Cyber Resilience Act
Unser Engagement für Cybersicherheit
Die Sicherheit digitaler Produkte und Lösungen hat für ITALTEL höchste Priorität.
Aus diesem Grund hat ITALTEL einen eigenen Prozess zur Verwaltung von Cyber-Schwachstellen eingeführt, der im Einklang mit der Verordnung (EU) 2024/2847 – Cyber Resilience Act (CRA) steht.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act (CRA) ist die Verordnung der Europäischen Union, die einen gemeinsamen Rahmen für Cybersicherheitsanforderungen an Produkte mit digitalen Elementen schafft. Ziel der Verordnung ist es, das Sicherheitsniveau digitaler Produkte über ihren gesamten Lebenszyklus hinweg zu verbessern – von der Entwicklung bis zum Ende ihrer Nutzungsdauer.
Die Verordnung verpflichtet Hersteller dazu:
- sichere Produkte nach den Grundsätzen Security by Design und Security by Default zu entwickeln;
- Sicherheitslücken zu überwachen und zu verwalten;
- bei Bedarf Updates und Sicherheits-Patches bereitzustellen;
- Prozesse einzurichten, um Meldungen über Schwachstellen von Nutzern, Kunden, Forschern und anderen Interessengruppen entgegenzunehmen und zu bearbeiten;
- die zuständigen Behörden über bestimmte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu informieren.
Wie kann eine Schwachstelle gemeldet werden?
Ein Hersteller kann durch verschiedene Aktivitäten und über unterschiedliche Kanäle Kenntnis von Schwachstellen und Sicherheitsvorfällen erlangen. Anhang I Teil II des CRA verpflichtet den Hersteller jedoch unter anderem dazu, eine zentrale Kontaktstelle für die Entgegennahme von Meldungen über Schwachstellen einzurichten, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen festzulegen und umzusetzen sowie Maßnahmen zu ergreifen, die den Austausch von Informationen über potenzielle Schwachstellen erleichtern.
ITALTEL lädt Forscher, Kunden, Partner, Lieferanten und andere interessierte Parteien dazu ein, Schwachstellen oder Sicherheitsprobleme zu melden, die in Produkten mit digitalen Elementen festgestellt wurden, die von ITALTEL entwickelt oder unter der Marke ITALTEL vertrieben werden, einschließlich solcher, die Komponenten von Drittanbietern betreffen, die in diese Produkte integriert sind.
Für die Meldung festgestellter Schwachstellen stellt ITALTEL Kunden, Partnern und anderen Dritten daher eine spezielle öffentliche Kontaktstelle zur Verfügung.
Über den folgenden Link Eine Schwachstelle melden werden Sie aufgefordert, ein Formular mit Ihren Kontaktdaten und einer kurzen Beschreibung des Problems auszufüllen.
Ihre Meldung wird von dem zuständigen internen ITALTEL-Team bearbeitet, das für die Verwaltung von Meldungen verantwortlich ist. Dieses Team wird Sie innerhalb von 3 Werktagen über eine eigens dafür vorgesehene E-Mail-Adresse kontaktieren. In dieser E-Mail werden die Verfahren für den sicheren Austausch weiterer Informationen erläutert, um deren Vertraulichkeit zu schützen und sicherzustellen, dass sie ausschließlich autorisiertem Personal zugänglich sind.
Alle eingegangenen Meldungen werden im Rahmen eines speziellen Prozesses geprüft und bearbeitet, der eine zeitnahe Reaktion und eine angemessene Behandlung der festgestellten Schwachstellen gewährleisten soll.
Safe Harbor
ITALTEL fördert die verantwortungsvolle Meldung von Sicherheitslücken und erkennt den Beitrag der Forschungsgemeinschaft zum Schutz seiner Produkte, Dienstleistungen und IT-Systeme an.
Sofern eine Meldung nach Treu und Glauben, in Übereinstimmung mit den in dieser Richtlinie festgelegten Vorgaben und ohne vorsätzliche Verursachung von Schäden, Betriebsunterbrechungen oder unbefugtem Zugriff auf Daten erfolgt, wird ITALTEL keine rechtlichen Schritte gegen den Meldenden wegen solcher Aktivitäten einleiten, die zur Identifizierung und Meldung der Schwachstelle vernünftigerweise erforderlich sind.
Meldende Personen sind verpflichtet, die geltenden Gesetze und Vorschriften einzuhalten. Sollten Sie beabsichtigen, Aktivitäten durchzuführen, die von dieser Richtlinie nicht ausdrücklich abgedeckt sind, empfehlen wir Ihnen, sich vorab mit ITALTEL in Verbindung zu setzen, um eine Klärung herbeizuführen und das angemessenste Vorgehen abzustimmen.
ITALTEL wird jede Situation im Einzelfall bewerten und dabei das Handeln des Meldenden nach Treu und Glauben, die Einhaltung der festgelegten Vorgaben sowie die zeitnahe Kommunikation mit dem Unternehmen berücksichtigen. Ein proaktiver und transparenter Dialog mit ITALTEL wird bei der Bewertung der durchgeführten Aktivitäten als wesentlicher Faktor berücksichtigt.
Datenschutzhinweis
Datenschutzhinweis zur Verarbeitung personenbezogener Daten
Gemäß den Artikeln 13 und 14 der Verordnung (EU) 2016/679 („DSGVO“) informiert ITALTEL S.p.A. Sie hiermit darüber, dass die über dieses Formular bereitgestellten personenbezogenen Daten unter Beachtung der Grundsätze der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Datenminimierung und Vertraulichkeit verarbeitet werden.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung ist ITALTEL S.p.A. mit Sitz in Via Caldera 21, Mailand. Der Verantwortliche ist unter folgender E-Mail-Adresse erreichbar: privacy@italtel.com.
2. Zwecke der Verarbeitung
Die bereitgestellten personenbezogenen Daten werden ausschließlich zu folgenden Zwecken verarbeitet:
- Entgegennahme, Erfassung, Analyse und Bearbeitung von Meldungen über Schwachstellen in Bezug auf Produkte, Systeme und Anwendungen, die ITALTEL zuzuordnen sind;
- Kommunikation mit der meldenden Person, um Erläuterungen oder weitere Informationen anzufordern oder über den Stand der Meldung zu informieren;
- Verhinderung, Erkennung, Analyse und Eindämmung von Schwachstellen und Cybersicherheitsvorfällen;
- Umsetzung der erforderlichen Korrektur- und Sicherheitsmaßnahmen;
- Erfüllung geltender gesetzlicher und regulatorischer Verpflichtungen im Bereich Cybersicherheit, Sicherheit von Netz- und Informationssystemen, Schutz personenbezogener Daten sowie Zusammenarbeit mit den zuständigen Behörden.
3. Rechtsgrundlage der Verarbeitung
Die Verarbeitung erfolgt auf Grundlage von:
- Artikel 6 Absatz 1 Buchstabe c DSGVO zur Erfüllung gesetzlicher Verpflichtungen, denen ITALTEL unterliegt;
- Artikel 6 Absatz 1 Buchstabe f DSGVO zur Wahrung der berechtigten Interessen von ITALTEL an der Gewährleistung der Sicherheit seiner Produkte, Dienstleistungen, Systeme, Infrastrukturen und Daten sowie an einer wirksamen Verwaltung von Cyber-Schwachstellen und Bedrohungen.
Die Bereitstellung der als Pflichtangaben gekennzeichneten Daten ist erforderlich, damit die Meldung bearbeitet werden kann.
Google reCAPTCHA
Einige Formulare können Google reCAPTCHA als technische Sicherheitsmaßnahme verwenden, um Spam, automatisierte Eingaben, Betrug, Missbrauch und andere Formen der unsachgemäßen Nutzung zu verhindern. Im Zusammenhang mit dem Dienst können technische Daten zum Gerät, Browser, Netzwerk und zur Interaktion mit dem Formular verarbeitet werden. Zudem können für die Risikobewertung erforderliche Cookies oder ähnliche Technologien eingesetzt werden.
Die Verarbeitung erfolgt auf Grundlage des berechtigten Interesses von ITALTEL gemäß Artikel 6 Absatz 1 Buchstabe f DSGVO, das auf die Gewährleistung der Sicherheit der Dienste und die Verhinderung betrügerischer oder missbräuchlicher Aktivitäten gerichtet ist. Die Nutzung von reCAPTCHA zu diesen Zwecken setzt keine gesonderte Einwilligung des Nutzers voraus.
4. Empfänger der Daten
Die Daten dürfen ausschließlich von autorisierten ITALTEL-Mitarbeitern verarbeitet werden, die an der Bearbeitung der Meldung beteiligt sind, wie beispielsweise den Abteilungen Cyber Security, PSIRT, IT, Legal & Compliance sowie anderen zuständigen Abteilungen.
Die Daten können im Rahmen der oben genannten Zwecke außerdem folgenden Empfängern offengelegt werden:
- Dienstleistern und spezialisierten Beratern, die ITALTEL bei der Verwaltung von Schwachstellen und Sicherheitsvorfällen unterstützen;
- Unternehmen der ITALTEL-Gruppe, die an der Bearbeitung der Meldung beteiligt sein können;
- öffentlichen Behörden, Cybersicherheitsbehörden, CSIRTs, Justizbehörden oder anderen Stellen, denen die Daten aufgrund gesetzlicher oder regulatorischer Verpflichtungen offengelegt werden müssen oder deren Offenlegung zur Erfüllung solcher Verpflichtungen erforderlich ist.
5. Speicherdauer
Personenbezogene Daten werden für den Zeitraum aufbewahrt, der unbedingt erforderlich ist, um die Meldung zu bearbeiten, gegebenenfalls erforderliche Korrekturmaßnahmen umzusetzen und geltende gesetzliche und regulatorische Verpflichtungen zu erfüllen. Nach Ablauf dieses Zeitraums werden die Daten gelöscht oder anonymisiert, sofern eine längere Aufbewahrung nicht gesetzlich vorgeschrieben oder zum Schutz der Rechte des Verantwortlichen erforderlich ist.
6. Rechte der betroffenen Person
Die betroffene Person kann in den gesetzlich vorgesehenen Fällen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit gemäß den Artikeln 15–22 DSGVO ausüben.
Die betroffene Person hat außerdem das Recht, eine Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzureichen.
Zur Ausübung Ihrer Rechte oder bei Fragen zur Verarbeitung personenbezogener Daten können Sie sich an den Datenschutzbeauftragten (DPO) unter dpo@italtel.com wenden.
7. Empfehlung für die meldende Person
Die meldende Person wird gebeten, in das Formular keine unnötigen personenbezogenen Daten oder vertraulichen Informationen über Dritte aufzunehmen, es sei denn, diese sind für die Beschreibung der Schwachstelle oder des gemeldeten Vorfalls unbedingt erforderlich.