Polityka ujawniania podatności
Dokument obowiązuje od dnia 22.09.2026 r.
SoftwareStudio Sp. z o.o. · ul. Innowatorów 8, 62-069 Dąbrowa k. Poznania
Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.
Polityka ujawniania podatności
Polityka ujawniania podatności określa, jak zgłosić słabość wykrytą w systemach rodziny StudioSystem, w jakim czasie zgłaszający otrzyma odpowiedź i na jakich zasadach informacja o podatności pozostaje niejawna do czasu udostępnienia poprawki. Dokument obowiązuje badaczy bezpieczeństwa, firmy pentestowe oraz użytkowników oprogramowania. Uzupełnia Regulamin świadczenia usług i załączniki SLA poszczególnych produktów.
- SoftwareStudio Sp. z o.o. z siedzibą w Dąbrowie k. Poznania, KRS 0000317073, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu.
- Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej Podatności pozostaje poufna.
- Przez Podatność rozumie się słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w systemie, albo pozbawić do nich dostępu.
- Podatność nie musi powodować przerwy w działaniu, dlatego Zleceniobiorca obsługuje ją odrębnie od Awarii w rozumieniu Regulaminu. Czas reakcji dla Podatności krytycznej określa załącznik SLA właściwy dla danego produktu.
- Zgłoszenia przyjmowane są pocztą elektroniczną na adres pomoc@softwarestudio.com.pl. W temacie wiadomości należy umieścić słowo PODATNOŚĆ – kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.
- Zgłoszenie powinno zawierać:
- nazwę i wersję systemu, którego dotyczy;
- opis kroków pozwalających odtworzyć problem;
- ocenę możliwego skutku wykorzystania Podatności;
- dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.
- Załączniki z dowodem wykorzystania Podatności są przyjmowane, o ile nie zawierają danych osobowych ani danych produkcyjnych klientów. Gdy dowód wymaga takich danych, należy opisać je słownie zamiast załączać.
- Zleceniobiorca nie publikuje obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, zgłaszający sygnalizuje to w pierwszej wiadomości, a kanał zostaje uzgodniony przed przekazaniem szczegółów.
- Polityka obejmuje:
- oprogramowanie rodziny StudioSystem: Studio WMS.net, Studio VSS.net, Studio TCS.net, Studio RMA.net i Studio PWS.net;
- aplikacje mobilne oraz moduły wymiany danych tych systemów;
- witryny w domenie softwarestudio.net.pl;
- udostępniane przez Zleceniobiorcę środowiska demonstracyjne.
- Instalacje działające u klientów pozostają pod ich kontrolą. Zgłoszenie dotyczące konkretnego wdrożenia Zleceniobiorca przekazuje właścicielowi instalacji, a zakres jego odpowiedzialności wyznacza umowa zawarta z tym klientem.
- Badanie prowadzi się na środowiskach demonstracyjnych albo na własnej instalacji zgłaszającego.
- Podczas badania zabronione jest:
- pobieranie danych innych użytkowników;
- modyfikowanie albo usuwanie danych;
- prowadzenie działań obniżających dostępność Usługi, w szczególności testów wydajnościowych i prób masowego logowania;
- utrzymywanie dostępu po zakończeniu badania.
- Gdy podczas badania zgłaszający uzyska dostęp do cudzych danych, przerywa działanie, nie zapisuje kopii i opisuje sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla obowiązków Zleceniobiorcy wobec klienta oraz organu nadzorczego.
- Terminy liczone są w dniach roboczych, od chwili wpłynięcia zgłoszenia na adres wskazany w § 2 ust. 1.
- Zleceniobiorca odpowiada w terminach określonych w poniższej tabeli.
| Etap | Termin | Treść odpowiedzi |
|---|---|---|
| Potwierdzenie przyjęcia | ≤ 3 dni robocze | Potwierdzenie wpłynięcia zgłoszenia i nadanie mu numeru |
| Wstępna ocena | ≤ 10 dni roboczych | Informacja, czy zgłoszenie zostaje uznane za Podatność, wraz ze wstępną oceną istotności |
| Plan naprawy | ≤ 20 dni roboczych | Przewidywany termin udostępnienia poprawki albo uzasadnienie odmowy naprawy |
| Udostępnienie poprawki | ≤ 90 dni | Termin dla Podatności o istotności wysokiej i krytycznej. Dla pozostałych poprawka wchodzi do najbliższego planowanego wydania |
- Gdy naprawa wymaga więcej czasu niż 90 dni, Zleceniobiorca informuje o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.
- Informacja o niezałatanej Podatności stanowi odrębną kategorię informacji poufnej. Do czasu udostępnienia poprawki ani Zleceniobiorca, ani zgłaszający nie publikują szczegółów pozwalających odtworzyć atak.
- Embargo wygasa z chwilą udostępnienia poprawki klientom albo po upływie 90 (dziewięćdziesięciu) dni od potwierdzenia przyjęcia zgłoszenia – zależnie od tego, co nastąpi wcześniej.
- Przedłużenie embarga wymaga zgody zgłaszającego. Wniosek Zleceniobiorcy zawiera uzasadnienie oparte na stanie prac.
- Publikację opisu Podatności po wygaśnięciu embarga strony uzgadniają co do treści i daty.
- Gdy Podatność dotyczy komponentu innego producenta, Zleceniobiorca przekazuje zgłoszenie temu producentowi i stosuje jego terminy, informując o tym zgłaszającego.
- Embargo nie obejmuje ostrzeżenia dla klientów. Gdy Podatność jest wykorzystywana w atakach, Zleceniobiorca informuje klientów o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.
- Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa.
- W terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony, następuje:
- zgłoszenie incydentu do właściwego zespołu CSIRT;
- przekazanie informacji agencji ENISA;
- zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych;
- zawiadomienie osób, których dane dotyczą, gdy przepis tego wymaga.
- Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.
- Wobec osoby, która zgłosiła Podatność zgodnie z niniejszą polityką, Zleceniobiorca nie kieruje roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w § 4 oraz dotrzymanie embarga z § 6.
- Dane zgłaszającego przetwarzane są wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności.
- Na wniosek zgłaszającego korespondencja prowadzona jest bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.
- Zleceniobiorca nie prowadzi programu płatnych nagród za zgłoszenia.
- Na życzenie zgłaszającego Zleceniobiorca wymienia go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
- Obowiązującą wersję polityki Zleceniobiorca publikuje pod adresem www.softwarestudio.net.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.
- Zmiany polityki obowiązują od dnia publikacji.
- Do zgłoszeń złożonych przed zmianą stosuje się wersję obowiązującą w dniu wpłynięcia zgłoszenia.
Najczęściej zadawane pytania
Czym różni się Podatność od Awarii?
Awaria to przerwa w działaniu trwająca co najmniej godzinę albo istotne obniżenie jakości usługi. Podatność może nie powodować żadnej przerwy – system działa normalnie, a mimo to da się naruszyć poufność lub integralność danych. Dlatego obsługujemy ją odrębnie, z własnym czasem reakcji określonym w załączniku SLA.
Czy za zgłoszenie podatności przysługuje wynagrodzenie?
Nie prowadzimy programu płatnych nagród. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
Kiedy wygasa embargo na publikację szczegółów?
Z chwilą udostępnienia poprawki klientom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia – zależnie od tego, co nastąpi wcześniej. Przedłużenie wymaga zgody zgłaszającego.
Czy poufność blokuje zgłoszenie incydentu do CSIRT lub UODO?
Nie. Obowiązki ustawowe wykonuje się w terminach wynikających z przepisów, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony. Embargo dotyczy publikacji szczegółów technicznych, nie zawiadomienia organu.