Ultima modificare la: 11 septembrie 2026
Introducere
Daikin Europe N.V. („DENV”) este o filială deținută în totalitate de compania japoneză Daikin Industries Ltd. Grupul Daikin produce, vinde, distribuie și implementează strategii de marketing pentru echipamente și soluții de aer condiționat, încălzire, ventilație și refrigerare, împreună cu filialele sale.
Daikin Europe N.V., împreună cu filialele sale (denumite în continuare „Daikin Europe Group”), se angajează să asigure securitatea și integritatea produselor, sistemelor, serviciilor și aplicațiilor sale (denumite în continuare „Active”) pentru a garanta, printre altele, protecția datelor, inclusiv a datelor cu caracter personal și a confidențialității utilizatorilor finali, precum și prevenirea oricărui impact negativ asupra funcționalității rețelei sau a utilizării greșite a resurselor rețelei.
Scopul prezentei politici
Scopul prezentei politici este:
- încurajarea raportării responsabile a oricăror potențiale vulnerabilități identificate în sistemele și resursele Grupului Daikin Europe; și
- stabilirea unui proces pentru raportarea problemelor de securitate către Grupul Daikin Europe și soluționarea acestora cu promptitudine și eficiență, în conformitate cu legislația aplicabilă.
Publicul țintă
Persoanele eligibile să raporteze vulnerabilități includ, dar nu se limitează la cercetători în domeniul securității, utilizatori finali, experți independenți, parteneri din industrie și membri ai publicului larg (denumite în continuare „Raportor”). Daikin Europe Group recomandă să citiți în întregime această politică de divulgare a vulnerabilităților înainte de a raporta o vulnerabilitate și să acționați întotdeauna în conformitate cu aceasta.
Daikin Europe Group apreciază contribuțiile tuturor părților interesate în a ajuta Daikin Europe Group să asigure securitatea Activelor. Cu toate acestea, Daikin Europe Group nu oferă recompense financiare pentru divulgarea vulnerabilităților.
Scopul
Prezenta Politică de raportare și divulgare a vulnerabilităților se aplică tuturor activelor care, în cazul compromiterii, ar putea dăuna Daikin Europe Group sau afecta operațiunile sale. Aceasta include, dar nu se limitează la toate produsele fabricate și/sau furnizate de Daikin Europe Group, precum și activele digitale, aplicațiile terților și infrastructura IT utilizate în mediul de afaceri al Daikin Europe Group.
Raportare
În cazul în care descoperi o vulnerabilitate de securitate, raporteaz-o către Daikin Europe Group prin e-mail. Recomandăm utilizarea cheii noastre publice de criptare PGP pentru a contribui la protejarea confidențialității și autenticității comunicărilor privind raportarea vulnerabilităților. Cu toate acestea, utilizarea PGP este opțională, iar rapoartele transmise prin mijloace de comunicare mai puțin securizate vor fi, de asemenea, acceptate:
Descarcă cheia de criptare PGP
Pentru raportarea unei vulnerabilități, te rugăm să furnizezi următoarele informații:
- Numele modelului sau identificatorul activelor afectate și/sau informații care să permită identificarea acestora;
- descrierea vulnerabilității, inclusiv modul în care aceasta poate fi identificată sau reprodusă;
- impactul potențial al vulnerabilității;
- Codul „proof-of-concept” (dacă este disponibil) sau alte dovezi care demonstrează pașii de reproducere a vulnerabilității;
- informațiile de contact ale Raportorului (nu este necesară furnizarea datelor cu caracter personal).
Confirmare
După primirea raportului de vulnerabilitate, Echipa de Răspuns a Daikin Europe Group va transmite o confirmare Raportorului în termen de 7 zile calendaristice.
Confirmarea va include un număr de urmărire sau un identificator, în scopuri de referință. Dacă sunt necesare informații suplimentare pentru a continua investigarea vulnerabilității raportate, Echipa de răspuns va comunica acest lucru Raportorului.
Investigare
Echipa va investiga în cadrul organizației pentru a evalua corect validitatea, gravitatea și sfera fiecărei vulnerabilități raportate.
Daikin Europe Group recunoaște importanța transparenței și a colaborării pentru o gestionare eficientă a vulnerabilităților de securitate. Prin urmare, pe parcursul procesului de investigare, Echipa de răspuns la vulnerabilități va informa persoana care a raportat vulnerabilitatea, la intervale stabilite în funcție de nivelul de risc și de complexitatea raportului, cu privire la stadiul investigației, inclusiv la orice constatări semnificative sau evoluții ulterioare.
Remediere
Dacă Daikin Europe Group consideră necesar să abordeze și să elimine o vulnerabilitate prin aplicarea unei corecții, a unei modificări de configurare sau a altei măsuri de remediere (o „corecție” sau „corecții”) compania și/sau furnizorii săi terți vor pregăti aceste măsuri. Corecțiile vor fi dezvoltate astfel încât să remedieze vulnerabilitatea identificată fără a compromite funcționalitatea sau ușurința de utilizare a Activelor afectate.
Odată finalizate și testate din punctul de vedere al eficacității, corecțiile vor fi distribuite prin canalele standard – precum actualizări over-the-air, actualizări de firmware sau patch-uri software – în funcție de natura vulnerabilității. Dacă este necesar, partenerii de afaceri ai Daikin Europe Group, inclusiv resellerii și instalatorii, vor fi informați cu privire la acțiunile necesare din partea lor, precum sprijinirea distribuției corecțiilor către utilizatorii finali sau oferirea de îndrumări pentru aplicarea acestora. Pentru fiecare remediere poate fi stabilită de comun acord o perioadă de confidențialitate înainte de divulgarea publică.
După remedierea vulnerabilităților raportate, Daikin Europe Group va monitoriza măsurile de remediere și va efectua analize post-incident pentru a evalua eficacitatea proceselor de dezvoltare, mentenanță și răspuns și pentru a identifica aspectele care pot fi îmbunătățite. Concluziile extrase în urma remedierii fiecărei vulnerabilități vor fi documentate și integrate în procedurile viitoare de răspuns, pentru a îmbunătăți procesul de gestionare a vulnerabilităților raportate.
Părțile implicate vor fi informate cu privire la implementarea remedierilor și la orice măsuri suplimentare luate pentru a reduce riscurile asociate vulnerabilității.
Confidențialitatea și divulgarea vulnerabilităților raportate
Daikin Europe Group își asumă angajamentul de a comunica în mod responsabil vulnerabilitățile de securitate către părțile implicate. După finalizarea investigației asupra unei vulnerabilități, Daikin Europe Group va decide un plan adecvat de comunicare, ce poate include notificarea cu privire la disponibilitatea corecțiilor și instrucțiuni privind modul de aplicare a acestora. Echipa va informa Raportorul în consecință. Daikin Europe Group va publica avize de securitate și, acolo unde s-a convenit, va menționa persoana care a raportat vulnerabilitatea. Scopul este de a asigura că toate părțile afectate sunt corect informate în legătură cu eventualele riscuri majore de securitate și primesc recomandări clare privind modul de a le atenua.
Avize de securitate pentru produsele Daikin Europe Group
Daikin Europe Group recunoaște riscurile asociate cu divulgarea prematură a vulnerabilităților și subliniază faptul că orice astfel de acțiune, cât timp vulnerabilitatea nu a fost remediată, poate reprezenta o amenințare serioasă la adresa securității, în special pentru utilizatorii finali ai sistemelor afectate.
Divulgarea prematură ar putea facilita exploatarea de către entitățile rău intenționate. Prin urmare, Daikin Europe Group solicită ca persoanele care raportează posibile vulnerabilități să păstreze confidențialitatea și să nu comunice informații legate de acestea către terți, decât în cazul în care există o aprobare scrisă din partea Daikin Europe Group sau obligația este impusă de legislația în vigoare.
Ghid de hacking etic
Ce NU TREBUIE să facă un Raportor:
- Activitate ilegală: Evitați orice acțiuni care încalcă legile sau reglementările aplicabile.
- Acces excesiv la date: Limitează accesul la date strict la ceea ce este necesar pentru cercetare.
- Modificarea datelor: Nu modifica datele din sistemele organizației.
- Testare distructivă: Evită utilizarea instrumentelor care ar putea deteriora sau perturba sistemele organizației.
- Atacuri de tip refuz al serviciului: Nu încercați să supraîncărcați sau să dezactivați serviciile.
- Comportament perturbator: Evită orice acțiune care ar putea perturba activitatea organizației.
- Vulnerabilități neexploatabile: Nu raportați vulnerabilități care nu pot fi exploatate sau care se referă doar la mici erori de configurare.
- Configurare TLS slabă: Evită raportarea configurațiilor TLS slabe, cu excepția cazurilor în care acestea prezintă un risc real pentru securitate.
- Comunicare neautorizată: Nu comunicați informații despre vulnerabilități în afara echipei de securitate desemnate sau prin alte canale decât cele aprobate.
- Inginerie socială sau atacuri fizice: Nu încerca să induci în eroare sau să provoci daune fizice personalului ori infrastructurii organizației.
- Extorsiune: Nu solicitați recompense financiare pentru divulgarea unei vulnerabilități.
Ce TREBUIE să facă un Raportor:
- Protecția datelor: Respectă confidențialitatea utilizatorilor și personalului Daikin Europe Group.
- Securitatea datelor: Stochează în siguranță toate datele obținute în timpul cercetării.
- Ștergerea promptă a datelor: Șterge datele imediat, de îndată ce nu mai sunt necesare. În circumstanțe excepționale, în care ștergerea imediată este tehnic imposibilă sau restricționată legal (de exemplu, din cauza copiilor de rezervă, a obligațiilor legale), datele trebuie șterse în termen de o lună de la remedierea vulnerabilității. Acest interval de timp de o lună reprezintă perioada maximă absolută de păstrare, iar toate eforturile trebuie depuse pentru ca ștergerea să aibă loc cât mai curând posibil.
Notă
Această Politică de raportare și divulgare a vulnerabilităților este revizuită periodic și poate fi actualizată sau modificată, după caz, pentru a reflecta schimbările tehnologice, legislația aplicabilă sau cele mai bune practici.