Cybersecurity

 Scopo

La presente politica definisce le modalità formali con cui IMET riceve, analizza, gestisce e divulga le vulnerabilità di sicurezza relative ai propri prodotti con elementi digitali di cui è fabbricante. L’obiettivo è garantire un canale sicuro, trasparente e collaborativo per mitigare i rischi.

  1. Applicabilità

Le disposizioni contenute nella presente politica si applicano a tutti i prodotti con elementi digitali immessi sul mercato da IMET che rientrano nel campo di applicazione del Regolamento (UE) 2024/2847 (Cyber Resilience Act – CRA), la cui applicabilità entra in vigore 11 settembre 2026.

  1. Definizioni

Ai fini della presente politica si applicano le seguenti definizioni in conformità al CRA:

  • Prodotto con elementi digitali (Prodotto): Qualsiasi prodotto hardware o software con le relative soluzioni di elaborazione dati da remoto, compresi i componenti da integrare sia software che hardware, immesso sul mercato anche separatamente;
  • Periodo di assistenza: Il periodo di supporto durante il quale il fabbricante garantisce che le vulnerabilità di un prodotto siano gestite in modo efficace, tempestivo e conforme ai requisiti essenziali di cibersicurezza;
  • Vulnerabilità: Un punto debole, una suscettibilità o un difetto di prodotti o servizi digitali che può essere sfruttato da una minaccia informatica;
  • Vulnerabilità sfruttabile: Una vulnerabilità del prodotto che può essere utilizzata efficacemente da un utente malevolo in reali condizioni operative;
  • Vulnerabilità attivamente sfruttata: Una vulnerabilità per la quale esistono prove attendibili che un attore malevolo l’ha eseguita o utilizzata in un sistema senza l’autorizzazione del titolare del sistema;
  • Incidente: qualsiasi evento, accidentale o intenzionale, capace di compromettere le proprietà fondamentali dei dati e dei sistemi aziendali (Riservatezza, Integrità, Disponibilità e Autenticità), causando l’interruzione dei servizi o l’accesso non autorizzato alle informazioni;
  • Incidente grave: Un incidente che condiziona o è in grado di condizionare negativamente sulla capacità del prodotto di proteggere dati/funzioni sensibili, oppure che ha portato o può portare all’introduzione o all’esecuzione di codice maligno nel prodotto o nelle reti dell’utilizzatore del prodotto.
  1. Principi Generali

IMET riconosce l’importanza strategica della collaborazione con la comunità dei ricercatori di sicurezza, dei clienti e degli utilizzatori finali. Ci impegniamo a:

  • favorire e promuovere la segnalazione responsabile e coordinata delle vulnerabilità;
  • garantire la massima riservatezza delle informazioni ricevute durante tutto il processo di analisi;
  • gestire ogni segnalazione con diligenza, tempestività e imparzialità, senza discriminazioni;
  • adottare un principio di Safe Harbor: IMET si asterrà dall’intentare azioni legali contro i segnalatori (es. ricercatori etici) che agiscono in buona fede, nel rispetto della presente politica e delle leggi vigenti.
  1. Segnalazione delle Vulnerabilità

5.1. Modalità di Segnalazione

Per consentire la ricezione sicura delle segnalazioni, IMET ha attivato i seguenti punti di contatto dedicati:

Nota: Ogni segnalazione ricevuta riceverà una conferma automatica di ricezione inviata via e-mail al segnalatore entro i termini previsti dalle linee guida internazionali.

5.2. Contenuto della Segnalazione

Per consentire una rapida validazione, la segnalazione dovrebbe includere:

  • un indirizzo e-mail valido per mantenere le comunicazioni;
  • l’identificazione precisa del Prodotto (modello, numero di serie o SID, versione software/firmware, versione hardware);
  • una descrizione dettagliata della vulnerabilità, le condizioni o i passaggi per replicarla (PoC – Proof of Concept) e l’eventuale sospetto di sfruttamento attivo o doloso;
  • qualsiasi altro dettaglio tecnico utile (es. log, screenshot, configurazioni).
  1. Analisi e Correzione delle Vulnerabilità

Tutte le segnalazioni pervenute seguendo quanto indicato al §§ 5.1, vengono prese in carico dal team di sicurezza interna e classificate secondo i seguenti scenari operativi:

  • prodotto fuori dal periodo di assistenza: in tal caso IMET invia un riscontro formale al segnalatore specificando il termine del supporto per quel determinato modello;
  • prodotto rientrante nel periodo di assistenza:
  • componente integrato di terze parti: IMET provvede a inoltrare la segnalazione al fabbricante del componente interessato in conformità agli obblighi di catena di fornitura del CRA attraverso il tracciamento formale delle dipendenze (SBOM), attivando se possibile misure di mitigazione temporanee;
  • assenza di rischio reale (Falso Positivo): Viene fornita una spiegazione tecnica al segnalatore sul motivo per cui l’anomalia non compromette la sicurezza informatica del prodotto;
  • vulnerabilità confermata: in questo caso viene avviata la procedura di risoluzione interna, la quale può prevedere lo sviluppo di aggiornamenti (versioni) o, nei casi più gravi, una campagna di richiamo fisico dei lotti impattati.

6.1. Aggiornamenti Software di Sicurezza dei Prodotti

In caso di vulnerabilità confermata come indicato al §6 che richieda modifiche al codice, IMET opera nel seguente modo:

  1. sviluppa e testa l’aggiornamento software o la versione di sicurezza necessaria;
  2. identifica con precisione tutti i lotti, i modelli e le versioni software impattate;
  3. rintraccia i clienti e gli utilizzatori noti dei prodotti coinvolti;
  4. invia una comunicazione tempestiva ai soggetti interessati tramite e-mail (o canali operativi equivalenti) contenente le istruzioni dettagliate per l’applicazione dell’aggiornamento;

Nel caso in cui l’aggiornamento non possa essere distribuito da remoto, verranno definite procedure alternative, incluse campagne mirate di manutenzione o richiamo fisico del prodotto.

In conformità con il CRA, gli aggiornamenti di sicurezza rimarranno disponibili per il download o l’applicazione per un periodo minimo di 10 anni dal rilascio sul mercato del prodotto, o per l’intera durata del periodo di assistenza qualora questa sia superiore.

  1. Divulgazione delle Informazioni sulle Vulnerabilità

In seguito alla validazione e alla contestuale disponibilità della versione di sicurezza (o di una mitigazione efficace), IMET predispone un avviso di sicurezza (Security Advisory) contenente:

  • identificativo univoco della vulnerabilità;
  • tipo, modello e versioni del Prodotto interessato;
  • descrizione tecnica, livello di gravità e potenziale impatto;
  • istruzioni chiare per l’applicazione dei correttivi (es. aggiornamento firmware, modifiche di configurazione, ecc.) alla vulnerabilità rilevata.

Queste informazioni vengono inviate immediatamente al segnalatore e ai clienti impattati. A discrezione dell’azienda, una sintesi degli avvisi può essere pubblicata pubblicata sul sito web aziendale.

  1. Condotte Ammesse e Non Ammesse (Linee guida per la disclosure)

Per garantire che le attività di ricerca e test sulle vulnerabilità siano svolte in modo sicuro ed etico, i segnalatori sono tenuti a rispettare le seguenti linee guida. Il rispetto di tali condizioni garantisce l’applicazione del principio si Safe Harbor di cui al paragrafo 4.

8.1. Condotte Ammesse

  • È consentito svolgere attività di test di sicurezza sul Prodotto esclusivamente nella misura strettamente necessaria a dimostrare l’esistenza della vulnerabilità;
  • ogni attività deve essere minimizzata per evitare qualsiasi impatto negativo o interruzione sui sistemi operativi, sull’integrità dei dati e sull’esperienza degli utenti finali.

8.2. Condotte Non Ammesse

È severamente vietato:

  • accedere, modificare, scaricare o esfiltrare dati personali, riservati o sensibili aziendali o di terzi che non siano strettamente necessari per dimostrare l’esistenza della vulnerabilità;
  • compromettere la continuità operativa o la disponibilità dei servizi del Prodotto o delle infrastrutture collegate (ad esempio, mediante attacchi di tipo Denial of Service – DoS/DDoS);
  • introdurre, testare o eseguire malware, ransomware nel Prodotto o nei sistemi collegati;
  • copiare, alterare, manipolare o eliminare dati e file di sistema;
  • apportare modifiche permanenti o non autorizzate alla configurazione o al codice del Prodotto oggetto di analisi;
  • accedere ripetutamente o persistentemente al sistema una volta confermata la vulnerabilità, o condividere le credenziali/l’accesso con terze parti non autorizzate;
  • eseguire attacchi automatizzati di tipo brute-force o tecniche di ingegneria sociale (es. phishing) contro il personale di IMET o i suoi clienti;
  • sfruttare la vulnerabilità identificata per finalità di profitto, ricatto o scopi diversi dalla segnalazione a IMET;
  • pubblicare i dettagli della vulnerabilità, venderli o comunicarli a terzi, senza la preventiva autorizzazione scritta e coordinata di IMET.
  1. Menzione di merito per i Segnalatori delle vulnerabilità

IMET valorizza il contributo della comunità della sicurezza informatica. Si riserva la facoltà, a propria esclusiva discrezione, di riconoscere i contributi forniti dai soggetti che abbiano segnalato vulnerabilità in modo valido, tempestivo e conforme alla presente Politica di Divulgazione Coordinata (CVD).

Tali riconoscimenti, previo consenso esplicito e scritto del segnalatore, possono includere:

  • la pubblicazione del nome (o pseudonimo) dell’interessato nella pagina ufficiale di ringraziamento (Hall of Fame) in appositi elenchi;
  • la citazione ufficiale del segnalatore nei documenti di divulgazione pubblica delle vulnerabilità (Security Advisory) descritti al paragrafo 7.
  1. Aggiornamenti e Revisione della Politica

La presente Politica di Divulgazione Coordinata delle Vulnerabilità è soggetta a revisione periodica per garantirne l’allineamento con l’evoluzione tecnologica, le linee guida ENISA e gli standard armonizzati previsti dal Cyber Resilience Act (CRA).

  • IMET si riserva il diritto di modificare o aggiornare il presente documento in qualsiasi momento.
  • La versione strutturalmente vigente e legalmente vincolante è costantemente resa disponibile per la consultazione pubblica alla pagina web: https://www.imetradioremotecontrol.com/it/cybersecurity.
  1. Adempimenti di Notifica Obbligatoria alle Autorità (Articolo 11 CRA)

In conformità con le disposizioni tassative dell’Articolo 11 del Cyber Resilience Act (CRA), IMET adotta le seguenti procedure d’urgenza in caso di anomalie critiche:

  • Vulnerabilità attivamente sfruttate: Nel caso in cui venga identificata una vulnerabilità del nostro prodotto attivamente sfruttata da terze parti malevole sul mercato, IMET invierà una notifica preliminare formale allo CSIRT nazionale competente e all’ENISA entro e non oltre 24 ore dal momento in cui ne viene a conoscenza. Una relazione tecnica esaustiva sarà inoltrata entro 72 ore.
  • Incidenti gravi di sicurezza: Qualsiasi incidente di cibersicurezza che impatti significativamente sulla disponibilità, integrità o riservatezza del Prodotto verrà tempestivamente segnalato allo CSIRT e all’ENISA entro 24 ore (notifica d’urgenza iniziale) e 72 ore (analisi di dettaglio), attivando contestualmente le comunicazioni di mitigazione urgenti verso gli utilizzatori finali dei lotti impattati.

Segnala vulnerabilità

Contattaci