Versione 1.0 — In vigore dal 11/09/26
1. Il nostro impegno
Progettiamo e produciamo componenti elettronici per impianti di sollevamento. Alcuni dei nostri prodotti incorporano firmware e interfacce di comunicazione, e come ogni sistema software possono contenere vulnerabilità.
Consideriamo la segnalazione responsabile di una vulnerabilità un contributo alla sicurezza dei nostri clienti e degli utenti finali dei nostri prodotti. Questa politica descrive come segnalarci un problema di sicurezza, cosa ci impegniamo a fare in risposta e cosa chiediamo a chi segnala.
Il nostro processo si ispira alle norme ISO/IEC 29147 (divulgazione delle vulnerabilità) e ISO/IEC 30111 (gestione delle vulnerabilità) e agli obblighi del Regolamento (UE) 2024/2847 (Cyber Resilience Act).
2. Come segnalare
Punto di contatto unico: cybersecurity@vegalift.it
Questo è l'unico indirizzo presidiato per le segnalazioni di sicurezza sui nostri prodotti. Non utilizzare i canali di assistenza tecnica commerciale: rallentano la presa in carico e non garantiscono la riservatezza.
Se ritieni che i dettagli tecnici della segnalazione richiedano una protezione particolare, scrivici indicandolo e concorderemo con te un canale di comunicazione adeguato prima di scendere nel dettaglio.
Cosa includere nella segnalazione
Più informazioni ci fornisci, più rapidamente possiamo confermare e correggere. Ti chiediamo, per quanto ti è possibile:
- prodotto e modello interessati, e versione firmware se nota;
- descrizione della vulnerabilità e del suo potenziale impatto;
- passi per riprodurre il problema, incluse eventuali configurazioni particolari;
- ambiente di prova utilizzato (banco, apparato non installato, impianto in servizio);
- eventuale codice di prova, screenshot o cattura di traffico;
- se desideri essere citato pubblicamente nell'advisory, e con quale nome.
Segnalazione anonima
Se preferisci non rivelare la tua identità, puoi segnalare la vulnerabilità indirettamente tramite il CSIRT designato come coordinatore per la divulgazione coordinata delle vulnerabilità. In Italia è CSIRT Italia, presso l'Agenzia per la Cybersicurezza Nazionale. Il CSIRT ci trasmetterà la segnalazione preservando il tuo anonimato.
3. Prodotti coperti
Questa politica si applica a tutti i prodotti hardware e firmware a marchio Vegalift attualmente disponibili sul mercato o all'interno del rispettivo periodo di assistenza, e alle applicazioni software che ne accompagnano l'installazione e la configurazione.
Rientrano nell'ambito anche le vulnerabilità presenti in componenti di terzi integrati nei nostri prodotti (moduli di comunicazione, librerie, stack di rete): segnalacele comunque, ce ne occupiamo noi del coordinamento con il fornitore a monte.
Non rientrano in questa politica: i nostri sistemi informativi aziendali, il sito web istituzionale, i servizi di posta elettronica e le piattaforme di terzi che utilizziamo. Per questioni relative a tali sistemi scrivi comunque a cybersecurity@vegalift.it e provvederemo a instradare internamente la segnalazione.
4. Sicurezza delle persone: cosa NON fare
I nostri prodotti sono installati su impianti di sollevamento in servizio, utilizzati da persone. Questo è il punto più importante di questa politica.
| Non condurre test su impianti installati e in esercizio. Nessuna eccezione. Un'interferenza su un impianto in servizio può causare danni a persone, e nessuna finalità di ricerca lo giustifica. |
Ti chiediamo inoltre di:
- limitare le prove ad apparecchiature di banco, non collegate a un impianto funzionante;
- non tentare attacchi di tipo denial of service, né prove di carico o di stress su sistemi in campo;
- non accedere, modificare, esfiltrare o conservare dati che non ti appartengono, e interrompere immediatamente l'attività se ti imbatti in dati di terzi;
- non ricorrere a ingegneria sociale nei confronti dei nostri dipendenti, clienti o installatori, né ad accessi fisici non autorizzati alle nostre sedi o ai locali macchina;
- non rendere pubblica la vulnerabilità prima che sia conclusa la procedura di divulgazione coordinata descritta al punto 6.
5. Cosa ci impegniamo a fare
| Fase | Tempi |
| Conferma di ricezione della segnalazione | entro 3 giorni lavorativi |
| Esito della valutazione iniziale e presa in carico | entro 10 giorni lavorativi |
| Aggiornamenti sullo stato di avanzamento | almeno ogni 30 giorni |
| Disponibilità della correzione o della misura di attenuazione | obiettivo 90 giorni dalla conferma |
Inoltre ci impegniamo a:
- assegnare a ogni segnalazione un identificativo di tracciamento e comunicartelo;
- informarti se riteniamo la segnalazione non riproducibile o fuori ambito, spiegandone la ragione;
- non intraprendere né sostenere azioni legali nei tuoi confronti per attività di ricerca condotte in buona fede e nel rispetto di questa politica;
- riconoscerti pubblicamente nell'advisory, se lo desideri, o mantenere la tua riservatezza se preferisci;
- coinvolgere il fornitore a monte quando la vulnerabilità risiede in un componente di terzi, in parallelo alla nostra attività di correzione.
Una precisazione sui tempi di correzione. L'aggiornamento del firmware dei nostri prodotti non avviene da remoto: richiede un intervento in campo da parte di personale tecnico qualificato. La disponibilità di una correzione e la sua effettiva applicazione sull'installato sono quindi due momenti distinti, e il secondo può richiedere tempi significativamente più lunghi. Ne teniamo conto nel coordinare la divulgazione.
Non offriamo attualmente ricompense economiche per le segnalazioni di vulnerabilità.
6. Divulgazione coordinata
L'obiettivo della divulgazione coordinata è dare agli utilizzatori la possibilità di proteggersi prima che le informazioni tecniche diventino pubbliche.
Ti chiediamo di non divulgare pubblicamente i dettagli della vulnerabilità per 90 giorni dalla nostra conferma di ricezione, o fino alla pubblicazione del nostro advisory se anteriore. Se il correttivo richiede più tempo — circostanza possibile per i motivi indicati sopra — ti contatteremo per concordare un'estensione, motivandola.
Quando la correzione o la misura di attenuazione è disponibile pubblichiamo un advisory di sicurezza su https://mega.vegalift.it/hc/it/articles/30008798138396-Advisory-list, contenente:
- l'identificativo CVE, quando assegnato;
- i prodotti e le versioni firmware interessati;
- una valutazione della gravità secondo CVSS;
- la descrizione dell'impatto;
- le istruzioni operative per gli installatori e le eventuali misure di attenuazione applicabili nell'attesa dell'intervento.
Possiamo posticipare la divulgazione pubblica solo quando riteniamo, per ragioni debitamente giustificate, che i rischi di una divulgazione immediata superino i benefici, e solo per il tempo necessario a consentire agli utilizzatori di applicare la correzione. In tal caso documentiamo la motivazione.
7. Obblighi di segnalazione alle autorità
Ti informiamo per trasparenza che, qualora accertassimo che una vulnerabilità nei nostri prodotti è attivamente sfruttata, siamo tenuti per legge a notificarla a CSIRT Italia e all'ENISA tramite la piattaforma unica di segnalazione, entro 24 ore dal momento in cui ne veniamo a conoscenza, ai sensi dell'articolo 14 del Regolamento (UE) 2024/2847.
Tale notifica riguarda la vulnerabilità e il suo sfruttamento. Non comunichiamo la tua identità alle autorità senza il tuo consenso.
8. Contatti e revisioni
Punto di contatto unico per le vulnerabilità: cybersecurity@vegalift.it
Sede legale:
Vegalift S.r.l. Via degli Appennini 11-13, Contrada Capparuccia, 63845 - Ponzano di Fermo (FM) Italia