Przejdź do treści
SoftwareStudio

Polityka ujawniania podatności

Dokument obowiązuje od dnia 22.09.2026 r.

SoftwareStudio Sp. z o.o. · ul. Innowatorów 8, 62-069 Dąbrowa k. Poznania

Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.

Polityka ujawniania podatności

Polityka ujawniania podatności określa, jak zgłosić słabość wykrytą w systemach rodziny StudioSystem, w jakim czasie zgłaszający otrzyma odpowiedź i na jakich zasadach informacja o podatności pozostaje niejawna do czasu udostępnienia poprawki. Dokument obowiązuje badaczy bezpieczeństwa, firmy pentestowe oraz użytkowników oprogramowania. Uzupełnia Regulamin świadczenia usług i załączniki SLA poszczególnych produktów.

Charakter dokumentu. Niniejsza polityka jest dokumentem wymaganym od producenta oprogramowania przez przepisy o cyberbezpieczeństwie produktów z elementami cyfrowymi oraz opracowanym zgodnie z normą ISO/IEC 29147. Publikujemy ją, żeby wskazać kanał przyjmowania zgłoszeń i określić terminy ich obsługi.
To nie jest zaproszenie do testowania. Dokument nie stanowi zachęty ani zgody na prowadzenie badań bezpieczeństwa naszych systemów. Nie prowadzimy programu bug bounty. Warunki, na jakich badanie jest dopuszczalne, określa § 4; działanie poza tymi granicami pozostaje nieuprawnione i nie korzysta z zasad opisanych w § 8.

Spis treści

  • § 1. Zakres polityki
  • § 2. Jak zgłosić podatność
  • § 3. Systemy objęte polityką
  • § 4. Granice badania
  • § 5. Terminy odpowiedzi
  • § 6. Embargo i skoordynowane ujawnienie
  • § 7. Zgłoszenia wymagane przepisami
  • § 8. Zasady postępowania wobec zgłaszającego
  • § 9. Wynagrodzenie i podziękowania
  • § 10. Zmiany polityki
§ 1 Zakres polityki
  1. SoftwareStudio Sp. z o.o. z siedzibą w Dąbrowie k. Poznania, KRS 0000317073, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu.
  2. Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej Podatności pozostaje poufna.
  3. Przez Podatność rozumie się słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w systemie, albo pozbawić do nich dostępu.
  4. Podatność nie musi powodować przerwy w działaniu, dlatego Zleceniobiorca obsługuje ją odrębnie od Awarii w rozumieniu Regulaminu. Czas reakcji dla Podatności krytycznej określa załącznik SLA właściwy dla danego produktu.
§ 2 Jak zgłosić podatność
  1. Zgłoszenia przyjmowane są pocztą elektroniczną na adres pomoc@softwarestudio.com.pl. W temacie wiadomości należy umieścić słowo PODATNOŚĆ – kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.
  2. Zgłoszenie powinno zawierać:
    1. nazwę i wersję systemu, którego dotyczy;
    2. opis kroków pozwalających odtworzyć problem;
    3. ocenę możliwego skutku wykorzystania Podatności;
    4. dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.
  3. Załączniki z dowodem wykorzystania Podatności są przyjmowane, o ile nie zawierają danych osobowych ani danych produkcyjnych klientów. Gdy dowód wymaga takich danych, należy opisać je słownie zamiast załączać.
  4. Zleceniobiorca nie publikuje obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, zgłaszający sygnalizuje to w pierwszej wiadomości, a kanał zostaje uzgodniony przed przekazaniem szczegółów.
§ 3 Systemy objęte polityką
  1. Polityka obejmuje:
    1. oprogramowanie rodziny StudioSystem: Studio WMS.net, Studio VSS.net, Studio TCS.net, Studio RMA.net i Studio PWS.net;
    2. aplikacje mobilne oraz moduły wymiany danych tych systemów;
    3. witryny w domenie softwarestudio.net.pl;
    4. udostępniane przez Zleceniobiorcę środowiska demonstracyjne.
  2. Instalacje działające u klientów pozostają pod ich kontrolą. Zgłoszenie dotyczące konkretnego wdrożenia Zleceniobiorca przekazuje właścicielowi instalacji, a zakres jego odpowiedzialności wyznacza umowa zawarta z tym klientem.
§ 4 Granice badania
  1. Badanie prowadzi się na środowiskach demonstracyjnych albo na własnej instalacji zgłaszającego.
  2. Podczas badania zabronione jest:
    1. pobieranie danych innych użytkowników;
    2. modyfikowanie albo usuwanie danych;
    3. prowadzenie działań obniżających dostępność Usługi, w szczególności testów wydajnościowych i prób masowego logowania;
    4. utrzymywanie dostępu po zakończeniu badania.
  3. Gdy podczas badania zgłaszający uzyska dostęp do cudzych danych, przerywa działanie, nie zapisuje kopii i opisuje sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla obowiązków Zleceniobiorcy wobec klienta oraz organu nadzorczego.
§ 5 Terminy odpowiedzi
  1. Terminy liczone są w dniach roboczych, od chwili wpłynięcia zgłoszenia na adres wskazany w § 2 ust. 1.
  2. Zleceniobiorca odpowiada w terminach określonych w poniższej tabeli.
Etap Termin Treść odpowiedzi
Potwierdzenie przyjęcia ≤ 3 dni robocze Potwierdzenie wpłynięcia zgłoszenia i nadanie mu numeru
Wstępna ocena ≤ 10 dni roboczych Informacja, czy zgłoszenie zostaje uznane za Podatność, wraz ze wstępną oceną istotności
Plan naprawy ≤ 20 dni roboczych Przewidywany termin udostępnienia poprawki albo uzasadnienie odmowy naprawy
Udostępnienie poprawki ≤ 90 dni Termin dla Podatności o istotności wysokiej i krytycznej. Dla pozostałych poprawka wchodzi do najbliższego planowanego wydania
  1. Gdy naprawa wymaga więcej czasu niż 90 dni, Zleceniobiorca informuje o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.
Skąd te terminy? Odpowiadają praktyce zespołu CERT/CC oraz normie ISO/IEC 29147 dotyczącej ujawniania podatności. Dziewięćdziesiąt dni to okres, po którym badacze zwyczajowo publikują szczegóły niezależnie od stanu prac producenta – dlatego ten sam termin wyznacza granicę embarga w § 6.
§ 6 Embargo i skoordynowane ujawnienie
  1. Informacja o niezałatanej Podatności stanowi odrębną kategorię informacji poufnej. Do czasu udostępnienia poprawki ani Zleceniobiorca, ani zgłaszający nie publikują szczegółów pozwalających odtworzyć atak.
  2. Embargo wygasa z chwilą udostępnienia poprawki klientom albo po upływie 90 (dziewięćdziesięciu) dni od potwierdzenia przyjęcia zgłoszenia – zależnie od tego, co nastąpi wcześniej.
  3. Przedłużenie embarga wymaga zgody zgłaszającego. Wniosek Zleceniobiorcy zawiera uzasadnienie oparte na stanie prac.
  4. Publikację opisu Podatności po wygaśnięciu embarga strony uzgadniają co do treści i daty.
  5. Gdy Podatność dotyczy komponentu innego producenta, Zleceniobiorca przekazuje zgłoszenie temu producentowi i stosuje jego terminy, informując o tym zgłaszającego.
  6. Embargo nie obejmuje ostrzeżenia dla klientów. Gdy Podatność jest wykorzystywana w atakach, Zleceniobiorca informuje klientów o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.
§ 7 Zgłoszenia wymagane przepisami
  1. Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa.
  2. W terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony, następuje:
    1. zgłoszenie incydentu do właściwego zespołu CSIRT;
    2. przekazanie informacji agencji ENISA;
    3. zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych;
    4. zawiadomienie osób, których dane dotyczą, gdy przepis tego wymaga.
  3. Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.
§ 8 Zasady postępowania wobec zgłaszającego
  1. Wobec osoby, która zgłosiła Podatność zgodnie z niniejszą polityką, Zleceniobiorca nie kieruje roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w § 4 oraz dotrzymanie embarga z § 6.
  2. Dane zgłaszającego przetwarzane są wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności.
  3. Na wniosek zgłaszającego korespondencja prowadzona jest bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.
§ 9 Wynagrodzenie i podziękowania
  1. Zleceniobiorca nie prowadzi programu płatnych nagród za zgłoszenia.
  2. Na życzenie zgłaszającego Zleceniobiorca wymienia go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
§ 10 Zmiany polityki
  1. Obowiązującą wersję polityki Zleceniobiorca publikuje pod adresem www.softwarestudio.net.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.
  2. Zmiany polityki obowiązują od dnia publikacji.
  3. Do zgłoszeń złożonych przed zmianą stosuje się wersję obowiązującą w dniu wpłynięcia zgłoszenia.

Najczęściej zadawane pytania

Czym różni się Podatność od Awarii?

Awaria to przerwa w działaniu trwająca co najmniej godzinę albo istotne obniżenie jakości usługi. Podatność może nie powodować żadnej przerwy – system działa normalnie, a mimo to da się naruszyć poufność lub integralność danych. Dlatego obsługujemy ją odrębnie, z własnym czasem reakcji określonym w załączniku SLA.

Czy za zgłoszenie podatności przysługuje wynagrodzenie?

Nie prowadzimy programu płatnych nagród. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.

Kiedy wygasa embargo na publikację szczegółów?

Z chwilą udostępnienia poprawki klientom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia – zależnie od tego, co nastąpi wcześniej. Przedłużenie wymaga zgody zgłaszającego.

Czy poufność blokuje zgłoszenie incydentu do CSIRT lub UODO?

Nie. Obowiązki ustawowe wykonuje się w terminach wynikających z przepisów, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony. Embargo dotyczy publikacji szczegółów technicznych, nie zawiadomienia organu.

Dokument obowiązuje od dnia 22.09.2026 r.

Autor opracowania: Adam Siemiątkowski

Polityka ujawniania podatności – SoftwareStudio Sp. z o.o.