Cyber Resilience Act
Il nostro impegno per la sicurezza informatica
La sicurezza dei prodotti e delle soluzioni digitali rappresenta una priorità per ITALTEL.
Per questo motivo ITALTEL ha adottato un processo dedicato alla gestione delle vulnerabilità informatiche, in linea con il Regolamento (UE) 2024/2847 – Cyber Resilience Act (CRA),
Che cos’è il Cyber Resilience Act?
Il Cyber Resilience Act (CRA) è il regolamento dell’Unione Europea che stabilisce un quadro comune di requisiti di cybersicurezza per i prodotti dotati di componenti digitali. La finalità del regolamento è migliorare il livello di sicurezza dei prodotti digitali durante l’intero ciclo di vita, dalla progettazione alla dismissione.
Il regolamento richiede ai produttori di:
- sviluppare prodotti sicuri secondo i principi di security by design e security by default;
- monitorare e gestire le vulnerabilità di sicurezza;
- fornire aggiornamenti e correzioni quando necessario;
- predisporre processi per ricevere e gestire le segnalazioni di vulnerabilità provenienti da utenti, clienti, ricercatori e altri soggetti interessati;
- notificare alle autorità competenti determinate vulnerabilità attivamente sfruttate e incidenti di sicurezza gravi.
Come segnalare una vulnerabilità?
Un produttore può venire a conoscenza di vulnerabilità e incidenti di sicurezza, attraverso una varietà di attività e canali. Tuttavia, l’Allegato I, Parte II del CRA richiede al fabbricante di avere, tra l’altro, un punto di contatto unico presso il quale ricevere segnalazioni delle vulnerabilità, di predisporre e far rispettare una politica coordinata di divulgazione delle vulnerabilità e di adottare misure per facilitare la condivisione di informazioni sulle potenziali vulnerabilità.
Italtel invita ricercatori, clienti, partner, fornitori e altri soggetti interessati a segnalare eventuali vulnerabilità o problemi di sicurezza riscontrati nei prodotti con elementi digitali sviluppati da ITALTEL o commercializzati con il marchio ITALTEL, comprese quelle relative a componenti di terze parti integrati nei medesimi prodotti.
Per segnalare le vulnerabilità riscontrate Italtel pertanto mette a disposizione dei clienti, dei partner e di altre terze parti un punto di contatto pubblico a ciò dedicato.
Cliccando sul seguente link segnala una vulnerabilità vi verrà chiesto di compilare un form contenente i vostri dati di riferimento e una breve descrizione della segnalazione.
La vostra segnalazione sarà presa in carico dal team interno di Italtel competente e incaricato della gestione delle segnalazioni che vi riscontrerà attraverso e-mail dedicata entro 3 giorni lavorativi. Nella e-mail Vi saranno indicate le modalità da seguire per lo scambio sicuro di ulteriori informazioni al fine di proteggere la loro riservatezza e garantire che siano accessibili solo al personale autorizzato.
Tutte le segnalazioni ricevute vengono esaminate e gestite attraverso un processo dedicato, finalizzato a garantire una risposta tempestiva e un adeguato trattamento delle vulnerabilità individuate.
Safe Harbor
Italtel promuove la segnalazione responsabile delle vulnerabilità di sicurezza e riconosce il contributo della comunità di ricerca alla tutela dei propri prodotti, servizi e sistemi informatici.
Qualora una segnalazione venga effettuata in buona fede, nel rispetto delle indicazioni contenute nella presente Policy e senza arrecare intenzionalmente danni, interruzioni di servizio o accessi impropri ai dati, Italtel non intraprenderà azioni legali nei confronti del segnalante per le attività ragionevolmente necessarie all’identificazione e alla comunicazione della vulnerabilità.
I segnalanti sono tenuti a operare nel rispetto delle leggi e dei regolamenti applicabili. Nel caso in cui si intenda svolgere attività che potrebbero non essere espressamente disciplinate dalla presente policy, si raccomanda di contattare preventivamente Italtel per ottenere chiarimenti e concordare le modalità operative più appropriate.
Italtel valuterà ogni situazione sulla base delle circostanze specifiche, tenendo conto della buona fede del segnalante, del rispetto delle regole stabilite e della tempestività della comunicazione con l’azienda. Un dialogo preventivo e trasparente con Italtel sarà considerato un elemento rilevante nella valutazione delle attività svolte.
Informativa privacy
Informativa sul Trattamento dei Dati Personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”), ITALTEL S.p.A. informa che i dati personali forniti attraverso il presente modulo saranno trattati nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione e riservatezza.
1. Titolare del trattamento
Il Titolare del trattamento è ITALTEL S.p.A., con sede legale in Milano, Via Caldera 21, contattabile all’indirizzo e-mail: privacy@italtel.com.
2. Finalità del trattamento
I dati personali forniti saranno trattati esclusivamente per:
- ricevere, registrare, analizzare e gestire le segnalazioni di vulnerabilità relative a prodotti, sistemi, applicazioni riconducibili a ITALTEL;
- comunicare con il segnalante al fine di richiedere chiarimenti, informazioni integrative o fornire aggiornamenti relativi alla segnalazione;
- prevenire, individuare, analizzare e mitigare vulnerabilità e incidenti di sicurezza informatica;
- adottare le misure correttive e di sicurezza necessarie;
- adempiere agli obblighi normativi applicabili in materia di cybersicurezza, sicurezza delle reti e dei sistemi informativi, protezione dei dati personali e cooperazione con le autorità competenti.
3. Base giuridica del trattamento
Il trattamento è effettuato ai sensi:
- dell’art. 6, par. 1, lett. c) GDPR, per l’adempimento di obblighi legali cui è soggetta ITALTEL;
- dell’art. 6, par. 1, lett. f) GDPR, per il perseguimento del legittimo interesse di ITALTEL a garantire la sicurezza dei propri prodotti, servizi, sistemi, infrastrutture e dati, nonché a gestire efficacemente vulnerabilità e minacce informatiche.
Il conferimento dei dati contrassegnati come obbligatori è necessario per consentire la gestione della segnalazione.
Google reCAPTCHA
Alcuni moduli possono utilizzare Google reCAPTCHA quale misura tecnica di sicurezza per prevenire spam, invii automatizzati, frodi, abusi e altre forme di utilizzo improprio. Nell’ambito del servizio possono essere trattati dati tecnici relativi al dispositivo, al browser, alla rete e all’interazione con il modulo, nonché utilizzare cookie o tecnologie analoghe necessari alla valutazione del rischio.
Il trattamento è effettuato sulla base del legittimo interesse di ITALTEL ai sensi dell’art. 6, par. 1, lett. f), GDPR, volto a garantire la sicurezza dei servizi e a prevenire attività fraudolente o abusive. L’utilizzo di reCAPTCHA per tali finalità non è subordinato all’acquisizione di uno specifico consenso dell’utente.
4. Destinatari dei dati
I dati potranno essere trattati esclusivamente da personale autorizzato di ITALTEL coinvolto nella gestione della segnalazione (quali funzioni Cyber Security, PSIRT, IT, Legal & Compliance e altre funzioni competenti).
I dati potranno inoltre essere comunicati, nei limiti delle finalità sopra indicate, a:
- fornitori di servizi e consulenti specializzati che supportano ITALTEL nella gestione delle vulnerabilità e degli incidenti di sicurezza;
- società del Gruppo ITALTEL eventualmente coinvolte nella gestione della segnalazione;
- autorità pubbliche, autorità di cybersicurezza, CSIRT, autorità giudiziarie o altri soggetti cui la comunicazione sia richiesta dalla legge o necessaria per l’adempimento di obblighi normativi.
5. Conservazione dei dati
I dati personali saranno conservati per il tempo strettamente necessario alla gestione della segnalazione, all’implementazione delle eventuali misure correttive e all’adempimento degli obblighi normativi applicabili. Decorso tale termine, i dati saranno cancellati o anonimizzati, salvo esigenze di ulteriore conservazione previste dalla legge o necessarie per la tutela dei diritti del Titolare.
6. Diritti dell’interessato
L’interessato può esercitare, nei casi previsti dalla normativa applicabile, i diritti di accesso, rettifica, cancellazione, limitazione del trattamento, opposizione e portabilità dei dati, ai sensi degli artt. 15-22 del GDPR.
L’interessato ha inoltre il diritto di proporre reclamo all’Autorità Garante per la Protezione dei Dati Personali.
Per l’esercizio dei propri diritti o per qualsiasi richiesta relativa al trattamento dei dati personali è possibile contattare il Responsabile della Protezione dei Dati (DPO) all’indirizzo dpo@italtel.com.
7. Raccomandazione per il segnalante
Si invita il segnalante a non inserire nel modulo dati personali non necessari o informazioni riservate di terzi, salvo quanto strettamente indispensabile per descrivere la vulnerabilità o l’evento segnalato.