1. Cel i zakres
Celem Polityki CVD jest umożliwieniebadaczom bezpieczeństwa, klientom, partnerom i innym osobom zgłaszaniapotencjalnych podatności w sposób odpowiedzialny, bezpieczny i umożliwiającyich skoordynowane usunięcie przed ujawnieniem informacji technicznych. Polityka ma zastosowanie do produktów zelementami cyfrowymi wytwarzanych lub utrzymywanych przez Merrid Controls, ichwspieranych wersji, usług online oraz infrastruktury wskazanej jako objętazakresem.
Szczegółowy wykaz produktów i wersji objętych wsparciem jest dostępnypod adresem:
https://merrid.com.pl/systemy. Poza zakresem pozostająsystemy, usługi i komponenty osób trzecich, nad którymi Merrid Controls nie sprawuje kontroli, chyba że wyraźnie wskazano inaczej.
Zgłoszenia dotycząceprywatności, oszustw, nadużyć lub ogólnego wsparcia technicznego należykierować odpowiednio na: merrid@merrid.com.pl.
2. Kontakt i bezpieczne zgłaszaniePreferowanym kanałem zgłoszeń jest formularz pod adresem:
https://merrid.com.pl/cybersecurity lub e-mail:
cybersecurity@merrid.com.pl.Zgłoszenia mogą być przekazywane w języku polskim lub angielskim.
Do ochrony informacji poufnych prosimy użyć klucza PGP dostępnego pod adresem:
https://merrid.com.pl/.well-known/pgp-key.txt; odcisk klucza:
- Portal zgłoszeń:
https://merrid.com.pl/cybersecurity - Plik security.txt:
https://merrid.com.pl/.well-known/security.txt- W zgłoszeniu nie należyumieszczać danych osobowych, tajemnic dostępowych ani danych klientów, jeżelinie jest to niezbędne; w takim przypadku należy uprzednio uzgodnić bezpiecznysposób przekazania danych.
3. Informacje w zgłoszeniu
Aby umożliwić sprawną ocenę, zgłoszenie powinno zawierać możliwie kompletne informacje.
Brak części informacji niestanowi podstawy do odrzucenia zgłoszenia, o ile problem może zostać wyjaśnionyw toku kontaktu.
- Nazwa produktu, komponentu lub usługi, wersja, środowisko i konfiguracja.
- Opis podatności oraz jejpotencjalny wpływ na poufność, integralność, dostępność lub bezpieczeństwoużytkowników.
- Kroki reprodukcji, dowódkoncepcji i wymagane warunki wstępne.
- Informację o znanym lubpodejrzewanym aktywnym wykorzystaniu podatności.
- Dane kontaktowe zgłaszającegooraz preferencję dotyczącą uznania autorstwa w advisory.
4. Zasady dla zgłaszających
Merrid Controls zezwala na prowadzenie badań w dobrej wierze wyłącznie w zakresie niezbędnym do identyfikacji i potwierdzenia podatności. Zgłaszający powinni ograniczać wpływ swoich działań, chronić uzyskane informacje oraz nie ujawniać podatności publicznie przed uzgodnionym terminem.
- Nie wolno powodować zakłóceń działania usług, degradacji dostępności ani prowadzić ataków DoS/DDoS.
- Nie wolno uzyskiwać, modyfikować, usuwać ani publikować danych innych osób ponad minimum konieczne do potwierdzenia podatności.
- Nie wolno stosowaćsocjotechniki, phishingu, fizycznych prób dostępu, malware ani ataków napracowników, klientów lub dostawców.
- Nie wolno używać podatności doosiągania korzyści finansowych, wymuszeń ani dalszych nieuprawnionych działań.
- W przypadku przypadkowegouzyskania dostępu do danych lub kont należy niezwłocznie przerwać test, niekopiować danych i poinformować o tym w zgłoszeniu.
5. Bezpieczna przystańJeżeli zgłaszający działa w dobrej wierze, zgodnie z niniejszą Polityką i obowiązującym prawem, Merrid Controls nie będzie inicjować wobec niego działań cywilnych ani karnych wyłącznie z tytułu badań prowadzonych zgodnie z tymi zasadami. Nie ogranicza to obowiązków Merrid Controls wynikających z prawa ani praw osób trzecich. W razie wątpliwości co do dopuszczalności planowanych działań należy skontaktować się z zespołem bezpieczeństwa przed ich rozpoczęciem.
6. Obsługa zgłoszeniaMerrid Controls rejestruje każde zgłoszenie, nadaje mu identyfikator i prowadzi postępowanie obejmujące potwierdzenie odbioru, walidację, triage, ocenę ryzyka, decyzję o usunięciu lub ograniczeniu ryzyka, testy oraz komunikację ze zgłaszającym. Zgłoszenia sątraktowane jako poufne, z zastrzeżeniem obowiązków prawnych i regulacyjnych.
Potwierdzenie otrzymania: do 2 dni roboczych
Wstępna walidacja i klasyfikacja: do 5 dni roboczych
Informacja o planie dalszych działań: do 30 dni kalendarzowych, o ile dotyczy
Aktualizacja statusu co najmniej co 30 dni, gdy sprawa pozostaje otwarta
Naprawa, ograniczenie ryzyka lub advisory: bez zbędnej zwłoki, zależnie od ryzyka i złożoności Powyższe terminy mają charakter docelowy i mogą ulec zmianie w szczególności ze względu na złożoność techniczną, ryzyko dla użytkowników, zależności od dostawców lub konieczność koordynacji zwłaściwymi podmiotami. O istotnych zmianach terminu zgłaszający zostanie poinformowany.
7. Ocena i usuwanieZespół bezpieczeństwa ocenia zgłoszenie podkątem jego wiarygodności, wpływu, możliwości wykorzystania, skali oddziaływania i dostępności środków zaradczych. Ocena może wykorzystywać m.in. CVSS, kontekst produktowy oraz informacje o aktywnym wykorzystaniu.
- Podatności są rejestrowane iśledzone w systemie zarządzania podatnościami wraz z decyzjami, dowodam iweryfikacji i statusem działań
- Naprawy mogą obejmować aktualizację bezpieczeństwa, zmianę konfiguracji, obejście, wycofanie komponentu lub inne adekwatne środki ograniczające ryzyko.
- W przypadku komponentów osób trzecich Merrid Controls podejmie rozsądne działania koordynacyjne z dostawcą lub opiekunem komponentu oraz oceni wpływ na własne produkty.
8. Skoordynowane ujawnienieMerrid Controls dąży do uzgodnionego
ujawnienia podatności po udostępnieniu poprawki lub skutecznych środków
ograniczających ryzyko. Standardowy oczekiwany okres koordynacji wynosi 90 dni od otrzymania kompletnego zgłoszenia, chyba że strony uzgodnią inny termin lub ryzyko wymaga szybszej komunikacji.
- Publiczne konsultacje mogą zawierać opis podatności, produkty i wersje objęte podatnością, dostępne poprawki lub obejścia, identyfikator CVE, ocenę ryzyka oraz uznanie autorstwa zgłaszającego–za jego zgodą.
- Merrid Controls może ujawnić ograniczone informacje wcześniej, jeżeli jest to konieczne dla ochrony użytkowników, w tym w razie aktywnego wykorzystania podatności
- Zgłaszający proszony jest oniepublikowanie szczegółów umożliwiających wykorzystanie podatności przed uzgodnionym ujawnieniem, chyba że wymaga tego prawo.
9. Zgłoszenia regulacyjne CRA
Jeżeli analiza wykaże, że podatność jestaktywnie wykorzystywana lub zdarzenie spełnia przesłanki raportowania wynikające z Cyber Resilience Act, Merrid Controls uruchamia odrębny procesoceny i zgłaszania do właściwych podmiotów, w tym za pośrednictwem właściwych mechanizmów unijnych. Obowiązek ten jest realizowany niezależnie od komunikacji ze zgłaszającym i nie wymaga publicznego ujawnienia technicznych szczegółów przed wdrożeniem ochrony użytkowników.
10. Uznanie i nagrody
Merrid Controls docenia odpowiedzialne zgłoszenia. Za zgodą zgłaszającego może wskazać jego imię, pseudonim luborganizację w advisory albo na liście podziękowań. Niniejsza Polityka nie ustanawia programu nagród finansowych; ewentualne nagrody są przyznawane według uznania Merrid Controls i nie stanowią zobowiązania.
1
1. Ochrona danychDane osobowe przekazane w ramach zgłoszenia są przetwarzane wyłącznie w zakresie koniecznym do obsługi zgłoszenia, komunikacji, realizacji obowiązków prawnych i ochrony bezpieczeństwa produktów. Więcej informacji:
Polityka Zintegrowanego Systemu Zarządzania12. Kontakt i rewizjaPytania dotyczące niniejszej Polityki należy kierować na adres
cybersecurity@merrid.com.pl. Polityka jest przeglądana co najmniej raz na 12 miesięcy oraz po istotnej zmianie procesów, produktów, przepisów lub stwierdzonej luce w procesie CVD.
Załącznik A – rejestr zmian
Wersja: 1.0
Data: 08.09.2026
Opis zmiany: Pierwsze wydanie
Zatwierdził/a: Hubert Ladrowski, Dyrektor Generalny