Bezpieczeństwo produktów

Bezpieczeństwo naszych produktów traktujemy jako kluczowy element ich jakości. Jako producent oprogramowania i urządzeń z elementami cyfrowymi w rozumieniu rozporządzenia (UE) 2024/2847 (Cyber Resilience Act, CRA) prowadzimy politykę skoordynowanego ujawniania podatności (Coordinated Vulnerability Disclosure, CVD). Zachęcamy badaczy bezpieczeństwa, klientów, integratorów i partnerów do zgłaszania nam wykrytych słabości.

Polityka obejmuje:

  • platformę GEMOS PSIM / SIUP wraz z interfejsami i komponentami,
  • centralę FPM+ (Fire Protection Manager) wraz z oprogramowaniem,
  • pozostałe oprogramowanie i firmware dostarczane przez Ela-compil,
  • serwisy internetowe ela.pl, gemos.pl, portal.gemos.pl i firematrix.pl.

Jak zgłosić podatność

Jedynym punktem kontaktowym w sprawach podatności jest adres . Możesz skorzystać z formularza poniżej, który przygotuje wiadomość w Twoim programie pocztowym, albo napisać do nas bezpośrednio. Zgłoszenie możesz też przekazać za pośrednictwem CERT Polska, krajowego koordynatora ujawniania podatności.

Producent: Ela-compil sp. z o. o., ul. Szczepanowskiego 8, 60-541 Poznań, Polska, ela.pl. Nie prowadzimy programu bug bounty i nie wypłacamy wynagrodzeń za zgłoszenia.

Informacje wrażliwe, w szczególności kod proof-of-concept, prosimy szyfrować naszym kluczem publicznym PGP (odcisk klucza: 5A99 190A 1EF3 9977 ACED 424B 7FD9 1EE2 778C 9AF5, dostępny również na keys.openpgp.org). Zgłoszenia przyjmujemy w języku polskim i angielskim. Nasze dane kontaktowe w formacie maszynowym znajdują się w pliku security.txt zgodnym z RFC 9116.

Co powinno zawierać zgłoszenie

Im dokładniejszy opis, tym szybciej potwierdzimy i usuniemy problem. Prosimy o podanie:

  • produktu i wersji (numer wersji, wydanie firmware, adres URL w przypadku serwisu internetowego),
  • opisu podatności i jej potencjalnego wpływu,
  • kroków pozwalających odtworzyć problem, w miarę możliwości z kodem proof-of-concept, logami lub zrzutami ekranu,
  • informacji, czy podatność została już gdziekolwiek upubliczniona,
  • danych kontaktowych do dalszej komunikacji (opcjonalnie). Podanie danych osobowych nie jest wymagane, zgłoszenia anonimowe również rozpatrujemy.

Co robimy po otrzymaniu zgłoszenia

  1. Potwierdzenie otrzymania zgłoszenia w ciągu 5 dni roboczych.
  2. Analiza i klasyfikacja podatności (m.in. wg CVSS) oraz informacja o wyniku wstępnej oceny.
  3. Usunięcie podatności. Naszym celem jest udostępnienie poprawki lub środków zaradczych w ciągu 90 dni od potwierdzenia. Podatności krytyczne traktujemy priorytetowo. Jeśli termin nie może zostać dotrzymany, informujemy o tym zgłaszającego wraz z uzasadnieniem.
  4. Publikacja komunikatu bezpieczeństwa (security advisory) po udostępnieniu poprawki, w terminie uzgodnionym ze zgłaszającym. Komunikat zawiera opis podatności, dotknięte produkty i wersje, wpływ i ocenę wagi oraz instrukcje usunięcia lub ograniczenia ryzyka. Dla potwierdzonych podatności występujemy o identyfikator CVE.
  5. Podziękowanie dla zgłaszającego w komunikacie, jeśli wyrazi na to zgodę.

Zgodnie z art. 14 CRA aktywnie wykorzystywane podatności oraz poważne incydenty mające wpływ na bezpieczeństwo naszych produktów zgłaszamy za pośrednictwem jednolitej platformy zgłoszeniowej ENISA do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, a następnie raport końcowy. Użytkowników, których dotyczy podatność lub incydent, informujemy bez zbędnej zwłoki, w razie potrzeby wraz z zalecanymi środkami zaradczymi.

Zasady dobrej współpracy

Nie podejmiemy kroków prawnych wobec osób, które w dobrej wierze badają bezpieczeństwo naszych produktów i przestrzegają poniższych zasad:

  • nie wykorzystują podatności ponad zakres niezbędny do jej wykazania,
  • nie pobierają, nie modyfikują ani nie usuwają danych, które do nich nie należą,
  • nie prowadzą ataków typu denial of service, ataków socjotechnicznych ani fizycznych,
  • nie testują systemów należących do klientów Ela-compil bez zgody ich właścicieli,
  • nie upubliczniają podatności przed terminem uzgodnionym z nami,
  • działają zgodnie z obowiązującym prawem.

Wyłączenia i ograniczenia

Za podatności w rozumieniu tej polityki nie uznajemy w szczególności:

  • wyników automatycznych skanerów bez potwierdzonego, możliwego do odtworzenia wpływu na bezpieczeństwo,
  • podatności w produktach, które osiągnęły koniec okresu wsparcia. Takie zgłoszenia przyjmujemy i analizujemy, w tym pod kątem obowiązków zgłoszeniowych, ale zakres działań naprawczych może być ograniczony do zaleceń dla użytkowników,
  • podatności w niezależnych produktach firm trzecich, które nie są częścią naszych produktów (zgłoszenia te przekazujemy właściwym producentom). Podatności w komponentach zewnętrznych i bibliotekach open source wbudowanych w GEMOS lub FPM+ są w zakresie polityki i obsługujemy je jak własne,
  • zaleceń dotyczących najlepszych praktyk bez bezpośredniego wpływu na bezpieczeństwo (np. brak nagłówków HTTP w serwisie informacyjnym).

Wsparcie w zakresie bezpieczeństwa

Dla wspieranych wersji naszych produktów dostarczamy aktualizacje bezpieczeństwa przez cały okres wsparcia, bezpłatnie, wraz z komunikatami opisującymi usuniętą podatność i zalecane działania użytkownika. Aktualizacje bezpieczeństwa udostępniamy, gdy to technicznie możliwe, niezależnie od aktualizacji funkcjonalnych. Okres wsparcia i jego data końcowa są określone w dokumentacji poszczególnych produktów i wersji.

Dane osobowe i zmiany polityki

Dane kontaktowe zgłaszających przetwarzamy wyłącznie w celu obsługi zgłoszenia, zgodnie z naszą polityką prywatności. Polityka może być aktualizowana, aktualna wersja jest zawsze dostępna pod tym adresem. Ostatnia aktualizacja: 4 września 2026.

Zgłoś podatność

Wypełnij formularz. Po kliknięciu przycisku otworzy się Twój program pocztowy z przygotowaną wiadomością na nasz adres kontaktowy. Formularz nie wysyła danych na nasze serwery. Informacje wrażliwe możesz zaszyfrować naszym kluczem PGP przed wysłaniem.

Formularz nie szyfruje wiadomości i tworzy zwykły e-mail, który może zostać skrócony przez przeglądarkę lub program pocztowy. Nie wpisuj tu haseł, danych osobowych, kodu exploita ani innych informacji wrażliwych. Dołącz je do wiadomości jako plik zaszyfrowany naszym kluczem PGP.

Administratorem danych jest Ela-compil sp. z o. o. Dane kontaktowe przetwarzamy wyłącznie w celu obsługi zgłoszenia. Podanie danych osobowych jest dobrowolne. Klucz PGP