1. Objetivo e compromisso
A nossa promessa
A TiMOTION é um dos principais fabricantes de sistemas de atuadores lineares elétricos. Comprometemo-nos a garantir a segurança e a resiliência dos nossos produtos, bem como a melhorar continuamente a nossa abordagem para identificar, avaliar e tratar potenciais vulnerabilidades de segurança.
Esta Política de Divulgação de Vulnerabilidades (VDP) explica como os investigadores de segurança, os clientes e os parceiros comerciais podem comunicar vulnerabilidades de segurança à TiMOTION, bem como a forma como avaliamos, tratamos e comunicamos as vulnerabilidades comunicadas.
Esta política aplica-se aos produtos TiMOTION com elementos digitais colocados no mercado da União Europeia e abrangidos pelo âmbito de aplicação do Regulamento (UE) 2024/2847 (Cyber Resilience Act ou «CRA»), incluindo atuadores lineares inteligentes, como os da série T-Smart, colunas elétricas de elevação, caixas de controlo, acessórios relacionados e aplicações móveis associadas.
O nosso compromisso
A segurança dos produtos é uma responsabilidade partilhada. Acolhemos com satisfação os relatos de vulnerabilidades apresentados de boa-fé e comprometemo-nos a tratá-los de forma responsável, transparente e colaborativa.
Estes relatos ajudam-nos a reforçar a segurança e a resiliência dos nossos produtos e a proteger melhor os nossos clientes e parceiros.
2. Âmbito
No âmbito:
Aceitamos comunicações de vulnerabilidades de segurança que afetem produtos de hardware da TiMOTION, firmware e aplicações móveis, enquanto estes se encontrarem dentro do respetivo período de suporte (ver Secção 11. Período de suporte). Podem ser comunicadas vulnerabilidades relativas a qualquer versão de firmware ou software lançada durante o período de suporte. Embora seja recomendada a realização de testes com a versão mais recente disponível, tal não é obrigatório.
Fora do âmbito:
As seguintes atividades e questões estão fora do âmbito deste processo de comunicação de vulnerabilidades:
- Engenharia social dirigida aos colaboradores ou distribuidores da TiMOTION
- Ataques físicos contra produtos TiMOTION ou serviços relacionados
- Testes de negação de serviço (DoS) ou de esgotamento de recursos
- Spam ou ataques massivos contra credenciais
- Vulnerabilidades em aplicações ou serviços de terceiros que não sejam mantidos pela TiMOTION (comunique-as diretamente ao fornecedor relevante)
- Questões que já sejam publicamente conhecidas e que não demonstrem qualquer novo impacto ou risco
3. Como comunicar uma vulnerabilidade
Se descobrir uma potencial vulnerabilidade de cibersegurança num produto TiMOTION, envie a sua comunicação para o nosso endereço de e-mail dedicado à segurança: security@timotion.com
Todas as comunicações enviadas através deste canal oficial são recebidas, registadas e acompanhadas no nosso sistema interno de gestão da segurança. A cada comunicação é atribuído um número de acompanhamento único para facilitar o seguimento e a resolução.
Disponibilidade:
24/7 — As comunicações podem ser enviadas a qualquer momento.
Este canal de comunicação destina-se a comunicações técnicas de vulnerabilidades, problemas de cibersegurança que afetem produtos TiMOTION e notificações de incidentes de segurança.
4. Informações a incluir
Para nos ajudar a compreender, reproduzir e avaliar a vulnerabilidade comunicada, forneça, tanto quanto possível, as seguintes informações:
4-1. Informações sobre o produto
-
Segmento de mercado
-
Tipo de produto
-
Número de peça
-
Código de especificação
-
Número de série
-
Versão do firmware e/ou versão do software, se aplicável
As informações de identificação do produto encontram-se geralmente na etiqueta do produto. As informações sobre a versão do firmware e do software podem estar disponíveis através da interface de software aplicável.
4-2. Descrição da vulnerabilidade e etapas para a sua reprodução
Forneça uma descrição clara da vulnerabilidade, incluindo instruções passo a passo sobre como reproduzir o problema.
4-3. ID CVE (se aplicável)
Se tiver sido atribuído à vulnerabilidade um ID CVE (Common Vulnerabilities and Exposures), forneça-o. Caso contrário, este campo pode ser deixado em branco.
por ex.: CVE-2025-1234
4-4. Vetor CVSS (se aplicável)
Forneça, se disponível, a cadeia do vetor CVSS (Common Vulnerability Scoring System) aplicável. Uma cadeia de vetor completa pode ser gerada utilizando a calculadora oficial do CVSS.
por ex.: CVSS:3.1/AV
5. Proces obsługi zgłoszeń
Po otrzymaniu zgłoszenia dotyczącego luki w zabezpieczeniach firma TiMOTION stosuje ustrukturyzowany proces weryfikacji, oceny i rozwiązania zgłoszonego problemu. W trakcie całego procesu będziemy, w razie potrzeby, komunikować się ze zgłaszającym.
Etapy
-
Wstępne potwierdzenie otrzymania zgłoszenia
-
Formalne potwierdzenie przyjęcia zgłoszenia
-
Aktualizacje statusu
-
Docelowe terminy rozwiązania
-
Weryfikacja i zamknięcie
TiMOTION ocenia poziom dotkliwości zgłoszonych luk w zabezpieczeniach za pomocą CVSS v3.1, uwzględniając również specyficzny kontekst danego problemu. Ocena może obejmować takie czynniki jak złożoność ataku, ekspozycja dotkniętej funkcji oraz wszelkie dowody na aktywne wykorzystanie luki.
Jeśli nie zgadzasz się z naszą oceną poziomu dotkliwości, możesz poprosić o ponowną ocenę. Sprawa zostanie przekazana do zespołu TiMOTION Product Security Incident Response Team (dalej zwanego „PSIRT”) w celu przeprowadzenia dalszej analizy.
6. Remediação, avisos de segurança e divulgação coordenada
Quando uma vulnerabilidade é confirmada e é considerada adequada a adoção de medidas de remediação, a TiMOTION poderá disponibilizar correções através de atualizações de firmware, software ou aplicações. As informações de segurança relevantes também poderão ser publicadas, quando apropriado, na página Avisos de segurança da TiMOTION.
Para apoiar um processo de divulgação coordenada e permitir tempo suficiente para a implementação das medidas de remediação, solicitamos aos autores dos relatos que se abstenham de divulgar publicamente uma vulnerabilidade reportada até que esteja disponível uma correção ou tenham decorrido 90 dias desde a receção formal do relato pela TiMOTION, consoante o que ocorrer primeiro.
Se for necessário tempo adicional, o prazo poderá ser prorrogado mediante solicitação, especialmente quando for necessária a coordenação com terceiros.
Nos casos em que uma vulnerabilidade esteja a ser explorada ativamente, a TiMOTION poderá divulgar informações relevantes antes de estar disponível uma correção completa, de modo a contribuir para a proteção dos utilizadores afetados.
7. Proteção jurídica para investigação de segurança
A TiMOTION apoia e incentiva a investigação de segurança realizada de boa-fé sobre os produtos abrangidos pelo âmbito de aplicação da presente política. A TiMOTION não pretende intentar ações judiciais contra investigadores que realizem investigação de segurança de boa-fé e em conformidade com a presente política.
- Utilize apenas as suas próprias contas, dispositivos e dados. Não aceda, modifique nem elimine informações pertencentes a terceiros.
- Interrompa imediatamente os testes se ocorrer algum impacto não intencional e informe a TiMOTION o mais rapidamente possível.
- Recolha apenas o mínimo de informações necessário para demonstrar a vulnerabilidade.
- Respeite a privacidade das pessoas. Quaisquer dados pessoais a que tenha acesso durante os testes devem ser eliminados após o envio da sua notificação.
Ao seguir estas orientações, pode ajudar-nos a melhorar a segurança dos nossos produtos, minimizando simultaneamente os potenciais riscos para os utilizadores e os sistemas.
8. Reconhecimento do autor da notificação
Com o consentimento do autor da notificação, a TiMOTION poderá mencionar o seu nome ou o pseudónimo da sua preferência no aviso de segurança relevante. O reconhecimento aplica-se a notificações válidas, independentemente do canal de notificação utilizado.
9. Confidencialidade e partilha de informações
A TiMOTION trata todas as notificações, a identidade dos autores das notificações e as comunicações relacionadas como confidenciais. Não divulgaremos publicamente a identidade de um autor de uma notificação nem a partilharemos com terceiros sem o seu consentimento, salvo quando tal seja exigido pela legislação aplicável.
Quando necessário para investigar ou resolver uma vulnerabilidade, as informações relevantes podem ser partilhadas de forma confidencial com fornecedores dos componentes ou plataformas afetados, o PSIRT, parceiros de coordenação reconhecidos ou autoridades competentes, em conformidade com as leis e regulamentações aplicáveis, incluindo o Regulamento (UE) 2024/2847.
10. Obrigações legais de notificação ao abrigo do CRA
Se uma vulnerabilidade que afete um produto TiMOTION com elementos digitais estiver a ser explorada ativamente, ou se ocorrer um incidente de segurança grave, recomenda-se que o problema seja comunicado à TiMOTION em conformidade com as secções 3. Como comunicar uma vulnerabilidade e 4. Informações a incluir da presente política.
Após a receção de uma comunicação deste tipo, a TiMOTION avaliará as suas obrigações de notificação aplicáveis ao abrigo do CRA. Quando for necessária uma notificação, a TiMOTION notificará a Agência da União Europeia para a Cibersegurança (ENISA) através da Plataforma Única de Notificação, dentro dos prazos legais aplicáveis:
- Alerta precoce: no prazo de 24 horas após tomar conhecimento do problema
- Notificação completa: no prazo de 72 horas
- Relatório final: quando estiver disponível uma medida de correção ou o incidente tiver sido resolvido
Se os utilizadores tiverem de tomar medidas para reduzir ou mitigar um risco de segurança, a TiMOTION informará os utilizadores afetados sem demora indevida, em conformidade com o artigo 14.º, n.º 8, do CRA.
11. Período de suporte
A TiMOTION disponibiliza atualizações de segurança para produtos com elementos digitais durante todo o período de suporte aplicável. O período de suporte aplicável é determinado de acordo com os requisitos legais em vigor, tendo em consideração a natureza do produto, a sua finalidade prevista e a sua vida útil esperada.
12. Disponibilidade da política
A presente política será publicada no sítio Web da TiMOTION e estará disponível durante todo o período exigido pela legislação aplicável. As questões relativas à presente política podem ser enviadas para security@timotion.com.