Policy för samordnad sårbarhetsrapportering (CVD)
På Q-linea är cybersäkerhet en självklar prioritet. Vi anser att ett nära samarbete med säkerhetsforskare och säkerhetsgemenskapen är avgörande för att upprätthålla förtroendet för och säkerheten i våra system.
Syfte
Denna policy för samordnad sårbarhetsrapportering (Coordinated Vulnerability Disclosure, CVD) beskriver processer och ansvar för mottagande, bedömning, åtgärdande och offentliggörande av cybersäkerhetsrelaterade sårbarheter som påverkar ASTar-systemet. Syftet är att främja patientsäkerheten samt säkerställa produktens integritet, tillgänglighet och konfidentialitet under hela dess livscykel.
Omfattning
Denna policy omfattar alla komponenter i ASTar-systemet, inklusive programvara, operativsystem, hårdvara och tredjepartsprogramvara som är integrerad i systemet. Policyn har utformats i enlighet med ISO/IEC 29147:2018.
Rapportering av sårbarheter
Vi uppmuntrar säkerhetsforskare, kunder och andra intressenter att rapportera misstänkta cybersäkerhetsrelaterade sårbarheter till oss.
- E-post: security@qlinea.com
-
- (Kontakta oss för vägledning om hur kommunikation kan ske via krypterad e-post.)
- Alternativ kontakt: Produktsupport portalen (Support Zone | Q-linea)
Vi ber att rapporten, om möjligt, innehåller följande information:
- En detaljerad beskrivning av sårbarheten
- Steg för att återskapa problemet
- Bedömning av påverkan (om tillgänglig)
- Berörda produktversioner
Bekräftelse och kommunikation
Vi bekräftar mottagandet av rapporten inom sju kalenderdagar.
Rapportören kommer att få statusuppdateringar vid viktiga milstolpar, inklusive:
- Inledande verifiering
- Planerat offentliggörande
Vi strävar efter att åtgärda verifierade sårbarheter inom 60–90 kalenderdagar. Tidsramen kan dock variera beroende på sårbarhetens allvarlighetsgrad och komplexitet.
Åtgärdsprocess
Alla rapporterade sårbarheter kommer att:
- Bedömas och prioriteras utifrån giltighet och allvarlighetsgrad.
- Klassificeras utifrån sin påverkan enligt Common Vulnerability Scoring System (CVSS).
- Åtgärdas genom en programuppdatering, konfigurationsändring eller annan riskreducerande åtgärd inom ramen för våra processer för säker produktlivscykelhantering.
- Testas och valideras innan de görs tillgängliga.
Policy för offentliggörande
Vi tillämpar en modell för samordnat offentliggörande av sårbarheter:
- Sårbarheter offentliggörs när en åtgärd finns tillgänglig eller efter en rimlig tidsperiod (normalt 90 dagar).
- Offentliggörande kan ske via:
- VINCE [1] eller MITRE [2]
Rapportören kan, om så önskas och efter överenskommelse, anges som upphovsperson till rapporten.
Policy om skydd mot repressalier
Vi kommer inte att vidta rättsliga åtgärder mot personer som i god tro rapporterar säkerhetssårbarheter i enlighet med denna policy.