Polityka ujawniania podatności

Podmiot: Radomska Wytwórnia Telekomunikacyjna Sp. z o.o.

Wersja: 1.0

Data publikacji: 07.09.2026

Cel i zakres

Radomska Wytwórnia Telekomunikacyjna Sp. z o.o. stosuje zasady skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure, CVD). Polityka dotyczy podatności w produktach, oprogramowaniu, firmware, komponentach oraz usługach publicznie udostępnionych przez spółkę, w tym elementach cyfrowych produktów.


Nie obejmuje ona systemów klientów, sieci wewnętrznych, systemów produkcyjnych, kolejowych, OT, przemysłowych ani innych środowisk niepublicznych, chyba że spółka wyraźnie udostępniła je publicznie do takich celów.

Zgłaszanie podatności

Zgłoszenie należy przesłać do Zespołu PSIRT Kombud Group na adres [email protected]. Prosimy, aby - jeżeli są dostępne - zawierało ono:

  • nazwę produktu, komponentu lub usługi, wersję i konfigurację;

  • opis podatności oraz jej potencjalnego wpływu;

  • warunki i kroki bezpiecznego odtworzenia problemu;

  • minimalny proof of concept lub inne dowody techniczne;

  • dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.


Nie należy przesyłać haseł, danych osobowych, danych klientów ani innych informacji poufnych, chyba że jest to niezbędne do wyjaśnienia zgłoszenia.


Zasady dla zgłaszającego


Należy ograniczyć działania do minimum koniecznego do potwierdzenia problemu i przerwać je po jego potwierdzeniu. Bez uprzedniej, wyraźnej pisemnej zgody zabronione są w szczególności: testy zakłócające dostępność lub działanie systemów, skanowanie o dużej skali, testy obciążeniowe, DoS/DDoS, próby dostępu do kont lub danych bez uprawnienia, modyfikacja albo pobieranie danych, socjotechnika oraz testowanie środowisk klientów, kolejowych, OT, produkcyjnych lub innych niepublicznych.


Nie wolno wykorzystywać podatności dla korzyści, umożliwiać dostępu osobom trzecim ani ujawniać jej publicznie przed uzgodnieniem tego z tą spółką. Niniejsza polityka nie stanowi zgody na testowanie ani dostęp do jakiegokolwiek systemu.


Obsługa zgłoszenia i ujawnienie


PSIRT rejestruje i wstępnie ocenia każde zgłoszenie. Możemy poprosić o dodatkowe informacje. Potwierdzone podatności są analizowane pod kątem wpływu na produkt, wersję, klientów i środowiska operacyjne; następnie przygotowywana jest poprawka, obejście lub inny środek zaradczy oraz wymagane testy.


Co do zasady informacje o podatności publikujemy po udostępnieniu poprawki, obejścia lub innego skutecznego środka zaradczego, albo w terminie uzgodnionym ze zgłaszającym, dostawcą komponentu, klientem lub właściwym organem. Informacje umożliwiające wykorzystanie podatności nie będą publikowane przed takim działaniem, chyba że wymagają tego przepisy, decyzja właściwego organu lub jest to konieczne do ograniczenia ryzyka użytkowników.


W przypadku potwierdzonej podatności możemy opublikować komunikat bezpieczeństwa zawierający dotknięte produkty i wersje, ocenę ryzyka, dostępne poprawki lub obejścia oraz zalecane działania użytkownika. Zgłaszający może zostać wymieniony w komunikacie tylko za jego zgodą. Nie gwarantujemy wynagrodzenia, nagrody ani publicznego uznania.


Poufność


Informacje przekazane w zgłoszeniu będą wykorzystywane do zbadania i obsługi podatności oraz przetwarzane zgodnie z obowiązującymi przepisami. Prosimy o zachowanie poufności do czasu usunięcia problemu lub uzgodnienia sposobu ujawnienia.

  • nazwę produktu, komponentu lub usługi, wersję i konfigurację;

  • opis podatności oraz jej potencjalnego wpływu;

  • warunki i kroki bezpiecznego odtworzenia problemu;

  • minimalny proof of concept lub inne dowody techniczne;

  • dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.


Nie należy przesyłać haseł, danych osobowych, danych klientów ani innych informacji poufnych, chyba że jest to niezbędne do wyjaśnienia zgłoszenia.


Zasady dla zgłaszającego


Należy ograniczyć działania do minimum koniecznego do potwierdzenia problemu i przerwać je po jego potwierdzeniu. Bez uprzedniej, wyraźnej pisemnej zgody zabronione są w szczególności: testy zakłócające dostępność lub działanie systemów, skanowanie o dużej skali, testy obciążeniowe, DoS/DDoS, próby dostępu do kont lub danych bez uprawnienia, modyfikacja albo pobieranie danych, socjotechnika oraz testowanie środowisk klientów, kolejowych, OT, produkcyjnych lub innych niepublicznych.


Nie wolno wykorzystywać podatności dla korzyści, umożliwiać dostępu osobom trzecim ani ujawniać jej publicznie przed uzgodnieniem tego z tą spółką. Niniejsza polityka nie stanowi zgody na testowanie ani dostęp do jakiegokolwiek systemu.


Obsługa zgłoszenia i ujawnienie


PSIRT rejestruje i wstępnie ocenia każde zgłoszenie. Możemy poprosić o dodatkowe informacje. Potwierdzone podatności są analizowane pod kątem wpływu na produkt, wersję, klientów i środowiska operacyjne; następnie przygotowywana jest poprawka, obejście lub inny środek zaradczy oraz wymagane testy.


Co do zasady informacje o podatności publikujemy po udostępnieniu poprawki, obejścia lub innego skutecznego środka zaradczego, albo w terminie uzgodnionym ze zgłaszającym, dostawcą komponentu, klientem lub właściwym organem. Informacje umożliwiające wykorzystanie podatności nie będą publikowane przed takim działaniem, chyba że wymagają tego przepisy, decyzja właściwego organu lub jest to konieczne do ograniczenia ryzyka użytkowników.


W przypadku potwierdzonej podatności możemy opublikować komunikat bezpieczeństwa zawierający dotknięte produkty i wersje, ocenę ryzyka, dostępne poprawki lub obejścia oraz zalecane działania użytkownika. Zgłaszający może zostać wymieniony w komunikacie tylko za jego zgodą. Nie gwarantujemy wynagrodzenia, nagrody ani publicznego uznania.


Poufność


Informacje przekazane w zgłoszeniu będą wykorzystywane do zbadania i obsługi podatności oraz przetwarzane zgodnie z obowiązującymi przepisami. Prosimy o zachowanie poufności do czasu usunięcia problemu lub uzgodnienia sposobu ujawnienia.

Sprawdź spółki w ramach Grupy