Sicurezza delle informazioni
Segnalazione responsabile delle vulnerabilità
Ultimo aggiornamento: [gg/mm/aaaa]
Come segnalare
Se ritenete di aver individuato una vulnerabilità nei nostri sistemi, scriveteci a [security@dominio.it] indicando:
- il sistema o l'indirizzo interessato;
- una descrizione del problema e i passi per riprodurlo;
- l'impatto che ritenete possibile;
- un recapito per essere ricontattati (facoltativo).
Cosa vi chiediamo
- Non accedere, modificare o cancellare dati che non vi appartengono oltre quanto strettamente necessario a dimostrare il problema.
- Non eseguire attacchi di negazione del servizio, ingegneria sociale o test fisici sulle nostre sedi.
- Non divulgare la vulnerabilità prima che sia stata corretta o prima di 90 giorni dalla segnalazione, salvo accordi diversi.
Cosa facciamo noi
- Confermiamo la ricezione entro [5] giorni lavorativi.
- Valutiamo la segnalazione e vi teniamo aggiornati sull'esito e sui tempi di correzione.
- Gestiamo la segnalazione secondo la procedura di gestione degli incidenti del SGI (ISO/IEC 27001 A.5.24–A.5.28).
- Non intraprendiamo azioni legali contro chi segnala in buona fede rispettando questa politica.
Riferimenti
Questa politica è pubblicata anche nel file /.well-known/security.txt (RFC 9116).