Cyberbezpieczeństwo Inventia

Bezpieczeństwo produktów i oprogramowania Inventia

Inventia Sp. z o.o. dokłada należytej staranności, aby projektowane, produkowane i utrzymywane przez nas produkty, oprogramowanie oraz usługi wspierały bezpieczną eksploatację i były rozwijane z uwzględnieniem znanych zagrożeń.

Bezpieczeństwo jako element jakości i odpowiedzialności producenta

Bezpieczny rozwój i utrzymanie

Bezpieczeństwo traktujemy jako istotny element jakości produktu oraz odpowiedzialności producenta wobec klientów, użytkowników i partnerów integrujących nasze rozwiązania. Obejmuje to zarówno etap projektowania i rozwoju, jak również utrzymanie produktów, analizę zgłoszeń, obsługę podatności oraz udostępnianie aktualizacji bezpieczeństwa.

Oficjalny kanał zgłoszeń

Ta strona stanowi oficjalny kanał Inventia do zgłaszania podatności oraz incydentów bezpieczeństwa dotyczących produktów, oprogramowania, firmware, usług online, komponentów i rozwiązań dostarczanych przez Inventia.

Ramy regulacyjne. Kanał ten jest elementem procesu zarządzania podatnościami i cyberbezpieczeństwem produktów, rozwijanego z uwzględnieniem wymagań Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r., znanego jako Cyber Resilience Act (CRA), Dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. (NIS2) oraz krajowych przepisów wdrażających NIS2, w szczególności ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, zmienionej ustawą z dnia 23 stycznia 2026 r.
Ważne: adres security@inventia.pl jest przeznaczony wyłącznie do zgłoszeń związanych z cyberbezpieczeństwem. W sprawach standardowego wsparcia technicznego, konfiguracji urządzeń, gwarancji, reklamacji, ofert handlowych lub obsługi zamówień prosimy korzystać z dotychczasowych kanałów kontaktu z Inventia.

Co można zgłaszać przez kanał bezpieczeństwa

Za pośrednictwem tego kanału można zgłaszać potwierdzone lub podejrzewane podatności oraz inne problemy bezpieczeństwa.

Produkty i oprogramowanie

  • podatności w produktach Inventia,
  • podatności w firmware,
  • podatności w oprogramowaniu narzędziowym lub konfiguracyjnym,
  • podatności w usługach online Inventia,
  • podatności w komponentach, bibliotekach lub zależnościach używanych w rozwiązaniach Inventia.

Przykładowe podatności i problemy bezpieczeństwa

  • obejście uwierzytelnienia lub autoryzacji,
  • nieuprawniony dostęp do danych, konfiguracji, kluczy lub certyfikatów,
  • wykonanie nieautoryzowanego kodu,
  • przejęcie komunikacji lub podszycie się pod urządzenie albo serwer,
  • problemy w mechanizmach aktualizacji, podpisu firmware lub weryfikacji integralności.

Inne istotne problemy i incydenty

  • inne problemy bezpieczeństwa mogące mieć wpływ na poufność, integralność, dostępność lub odporność produktów, oprogramowania albo usług Inventia,
  • podejrzenia poważnego incydentu bezpieczeństwa mogącego mieć wpływ na produkty, oprogramowanie lub usługi Inventia.

Informacje, które powinno zawierać zgłoszenie

Aby umożliwić sprawną analizę, prosimy o przekazanie możliwie pełnego opisu zgłoszenia.

01. Identyfikacja

  • nazwa produktu, usługi lub komponentu,
  • wersja firmware, oprogramowania lub usługi,
  • numer seryjny urządzenia, jeżeli ma znaczenie dla zgłoszenia.

02. Opis techniczny

  • opis podatności lub incydentu,
  • opis możliwych skutków podatności,
  • kroki pozwalające odtworzyć problem,
  • informacja, czy podatność jest aktywnie wykorzystywana.

03. Materiały i kontakt

  • informacja, czy podatność została już publicznie ujawniona,
  • logi, zrzuty ekranu lub inne materiały techniczne pomocne w analizie,
  • dane kontaktowe osoby zgłaszającej.
Nie przesyłaj zbędnych danych poufnych. Prosimy nie przesyłać haseł, kluczy prywatnych, tokenów, danych osobowych klientów ani innych informacji poufnych, chyba że jest to niezbędne do zrozumienia zgłaszanego problemu. W takim przypadku prosimy ograniczyć zakres przekazywanych danych do niezbędnego minimum i zalecamy zaszyfrowanie wiadomości za pomocą udostępnionego klucza PGP.

Zasady odpowiedzialnego zgłaszania podatności

Doceniamy zgłoszenia przekazywane w dobrej wierze i zgodnie z zasadami odpowiedzialnego ujawniania podatności.

Zgodność z prawem i poszanowanie praw osób trzecich

Wszelkie działania podejmowane w celu identyfikacji, weryfikacji lub zgłoszenia podatności powinny być prowadzone zgodnie z obowiązującymi przepisami prawa, w tym przepisami prawa polskiego oraz prawa Unii Europejskiej, a także z poszanowaniem praw osób trzecich, bezpieczeństwa danych, ciągłości działania systemów oraz infrastruktury klientów i użytkowników.

Niniejsza polityka nie stanowi zgody na prowadzenie działań niezgodnych z prawem, naruszających prawa osób trzecich lub zakłócających działanie produktów, usług, systemów albo infrastruktury Inventia, jej klientów lub użytkowników.

Podczas testowania prosimy:

  • nie uzyskiwać dostępu do danych osób trzecich,
  • nie modyfikować, usuwać ani kopiować danych, do których zgłaszający nie jest uprawniony,
  • nie zakłócać działania urządzeń, systemów, usług ani infrastruktury klientów,
  • nie wykonywać testów obciążeniowych, DoS/DDoS ani testów destrukcyjnych,
  • nie wykorzystywać podatności poza zakresem niezbędnym do jej potwierdzenia,
  • nie omijać zabezpieczeń poza minimalny zakres potrzebny do weryfikacji problemu,
  • nie publikować szczegółów podatności przed zakończeniem analizy i uzgodnieniem sposobu ujawnienia informacji z Inventia.
Zgłoszenia przekazane zgodnie z powyższymi zasadami traktujemy jako działania wspierające bezpieczeństwo produktów, usług i użytkowników Inventia.

Co dzieje się po otrzymaniu zgłoszenia

Po otrzymaniu zgłoszenia Inventia dokonuje jego wstępnej oceny, klasyfikacji oraz przekazuje je do właściwego zespołu technicznego.

01

Ocena i klasyfikacja

Analizujemy zgłoszenie, a w razie potrzeby prosimy o dodatkowe informacje.

02

Weryfikacja

Potwierdzamy możliwość odtworzenia problemu oraz określamy wpływ na produkty, wersje i konfiguracje.

03

Działanie korygujące

Możemy przygotować obejście, zalecenie konfiguracyjne, aktualizację lub inną formę działania naprawczego.

04

Komunikacja

W razie potrzeby kontaktujemy się z dostawcami komponentów i informujemy użytkowników o zalecanych działaniach.

W zależności od charakteru zgłoszenia Inventia może także podjąć działania wymagane przez obowiązujące przepisy prawa oraz wewnętrzne procedury cyberbezpieczeństwa. W przypadku komponentów, bibliotek lub zależności dostarczanych przez podmioty trzecie informacje mogą zostać przekazane właściwemu producentowi, dostawcy lub opiekunowi komponentu w celu weryfikacji podatności i uzgodnienia działań naprawczych.

Komunikaty bezpieczeństwa

W tej sekcji mogą być publikowane informacje o podatnościach, aktualizacjach bezpieczeństwa, zaleceniach konfiguracyjnych lub działaniach, które powinny zostać podjęte przez użytkowników produktów, oprogramowania lub usług Inventia.

Data Produkt lub usługa Wersje Opis CVE Zalecane działanie Status
Brak opublikowanych komunikatów
Brak opublikowanego komunikatu nie oznacza braku podatności w produktach lub usługach. Informacje są publikowane wtedy, gdy Inventia uzna to za zasadne z punktu widzenia bezpieczeństwa użytkowników, charakteru podatności, dostępności poprawki oraz obowiązujących przepisów prawa.

Aktualizacje bezpieczeństwa i komunikacja z użytkownikami

Zalecamy korzystanie z aktualnych wersji firmware, oprogramowania narzędziowego, bibliotek oraz dokumentacji produktowej udostępnianej przez Inventia.

Aktualizacje mogą obejmować poprawki bezpieczeństwa, poprawki stabilności, zmiany funkcjonalne lub zalecenia konfiguracyjne. W środowiskach przemysłowych i infrastrukturalnych aktualizacje powinny być wykonywane w sposób kontrolowany, z uwzględnieniem procedur użytkownika, wymagań ciągłości działania oraz wcześniejszej weryfikacji wpływu zmiany na eksploatowany system.

Informacje o istotnych aktualizacjach bezpieczeństwa, zalecanych działaniach użytkownika, obejściach, zmianach konfiguracji lub innych działaniach związanych z bezpieczeństwem mogą być przekazywane za pomocą wybranych kanałów komunikacji Inventia.

Bezpośrednia komunikacja z klientami
Komunikaty techniczne
Aktualizacje dokumentacji
Narzędzia i systemy użytkowników
Strona internetowa Inventia

Forma, zakres i termin komunikacji zależą od charakteru zgłoszenia, wpływu na bezpieczeństwo użytkowników, dostępności poprawki lub obejścia, ryzyka związanego z publicznym ujawnieniem informacji oraz obowiązujących przepisów prawa.

Certyfikowane systemy zarządzania i bezpieczeństwo procesów

Inventia Sp. z o.o. utrzymuje certyfikowane systemy zarządzania wspierające jakość, bezpieczeństwo informacji oraz nadzór nad procesami związanymi z projektowaniem, produkcją, utrzymaniem i obsługą produktów, oprogramowania oraz usług.

Certyfikacje te wspierają organizacyjne i procesowe podejście do zarządzania bezpieczeństwem informacji, jakością, ryzykiem, dokumentacją, zmianami, dostawcami, obsługą zgłoszeń oraz utrzymaniem produktów i usług.

W ramach rozwoju i utrzymania produktów Inventia uwzględnia w szczególności analizę wpływu zmian, monitorowanie podatności, stosowanie aktualnych i wspieranych komponentów, obsługę zgłoszeń bezpieczeństwa, przygotowywanie aktualizacji oraz dokumentowanie istotnych decyzji dotyczących bezpieczeństwa.

Zakres certyfikacji wynika z aktualnych certyfikatów Inventia.

Zgłoś podatność lub incydent bezpieczeństwa

Zgłoszenia dotyczące cyberbezpieczeństwa produktów, oprogramowania, firmware, usług online, komponentów lub rozwiązań Inventia prosimy kierować na dedykowany adres bezpieczeństwa.

security@inventia.pl Jeżeli zgłoszenie zawiera informacje poufne, prosimy o odpowiednie zabezpieczenie przekazywanych danych za pomocą klucza PGP.