Select your language/region

Policy för samordnad sårbarhetsrapportering (CVD)

På Q-linea är cybersäkerhet en självklar prioritet. Vi anser att ett nära samarbete med säkerhetsforskare och säkerhetsgemenskapen är avgörande för att upprätthålla förtroendet för och säkerheten i våra system.

 

Syfte

Denna policy för samordnad sårbarhetsrapportering (Coordinated Vulnerability Disclosure, CVD) beskriver processer och ansvar för mottagande, bedömning, åtgärdande och offentliggörande av cybersäkerhetsrelaterade sårbarheter som påverkar ASTar-systemet. Syftet är att främja patientsäkerheten samt säkerställa produktens integritet, tillgänglighet och konfidentialitet under hela dess livscykel.

 

Omfattning

Denna policy omfattar alla komponenter i ASTar-systemet, inklusive programvara, operativsystem, hårdvara och tredjepartsprogramvara som är integrerad i systemet. Policyn har utformats i enlighet med ISO/IEC 29147:2018.

 

Rapportering av sårbarheter

Vi uppmuntrar säkerhetsforskare, kunder och andra intressenter att rapportera misstänkta cybersäkerhetsrelaterade sårbarheter till oss.

Vi ber att rapporten, om möjligt, innehåller följande information:

  • En detaljerad beskrivning av sårbarheten
  • Steg för att återskapa problemet
  • Bedömning av påverkan (om tillgänglig)
  • Berörda produktversioner

 

Bekräftelse och kommunikation

Vi bekräftar mottagandet av rapporten inom sju kalenderdagar.

Rapportören kommer att få statusuppdateringar vid viktiga milstolpar, inklusive:

  • Inledande verifiering
  • Planerat offentliggörande

Vi strävar efter att åtgärda verifierade sårbarheter inom 60–90 kalenderdagar. Tidsramen kan dock variera beroende på sårbarhetens allvarlighetsgrad och komplexitet.

 

Åtgärdsprocess

Alla rapporterade sårbarheter kommer att:

  1. Bedömas och prioriteras utifrån giltighet och allvarlighetsgrad.
  2. Klassificeras utifrån sin påverkan enligt Common Vulnerability Scoring System (CVSS).
  3. Åtgärdas genom en programuppdatering, konfigurationsändring eller annan riskreducerande åtgärd inom ramen för våra processer för säker produktlivscykelhantering.
  4. Testas och valideras innan de görs tillgängliga.

 

Policy för offentliggörande

Vi tillämpar en modell för samordnat offentliggörande av sårbarheter:

  • Sårbarheter offentliggörs när en åtgärd finns tillgänglig eller efter en rimlig tidsperiod (normalt 90 dagar).
  • Offentliggörande kan ske via:
    • VINCE [1] eller MITRE [2]

Rapportören kan, om så önskas och efter överenskommelse, anges som upphovsperson till rapporten.

 

Policy om skydd mot repressalier

Vi kommer inte att vidta rättsliga åtgärder mot personer som i god tro rapporterar säkerhetssårbarheter i enlighet med denna policy.

 

Referenser
  1. https://kb.cert.org/vince/
  2. https://cveform.mitre.org/