Hai trovato una vulnerabilità in Opscadia? Scrivi a security@opscadia.com. Rispondiamo entro 3 giorni lavorativi. Non intraprendiamo azioni legali contro chi segnala in buona fede rispettando questa politica.

1. A chi si rivolge questa pagina

Opscadia è utilizzato per costruire e far funzionare sistemi SCADA/HMI in ambito industriale. Molti dei nostri clienti rientrano nell'ambito di applicazione della direttiva NIS 2 (recepita in Italia con il D.lgs. 138/2024) e ci considerano parte della propria catena di approvvigionamento ICT ai sensi dell'art. 21(2)(d).

Questa pagina descrive come segnalarci un problema di sicurezza, cosa facciamo quando lo riceviamo e quali misure di sicurezza adottiamo. È il riferimento pubblico citato nel nostro security.txt (RFC 9116).

2. Come segnalare una vulnerabilità

Scrivi a security@opscadia.com includendo, per quanto possibile:

Puoi scrivere in italiano o in inglese. Non è richiesta la cifratura del messaggio, ma se preferisci usarla scrivici prima per concordare una chiave.

3. Cosa ci impegniamo a fare

Tempi di correzione indicativi dalla conferma: 7 giorni per le vulnerabilità critiche, 30 giorni per quelle di gravità alta, entro la release successiva per le altre.

Chiediamo di non divulgare pubblicamente la vulnerabilità per 90 giorni dalla segnalazione o fino al rilascio della correzione, se precedente. Se serve più tempo lo concordiamo insieme: non usiamo l'attesa per rimandare indefinitamente.

4. Cosa chiediamo a chi segnala

Consideriamo la ricerca svolta in buona fede e non intraprendiamo azioni legali se rispetti queste condizioni:

5. Ambito

In ambito: opscadia.com, app.opscadia.com, api.opscadia.com, il runtime Opscadia esportato, Opscadia Connect.

Fuori ambito: servizi di terze parti che utilizziamo (provider di hosting, posta, pagamenti), installazioni dei clienti sulle loro reti, segnalazioni generate automaticamente da scanner senza dimostrazione di impatto, questioni di configurazione senza conseguenze di sicurezza (es. assenza di record SPF su domini non usati per l'invio, versioni software indicate come obsolete senza una vulnerabilità sfruttabile).

Non gestiamo un programma di ricompense in denaro. Riconosciamo pubblicamente chi contribuisce, se lo desidera.

6. Le nostre misure di sicurezza

Sintesi delle misure tecniche in essere, riferite all'art. 21(2) della direttiva NIS 2:

Alcune misure sono in corso di rafforzamento secondo un piano interno di adeguamento. Se sei un cliente soggetto a NIS 2 e ti serve documentazione dettagliata per la valutazione dei fornitori, scrivi a security@opscadia.com: forniamo su richiesta la matrice delle misure e il questionario fornitori compilato.

7. Incidenti di sicurezza

Disponiamo di una procedura interna di gestione degli incidenti che definisce rilevazione, classificazione della gravità, contenimento e comunicazione. In caso di incidente che riguardi i dati o i servizi di un cliente, informiamo il cliente interessato senza ritardo ingiustificato, fornendo le informazioni necessarie a valutare l'impatto e, quando applicabile, ad assolvere ai propri obblighi di notifica ai sensi dell'art. 23 NIS 2 e degli artt. 33-34 GDPR.

8. Contatti

Consulta anche la Privacy Policy e i Termini di servizio.