1. Scopo e impegno

La nostra promessa

TiMOTION è uno dei principali produttori di sistemi di attuatori lineari elettrici. Ci impegniamo a garantire la sicurezza e la resilienza dei nostri prodotti e a migliorare continuamente il nostro approccio all’identificazione, alla valutazione e alla gestione delle potenziali vulnerabilità di sicurezza.

La presente Politica di divulgazione delle vulnerabilità (VDP) spiega come i ricercatori di sicurezza, i clienti e i partner commerciali possono segnalare a TiMOTION eventuali vulnerabilità di sicurezza e come gestiamo, valutiamo e comunichiamo le vulnerabilità segnalate.

La presente politica si applica ai prodotti TiMOTION dotati di elementi digitali immessi sul mercato dell’Unione Europea e rientranti nell’ambito di applicazione del Regolamento (UE) 2024/2847 (Cyber Resilience Act o «CRA»), inclusi gli attuatori lineari intelligenti, come quelli della serie T-Smart, le colonne elettriche di sollevamento, le centraline di controllo, i relativi accessori e le applicazioni mobili associate.

Il nostro impegno

La sicurezza dei prodotti è una responsabilità condivisa. Accogliamo con favore le segnalazioni di vulnerabilità effettuate in buona fede e ci impegniamo a gestirle in modo responsabile, trasparente e collaborativo.

Queste segnalazioni ci aiutano a rafforzare la sicurezza e la resilienza dei nostri prodotti e a proteggere meglio i nostri clienti e partner.

2. Ambito di applicazione

Nell'ambito di applicazione:

Accogliamo con favore le segnalazioni di vulnerabilità di sicurezza che interessano i prodotti hardware, il firmware e le applicazioni mobili di TiMOTION, purché rientrino nel relativo periodo di supporto (vedere la sezione 11. Periodo di supporto). È possibile inviare segnalazioni relative a qualsiasi versione del firmware o del software rilasciata durante il periodo di supporto. Sebbene sia consigliabile effettuare i test sulla versione più recente disponibile, ciò non è obbligatorio.

Fuori dall'ambito di applicazione:

Le seguenti attività e problematiche non rientrano nell'ambito del presente processo di segnalazione delle vulnerabilità:

  • Ingegneria sociale rivolta ai dipendenti o ai rivenditori di TiMOTION
  • Attacchi fisici contro i prodotti TiMOTION o i servizi correlati
  • Test di attacchi di tipo denial-of-service (DoS) o di esaurimento delle risorse
  • Spam o attacchi massivi alle credenziali
  • Vulnerabilità presenti in applicazioni o servizi di terze parti non gestiti da TiMOTION (si prega di segnalarle direttamente al fornitore interessato)
  • Problemi già noti pubblicamente che non presentano alcun nuovo impatto o rischio

3. Come segnalare una vulnerabilità

Se scopri una potenziale vulnerabilità di cybersicurezza in un prodotto TiMOTION, invia la segnalazione al nostro indirizzo e-mail dedicato alla sicurezza: security@timotion.com

Tutte le segnalazioni inviate tramite questo canale ufficiale vengono ricevute, registrate e monitorate nel nostro sistema interno di gestione della sicurezza. A ogni segnalazione viene assegnato un numero di tracciamento univoco per facilitarne il monitoraggio e la risoluzione.

Disponibilità:

24/7 — Le segnalazioni possono essere inviate in qualsiasi momento.

Questo canale di segnalazione è destinato alle segnalazioni tecniche di vulnerabilità, ai problemi di cybersicurezza che interessano i prodotti TiMOTION e alle notifiche di incidenti di sicurezza.

4. Informazioni da includere

Per aiutarci a comprendere, riprodurre e valutare la vulnerabilità segnalata, fornisci il maggior numero possibile delle seguenti informazioni:

4-1. Informazioni sul prodotto

  • Segmento di mercato
  • Tipo di prodotto
  • Numero di parte
  • Codice di specifica
  • Numero di serie
  • Versione del firmware e/o versione del software, se applicabile

Le informazioni identificative del prodotto sono generalmente riportate sull'etichetta del prodotto. Le informazioni sulla versione del firmware e del software possono essere disponibili tramite la relativa interfaccia software.

4-2. Descrizione della vulnerabilità e passaggi per la riproduzione

Fornisci una descrizione chiara della vulnerabilità, comprese istruzioni dettagliate, passo dopo passo, su come riprodurre il problema.

4-3. ID CVE (se applicabile)

Se alla vulnerabilità è stato assegnato un ID CVE (Common Vulnerabilities and Exposures), indicalo. In caso contrario, questo campo può essere lasciato vuoto.

Ad es.: CVE-2025-1234

4-4. Vettore CVSS (se applicabile)

Fornisci la stringa del vettore CVSS (Common Vulnerability Scoring System) applicabile, se disponibile. Una stringa del vettore completa può essere generata utilizzando il calcolatore CVSS ufficiale.

Ad es.: CVSS:3.1/AV/AC/PR/UI/S/C/I/A

4-5. Divulgazione pubblica o sfruttamento attivo

Facci sapere se la vulnerabilità è stata discussa pubblicamente o se vi sono evidenze che sia attivamente sfruttata.

5. Processo di gestione

Una volta ricevuta una segnalazione di vulnerabilità, TiMOTION segue un processo strutturato per esaminare, valutare e gestire il problema segnalato. Durante l’intero processo, comunicheremo con il segnalante, se necessario.

Fasi

  • Conferma preliminare della ricezione

  • Ricezione formale

  • Aggiornamenti sullo stato

  • Obiettivi di risoluzione

  • Verifica e chiusura

TiMOTION valuta la gravità delle vulnerabilità segnalate utilizzando CVSS v3.1, tenendo conto anche del contesto specifico del problema. Ciò può includere fattori quali la complessità dell’attacco, l’esposizione della funzione interessata e qualsiasi evidenza di sfruttamento attivo.

Se non concordate con la nostra valutazione della gravità, potete richiedere un riesame. Il caso sarà sottoposto al TiMOTION Product Security Incident Response Team (di seguito denominato «PSIRT») per un’ulteriore valutazione.

6. Remediazione, avvisi di sicurezza e divulgazione coordinata

Quando una vulnerabilità viene confermata e si ritiene opportuno procedere alla sua risoluzione, TiMOTION può fornire correzioni tramite aggiornamenti del firmware, del software o delle applicazioni. Le informazioni di sicurezza pertinenti possono inoltre essere pubblicate, ove opportuno, nella pagina Avvisi di sicurezza TiMOTION.

Al fine di favorire un processo di divulgazione coordinata e consentire un tempo sufficiente per la risoluzione della vulnerabilità, chiediamo cortesemente ai segnalanti di astenersi dal divulgare pubblicamente una vulnerabilità segnalata fino a quando non sarà disponibile una correzione o fino a quando non saranno trascorsi 90 giorni dalla ricezione formale della segnalazione da parte di TiMOTION, a seconda di quale evento si verifichi per primo.

Se è necessario ulteriore tempo, il termine può essere prorogato su richiesta, in particolare quando è necessario coordinarsi con terze parti.

Nei casi in cui una vulnerabilità sia oggetto di sfruttamento attivo, TiMOTION può divulgare le informazioni pertinenti prima che sia disponibile una correzione completa, al fine di contribuire alla protezione degli utenti interessati.

7. Tutela giuridica per la ricerca sulla sicurezza

TiMOTION sostiene e incoraggia la ricerca sulla sicurezza condotta in buona fede sui prodotti rientranti nell’ambito di applicazione della presente policy. TiMOTION non intende intraprendere azioni legali nei confronti dei ricercatori che svolgono attività di ricerca sulla sicurezza in buona fede e in conformità con la presente policy.

  • Utilizzate esclusivamente i vostri account, dispositivi e dati. Non accedete a informazioni appartenenti ad altri, non modificatele né cancellatele.
  • Interrompete immediatamente i test qualora si verifichino effetti indesiderati e informate TiMOTION il prima possibile.
  • Raccogliete esclusivamente le informazioni minime necessarie per dimostrare la vulnerabilità.
  • Rispettate la privacy delle persone. Eventuali dati personali a cui abbiate accesso durante i test devono essere cancellati dopo l’invio della segnalazione.

Seguendo queste linee guida, potete aiutarci a migliorare la sicurezza dei nostri prodotti, riducendo al contempo al minimo i potenziali rischi per gli utenti e i sistemi.

8. Riconoscimento del segnalante

Con il consenso del segnalante, TiMOTION può indicare il nome del segnalante o lo pseudonimo da lui preferito nel relativo avviso di sicurezza. Il riconoscimento si applica alle segnalazioni valide, indipendentemente dal canale di segnalazione utilizzato.

9. Riservatezza e condivisione delle informazioni

TiMOTION tratta tutte le segnalazioni, l’identità dei segnalanti e le comunicazioni correlate come informazioni riservate. Non divulgheremo pubblicamente l’identità di un segnalante né la condivideremo con terze parti senza il suo consenso, salvo nei casi in cui ciò sia richiesto dalla legge applicabile.

Quando necessario per indagare su una vulnerabilità o porvi rimedio, le informazioni pertinenti possono essere condivise in via riservata con i fornitori dei componenti o delle piattaforme interessati, il PSIRT, partner di coordinamento riconosciuti o le autorità competenti, in conformità alle leggi e ai regolamenti applicabili, incluso il Regolamento (UE) 2024/2847.

10. Obblighi di segnalazione ai sensi del CRA

Se una vulnerabilità che interessa un prodotto TiMOTION con elementi digitali è oggetto di sfruttamento attivo, o se si verifica un grave incidente di sicurezza, si invita a segnalare il problema a TiMOTION in conformità alle sezioni 3. Come segnalare una vulnerabilità e 4. Informazioni da includere della presente policy.

A seguito della ricezione di tale segnalazione, TiMOTION valuterà gli obblighi di segnalazione applicabili ai sensi del CRA. Qualora sia richiesta una notifica, TiMOTION informerà l’Agenzia dell’Unione europea per la cibersicurezza (ENISA) tramite la piattaforma unica di segnalazione, entro i termini previsti dalla normativa applicabile:

  • Allerta precoce: entro 24 ore dal momento in cui viene a conoscenza del problema

  • Notifica completa: entro 72 ore

  • Relazione finale: quando è disponibile una misura correttiva o l’incidente è stato risolto

Se gli utenti devono adottare misure per ridurre o mitigare un rischio per la sicurezza, TiMOTION informerà gli utenti interessati senza indebito ritardo, in conformità all’articolo 14, paragrafo 8, del CRA.

11. Periodo di supporto

TiMOTION fornisce aggiornamenti di sicurezza per i prodotti con elementi digitali per tutta la durata del periodo di supporto applicabile. Il periodo di supporto applicabile è determinato in conformità ai requisiti di legge vigenti, tenendo conto della natura del prodotto, della sua destinazione d’uso e della durata di vita prevista.

12. Disponibilità della policy

La presente policy sarà pubblicata sul sito web di TiMOTION e sarà resa disponibile per tutto il periodo previsto dalla legislazione applicabile. Eventuali domande relative alla presente policy possono essere inviate a security@timotion.com.

This mobile site is designed for compatibility with iOS 8.0+ or Android 5.0+ devices.