Audit GRC Sp. z o.o. - obowiązuje od 24 września 2026 r.
Polityka ujawniania podatności
Audit GRC Sp. z o.o. · ul. Innowatorów 8, 62-069 Dąbrowa k. Poznania
Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.
Dokument opisuje, jak zgłosić podatność wykrytą w systemie BioKontrol albo WMS OLiOC, w jakim czasie otrzymasz odpowiedź i na jakich zasadach informacja o podatności pozostaje niejawna do czasu udostępnienia poprawki. Polityka obowiązuje badaczy bezpieczeństwa, firmy pentestowe oraz użytkowników tych systemów.
Audit GRC Sp. z o.o. z siedzibą w Dąbrowie koło Poznania, KRS 0000837327, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu. Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej podatności pozostaje poufna.
Przez podatność rozumiemy słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w systemie, albo pozbawić do nich dostępu. Podatność nie musi powodować przerwy w działaniu - dlatego obsługujemy ją odrębnie od Awarii w rozumieniu Regulaminu.
Zgłoszenia przyjmujemy pocztą elektroniczną na adres biuro@audit-grc.pl. W temacie wiadomości prosimy umieścić słowo PODATNOŚĆ - kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.
Zgłoszenie powinno zawierać nazwę i wersję systemu, opis kroków pozwalających odtworzyć problem oraz ocenę możliwego skutku. Załączniki z dowodem wykorzystania podatności przyjmujemy, o ile nie zawierają danych osobowych ani danych produkcyjnych klientów. Gdy dowód wymaga takich danych, opisz je słownie zamiast załączać.
Nie publikujemy obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, napisz o tym w pierwszej wiadomości - uzgodnimy kanał przed przekazaniem szczegółów.
Polityka obejmuje system BioKontrol wraz z aplikacją mobilną dla systemu Android oraz modułami sprawozdawczymi, a także system WMS OLiOC wraz z aplikacją mobilną OLiOC Mobile dla systemu Android. Obejmuje również witrynę w domenie audit-grc.pl.
Instalacje działające u klientów pozostają pod ich kontrolą. Zgłoszenie dotyczące wdrożenia u konkretnego klienta, na przykład w gminie albo w powiecie, przekazujemy temu klientowi jako administratorowi danych, a zakres naszej odpowiedzialności wyznacza zawarta z nim umowa powierzenia.
Prosimy o badanie prowadzone na środowiskach demonstracyjnych albo na własnej instalacji. Podczas badania nie wolno pobierać danych innych użytkowników, modyfikować ani usuwać danych, ani prowadzić działań obniżających dostępność usługi - dotyczy to w szczególności testów wydajnościowych i prób masowego logowania.
Gdy podczas badania uzyskasz dostęp do cudzych danych, przerwij działanie, nie zapisuj kopii i opisz sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla naszych obowiązków wobec klienta oraz organu nadzorczego.
Terminy liczymy w dniach roboczych, od chwili wpłynięcia zgłoszenia na wskazany adres.
Gdy naprawa wymaga więcej czasu niż 90 dni, informujemy o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.
Informacja o niezałatanej podatności stanowi odrębną kategorię informacji poufnej. Obowiązuje embargo: do czasu udostępnienia poprawki ani my, ani zgłaszający nie publikujemy szczegółów pozwalających odtworzyć atak.
Embargo wygasa z chwilą udostępnienia poprawki klientom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia - zależnie od tego, co nastąpi wcześniej. Termin przedłużamy wyłącznie za zgodą zgłaszającego, uzasadniając wniosek stanem prac.
Publikację opisu podatności po wygaśnięciu embarga uzgadniamy ze zgłaszającym co do treści i daty. Gdy podatność dotyczy komponentu innego producenta, przekazujemy zgłoszenie temu producentowi i stosujemy jego terminy, informując o tym zgłaszającego.
Embargo nie obejmuje ostrzeżenia dla klientów. Gdy podatność jest wykorzystywana w atakach, informujemy klientów o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.
Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa. Zgłoszenie incydentu do właściwego zespołu CSIRT, przekazanie informacji agencji ENISA oraz zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych następuje w terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony.
Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.
Wobec osoby, która zgłosiła podatność zgodnie z tą polityką, nie kierujemy roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w § 4 oraz dotrzymanie embarga z § 6.
Dane zgłaszającego przetwarzamy wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności. Na wniosek zgłaszającego prowadzimy korespondencję bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.
Nie prowadzimy programu płatnych nagród za zgłoszenia. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
Obowiązującą wersję polityki publikujemy pod adresem audit-grc.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.
Zmiany polityki obowiązują od dnia publikacji. Do zgłoszeń złożonych przed zmianą stosujemy wersję obowiązującą w dniu wpłynięcia zgłoszenia.