatezza dei sistemi e dei dati rilevanti.
Per domande generali o segnalazioni in materia di cybersicurezza, vi preghiamo di contattare: security@stiebel-eltron.com
Insieme per una maggiore sicurezza
La comunità della cybersicurezza offre un importante contributo al miglioramento della sicurezza digitale.
Se doveste riscontrare potenziali vulnerabilità della sicurezza di prodotti o servizi digitali di STIEBEL ELTRON, saremo lieti di ricevere la vostra responsabile segnalazione.
Per la segnalazione di vulnerabilità sono disponibili le seguenti opzioni:
- Utilizzo del nostro modulo di segnalazione per incidenti di sicurezza e vulnerabilità
- Contatto diretto via e-mail all’indirizzo security@stiebel-eltron.com
Ogni segnalazione viene trattata in modo riservato dai nostri competenti esperti di sicurezza, valutata e gestita secondo le procedure stabilite. Intendiamo garantire una collaborazione trasparente nonché l’analisi e la risoluzione tempestive delle segnalazioni relative alla sicurezza fondate. Ulteriori informazioni sulla procedura di segnalazione, sui dati necessari da fornire in una segnalazione e sulle condizioni generali della divulgazione responsabile sono disponibili nella nostra Vulnerability Disclosure Policy.
Comunicazioni del service
Qui si trovano informazioni importanti, indicazioni del service, comunicazioni tecniche e notizie rilevanti sui prodotti di STIEBEL ELTRON. Pubblichiamo qui le informazioni utili per il funzionamento sicuro e corretto dei nostri prodotti.
| Prodotto | Argomento | Pubblicato il | Ulteriori informazioni |
|---|---|---|---|
| - | - | - | - |
Comunicazioni relative alla sicurezza
Coerentemente con il nostro impegno per la sicurezza dei prodotti e la cybersicurezza, pubblichiamo informazioni rilevanti per la sicurezza relative ai nostri prodotti e servizi digitali. Tra queste figurano segnalazioni di vulnerabilità, aggiornamenti di sicurezza disponibili e misure raccomandate per la protezione dei sistemi interessati. Queste informazioni vengono aggiornate costantemente per garantire la massima trasparenza possibile a clienti e partner.
| Prodotto | Argomento | Pubblicato il | Ulteriori informazioni |
|---|---|---|---|
| - | - | - | - |
STIEBEL ELTRON sostiene la ricerca responsabile in materia di sicurezza. Chi agisce in conformità con questa policy e segnala responsabilmente le vulnerabilità contribuisce a migliorare costantemente la sicurezza dei nostri prodotti e servizi.
Vulnerability Disclosure Policy
1. Il nostro impegno
La sicurezza dei prodotti, dei servizi digitali e delle soluzioni interconnesse rappresenta per STIEBEL ELTRON una priorità assoluta. Sviluppiamo e gestiamo i nostri prodotti con l’obiettivo di garantire riservatezza, integrità, disponibilità e sicurezza alla nostra clientela.
Allo stesso tempo siamo consapevoli che, nonostante un attento processo di sviluppo, collaudo e controllo della qualità, non è possibile escludere completamente le vulnerabilità. Le segnalazioni da parte di ricercatori nel campo della sicurezza, clienti, partner e terzi ci aiutano a individuare tempestivamente eventuali vulnerabilità, a valutarle e a risolverle.
Accogliamo quindi con favore le segnalazioni responsabili relative a potenziali vulnerabilità nell’ambito della presente Vulnerability Disclosure Policy.
2. Finalità
La presente policy descrive le modalità per segnalare potenziali vulnerabilità della sicurezza a STIEBEL ELTRON e il modo in cui gestiamo tali segnalazioni.
L’obiettivo è la divulgazione coordinata delle vulnerabilità. Ciò significa che una potenziale vulnerabilità deve venire inizialmente segnalata in via riservata, affinché sia possibile verificarla, valutarla e, se necessario, fornire misure correttive adeguate, quali aggiornamenti di sicurezza, indicazioni di configurazione o altre misure di protezione, prima che i dettagli tecnici vengano resi pubblici.
3. Ambito di applicazione
La presente policy si applica a potenziali vulnerabilità della sicurezza di prodotti, software, firmware, app, interfacce digitali e servizi correlati di STIEBEL ELTRON, nella misura in cui questi siano forniti, gestiti o di competenza di STIEBEL ELTRON.
L’ambito di applicazione comprende in particolare:
- dispositivi e sistemi interconnessi di STIEBEL ELTRON;
- software e firmware utilizzati sui prodotti di STIEBEL ELTRON;
- applicazioni mobili e web, nella misura in cui siano fornite da STIEBEL ELTRON;
- interfacce digitali, API e interfacce di comunicazione;
- funzionalità cloud o remote, nella misura in cui siano parte integrante di un prodotto o servizio di STIEBEL ELTRON;
- componenti di terze parti, nella misura in cui siano inclusi nei prodotti o nelle soluzioni digitali di STIEBEL ELTRON.
Non sono inclusi i sistemi o i servizi di terze parti di cui STIEBEL ELTRON non è responsabile.
4. Segnalazione di vulnerabilità
Le vulnerabilità della sicurezza possono venire segnalate tramite i seguenti canali:
- Modulo di sicurezza presente su questo sito web
- E-mail all’indirizzo security@stiebel-eltron.com
Si prega di fornire, per quanto possibile, le seguenti informazioni:
- prodotti o servizi interessati
- versione del prodotto
- descrizione della vulnerabilità
- passaggi per riprodurre il problema
- possibili conseguenze
- screenshot, file di log o prove di concetto disponibili
5. Come gestiamo le segnalazioni
Una volta ricevuta una segnalazione, procediamo come segue:
1. confermiamo il ricevimento della segnalazione,
2. valutiamo la vulnerabilità segnalata,
3. adottiamo le contromisure necessarie,
4. informiamo, per quanto possibile, chi ha segnalato la vulnerabilità sullo stato di elaborazione della segnalazione,
5. informiamo, se necessario, gli utenti interessati in merito alla vulnerabilità e alle misure di protezione o correttive adeguate.
L’elaborazione avviene in base al rischio e alla criticità della vulnerabilità.
6. Requisiti per la ricerca responsabile in materia di sicurezza
Chiediamo a tutti coloro che segnalano vulnerabilità di agire in modo responsabile, legittimo e prudente durante l’analisi e la segnalazione di potenziali vulnerabilità. Si prega di prestare particolare attenzione a quanto segue:
- Eseguire test solo su sistemi, dispositivi o account per il cui uso si sia autorizzati.
- Non accedere a dati di terzi e non modificare, cancellare o esfiltrare dati.
- Evitare qualsiasi compromissione della disponibilità, dell’integrità o della sicurezza di prodotti, servizi o reti.
- Non sfruttare la potenziale vulnerabilità oltre la misura necessaria alla verifica.
- Non pubblicare dettagli tecnici prima della nostra verifica della vulnerabilità e dell’adozione di misure adeguate.
- Astenersi da ricatti, minacce o altre forme di pressione illecite.
- Rispettare tutte le norme di legge applicabili.
7. Divulgazione coordinata
Sosteniamo una divulgazione coordinata delle vulnerabilità della sicurezza. Vi chiediamo pertanto di concederci, prima di qualsiasi pubblicazione, tempo sufficiente per verificare, valutare e, se necessario, correggere la vulnerabilità.
La divulgazione deve avvenire solo quando:
- la vulnerabilità sia stata da noi valutata;
- siano disponibili adeguate misure correttive o sia stata concordata una data di divulgazione ragionevole;
- gli utenti interessati, ove necessario, siano stati informati;
- siano stati rispettati gli obblighi di segnalazione o di informazione previsti dalla legge.
Qualora una vulnerabilità sia già oggetto di utilizzo attivo o sussista un rischio immediato per gli utenti, possono rendersi necessarie misure diverse, in particolare l’informazione tempestiva delle persone interessate o delle autorità competenti.
8. Attività non consentite
Non sono consentite le seguenti azioni:
- Accesso a dati personali o informazioni riservate di terzi
- Modifica o cancellazione di dati
- Compromissione della disponibilità di sistemi o servizi
- Attacchi Denial-of-Service (DoS/DDoS)
- Installazione di malware
- Ingegneria sociale ai danni di collaboratori, clienti o partner
- Attacchi fisici a strutture o infrastrutture
9. Trattamento giuridico delle segnalazioni in buona fede
In linea di principio STIEBEL ELTRON non intraprenderà alcuna azione legale nei confronti di persone che agiscano in buona fede, in modo legittimo e in conformità con la presente policy, a seguito della segnalazione responsabile di vulnerabilità.
Ciò vale tuttavia solo nella misura in cui la persona che effettua la segnalazione:
- rispetti i limiti della presente policy;
- non raccolga, modifichi, cancelli, pubblichi o trasmetta dati di terzi senza autorizzazione;
- non comprometta sistemi, prodotti o servizi;
- non sfrutti alcuna vulnerabilità per i propri scopi o a danno di terzi;
- non commetta atti illeciti;
- collabori con noi nella gestione coordinata della segnalazione.
La presente dichiarazione non costituisce una rinuncia a diritti o rivendicazioni, qualora vengano compiute azioni al di fuori dell’ambito della presente policy o in violazione della normativa vigente.
10. Protezione dei dati
I dati personali trasmessi con la segnalazione di una vulnerabilità vengono utilizzati esclusivamente per l’elaborazione della segnalazione e per la comunicazione con chi effettua la segnalazione.
Per ulteriori informazioni consultare la nostra informativa sul trattamento dei dati.
11. Nessun compenso né programma di ricompensa per bug
La presente policy non costituisce un programma di ricompensa per bug né dà diritto a compensi, premi, rimborsi spese o altri corrispettivi.
Qualora STIEBEL ELTRON preveda, in casi specifici, un riconoscimento o una menzione, ciò avverrà su base volontaria e previo accordo con la persona che ha segnalato la vulnerabilità.
12. Aggiornamenti di sicurezza e informazioni per gli utenti
Qualora una vulnerabilità segnalata venga confermata e siano necessarie misure correttive, STIEBEL ELTRON potrà adottare in particolare i seguenti provvedimenti:
- Fornitura di aggiornamenti di sicurezza o aggiornamenti del firmware;
- pubblicazione di avvisi di sicurezza (Security Advisories);
- fornitura di soluzioni alternative o indicazioni di configurazione;
- informazione diretta all’utenza interessata;
- informazione a partner, rivenditori o fornitori di servizi;
- segnalazioni alle autorità competenti previste dalla legge.
13. Obblighi di segnalazione previsti dalla legge
STIEBEL ELTRON osserverà gli obblighi di segnalazione e di informazione previsti dalla legge, in particolare qualora una vulnerabilità segnalata sia classificabile come vulnerabilità attivamente utilizzata o come grave incidente di sicurezza ai sensi delle normative applicabili in materia di cybersicurezza.
Ove necessario, le segnalazioni saranno effettuate tramite i canali o le piattaforme di segnalazione appropriati e gli utenti interessati saranno informati dei rischi nonché delle possibili misure di protezione o correttive.
14. Contatto
STIEBEL ELTRON Security Team
E-Mail: security@stiebel-eltron.com
In alternativa, è possibile utilizzare il nostro modulo di segnalazione delle vulnerabilità. Si prega di utilizzare questo contatto esclusivamente per segnalazioni relative alla sicurezza. Per l’assistenza clienti generale, la consulenza sui prodotti o le richieste di assistenza tecnica, si prega di utilizzare i normali canali di contatto di STIEBEL ELTRON.
Segnalazione di vulnerabilità
Molte grazie per il suo contributo alla sicurezza dei nostri prodotti e servizi digitali. La preghiamo di utilizzare il modulo sottostante per segnalare potenziali vulnerabilità in conformità con la nostra Vulnerability Disclosure Policy. Trattiamo tutte le segnalazioni in modo riservato e le esaminiamo nell’ambito del nostro processo di gestione delle vulnerabilità.
Indicazioni per la segnalazione
Si prega di descrivere la vulnerabilità nel modo più preciso possibile e di allegare – nella misura in cui ciò sia lecito e non comporti pregiudizi per terzi – dettagli tecnici, passaggi per la riproduzione, informazioni sui prodotti e sulle versioni interessate, nonché i propri dati di contatto.
Elaboriamo le segnalazioni secondo una procedura di divulgazione coordinata delle vulnerabilità. Si prega di non pubblicare dettagli tecnici prima della nostra verifica della vulnerabilità e dell’adozione di adeguate misure di protezione o correttive.
Sosteniamo la ricerca sulla sicurezza condotta in buona fede, nel rispetto della legge e in modo responsabile, purché avvenga in conformità con la nostra Vulnerability Disclosure Policy e non comporti alcun danno a persone, dati, sistemi o servizi.
Cosa succede dopo la segnalazione?
1. Conferma di ricevimento della segnalazione
2. Prima valutazione da parte del nostro Security Team
3. Analisi e definizione delle priorità
4. Sviluppo e implementazione di contromisure
5. Informazione sul completamento dell’elaborazione
Nota finale
In alternativa, è possibile segnalare le vulnerabilità anche direttamente via e-mail all’indirizzo security@stiebel-eltron.com.
Si prega di fornire, per quanto possibile, le stesse informazioni indicate nel modulo, al fine di consentire una rapida elaborazione della segnalazione. Si prega di utilizzare questo contatto esclusivamente per segnalazioni relative alla sicurezza. Per richieste generali dei clienti, consulenze sui prodotti o richieste di assistenza tecnica, si prega di utilizzare i normali canali di contatto di STIEBEL ELTRON.