Polityka ujawniania podatności
Dokument obowiązuje od dnia 22.09.2026 r.
SoftwareStudio Group Sp. z o.o. · ul. Innowatorów 8, 62-069 Dąbrowa k. Poznania
Dokument pobrany ze strony
dnia -. Obowiązującą wersję publikujemy pod powyższym adresem.
§1. Zakres polityki
SoftwareStudio Group Sp. z o.o. z siedzibą w Dąbrowie k. Poznania, KRS 0001238555, przyjmuje zgłoszenia o podatnościach w wytwarzanym i utrzymywanym oprogramowaniu. Polityka określa sposób przyjęcia zgłoszenia, terminy reakcji oraz warunki, na jakich informacja o niezałatanej podatności pozostaje poufna.
Przez podatność rozumiemy słabość oprogramowania, konfiguracji albo procesu, której wykorzystanie pozwala naruszyć poufność lub integralność danych przetwarzanych w systemie, albo pozbawić do nich dostępu. Podatność nie musi powodować przerwy w działaniu - dlatego obsługujemy ją odrębnie od Awarii w rozumieniu Regulaminu.
§2. Jak zgłosić podatność
Zgłoszenia przyjmujemy pocztą elektroniczną na adres pomoc@softwarestudio.com.pl. W temacie wiadomości prosimy umieścić słowo PODATNOŚĆ - kieruje ono zgłoszenie poza zwykłą kolejkę serwisową.
Zgłoszenie powinno zawierać nazwę i wersję systemu, opis kroków pozwalających odtworzyć problem oraz ocenę możliwego skutku. Załączniki z dowodem wykorzystania podatności przyjmujemy, o ile nie zawierają danych osobowych ani danych produkcyjnych klientów. Gdy dowód wymaga takich danych, opisz je słownie zamiast załączać.
Nie publikujemy obecnie klucza PGP. Jeżeli treść zgłoszenia wymaga szyfrowania, napisz o tym w pierwszej wiadomości - uzgodnimy kanał przed przekazaniem szczegółów.
§3. Systemy objęte polityką
Polityka obejmuje oprogramowanie rodziny StudioSystem: Studio WMS.net, Studio VSS.net, Studio TCS.net, Studio RMA.net, Studio PWS.net i Studio RPL.net, wraz z aplikacjami mobilnymi oraz modułami wymiany danych. Obejmuje również witryny w domenie softwarestudio.com.pl i udostępniane przez nas środowiska demonstracyjne.
Instalacje działające u klientów pozostają pod ich kontrolą. Zgłoszenie dotyczące konkretnego wdrożenia przekazujemy właścicielowi instalacji, a zakres naszej odpowiedzialności wyznacza umowa zawarta z tym klientem.
§4. Granice badania
Prosimy o badanie prowadzone na środowiskach demonstracyjnych albo na własnej instalacji. Podczas badania nie wolno pobierać danych innych użytkowników, modyfikować ani usuwać danych, ani prowadzić działań obniżających dostępność usługi - dotyczy to w szczególności testów wydajnościowych i prób masowego logowania.
Gdy podczas badania uzyskasz dostęp do cudzych danych, przerwij działanie, nie zapisuj kopii i opisz sytuację w zgłoszeniu. Zakres pozyskanych danych ma znaczenie dla naszych obowiązków wobec klienta oraz organu nadzorczego.
§5. Terminy odpowiedzi
Terminy liczymy w dniach roboczych, od chwili wpłynięcia zgłoszenia na wskazany adres.
| Etap | Termin | Treść odpowiedzi |
|---|---|---|
| Potwierdzenie przyjęcia | do 3 dni roboczych | Potwierdzamy wpłynięcie zgłoszenia i nadajemy mu numer. |
| Wstępna ocena | do 10 dni roboczych | Informujemy, czy zgłoszenie uznajemy za podatność, oraz podajemy wstępną ocenę istotności. |
| Plan naprawy | do 20 dni roboczych | Podajemy przewidywany termin udostępnienia poprawki albo uzasadnienie odmowy naprawy. |
| Udostępnienie poprawki | do 90 dni | Termin dotyczy podatności o istotności wysokiej i krytycznej. Dla pozostałych poprawka wchodzi do najbliższego planowanego wydania. |
Gdy naprawa wymaga więcej czasu niż 90 dni, informujemy o tym zgłaszającego przed upływem tego terminu, podając powód oraz nowy termin.
§6. Embargo i skoordynowane ujawnienie
Informacja o niezałatanej podatności stanowi odrębną kategorię informacji poufnej. Obowiązuje embargo: do czasu udostępnienia poprawki ani my, ani zgłaszający nie publikujemy szczegółów pozwalających odtworzyć atak.
Embargo wygasa z chwilą udostępnienia poprawki klientom albo po upływie 90 dni od potwierdzenia przyjęcia zgłoszenia - zależnie od tego, co nastąpi wcześniej. Termin przedłużamy wyłącznie za zgodą zgłaszającego, uzasadniając wniosek stanem prac.
Publikację opisu podatności po wygaśnięciu embarga uzgadniamy ze zgłaszającym co do treści i daty. Gdy podatność dotyczy komponentu innego producenta, przekazujemy zgłoszenie temu producentowi i stosujemy jego terminy, informując o tym zgłaszającego.
Embargo nie obejmuje ostrzeżenia dla klientów. Gdy podatność jest wykorzystywana w atakach, informujemy klientów o sposobie ograniczenia ryzyka, nie podając szczegółów technicznych ułatwiających atak.
§7. Zgłoszenia wymagane przepisami
Embargo ani zobowiązania do zachowania poufności nie ograniczają obowiązków wynikających z przepisów prawa. Zgłoszenie incydentu do właściwego zespołu CSIRT, przekazanie informacji agencji ENISA oraz zawiadomienie Prezesa Urzędu Ochrony Danych Osobowych o naruszeniu ochrony danych osobowych następuje w terminach ustawowych, niezależnie od ustaleń umownych i bez oczekiwania na zgodę drugiej strony.
Strona zobowiązana do zgłoszenia zawiadamia drugą stronę o jego dokonaniu, o ile przepis nie zakazuje przekazania takiej informacji. Zawiadomienie nie jest warunkiem zgłoszenia i nie może go opóźnić.
§8. Zasady postępowania wobec zgłaszającego
Wobec osoby, która zgłosiła podatność zgodnie z tą polityką, nie kierujemy roszczeń ani zawiadomień z tytułu samego badania i zgłoszenia. Warunkiem jest działanie w granicach opisanych w §4 oraz dotrzymanie embarga z §6.
Dane zgłaszającego przetwarzamy wyłącznie w celu obsługi zgłoszenia, na zasadach opisanych w Polityce prywatności. Na wniosek zgłaszającego prowadzimy korespondencję bez ujawniania jego danych osobom spoza zespołu obsługującego zgłoszenie.
§9. Wynagrodzenie i podziękowania
Nie prowadzimy programu płatnych nagród za zgłoszenia. Na życzenie zgłaszającego wymieniamy go z imienia i nazwiska albo pseudonimu w informacji towarzyszącej poprawce.
§10. Zmiany polityki
Obowiązującą wersję polityki publikujemy pod adresem https://www.softwarestudio.com.pl/polityka-ujawniania-podatnosci/. Adres ten wskazuje również plik /.well-known/security.txt zgodny z RFC 9116.
Zmiany polityki obowiązują od dnia publikacji. Do zgłoszeń złożonych przed zmianą stosujemy wersję obowiązującą w dniu wpłynięcia zgłoszenia.