Product Security e segnalazione delle vulnerabilità

Daikin Applied Europe S.p.A. considera la sicurezza dei prodotti e dei servizi con elementi digitali una componente essenziale della loro qualità lungo il ciclo di vita. Per questo mettiamo a disposizione un canale di segnalazione dedicato a ricercatori, clienti, partner e altre persone che desiderino comunicarci, in modo responsabile, una possibile vulnerabilità.

Le segnalazioni sono volontarie. Daikin Applied Europe S.p.A. non gestisce un programma di bug bounty e non riconosce compensi, premi o altre ricompense economiche per le segnalazioni di vulnerabilità ricevute.

Come gestiamo una segnalazione

Le segnalazioni vengono gestite attraverso un percorso strutturato di ricezione, verifica tecnica, gestione e divulgazione. L’obiettivo è comprendere il problema, ridurre il rischio per gli utilizzatori e rendere disponibili, quando necessarie, indicazioni operative o misure correttive.

Ricerca responsabile e divulgazione coordinata

Accogliamo le segnalazioni effettuate in modo responsabile e in buona fede. Chiediamo a chi individua una possibile vulnerabilità di:

  • operare con prudenza, evitando qualsiasi danno o impatto negativo sulla sicurezza, sulla salute o sulla riservatezza delle persone, nonché su beni, dati, sistemi o servizi;
  • eseguire test esclusivamente su prodotti o sistemi di cui abbia la legittima disponibilità, oppure dopo aver ottenuto la preventiva autorizzazione del relativo titolare;
  • rispettare la normativa applicabile e i diritti di terzi;
  • limitare le attività a quanto strettamente necessario per verificare l’esistenza e l’impatto della potenziale vulnerabilità;
  • evitare modifiche o cancellazioni di dati, alterazioni dei sistemi, interruzioni o degradi del servizio e acquisizioni di dati non indispensabili alla verifica;
  • non ricorrere a social engineering, phishing, attacchi fisici, denial of service, brute force su larga scala, introduzione di malware o altre tecniche distruttive o potenzialmente dannose;
  • non sfruttare la vulnerabilità per ottenere vantaggi economici indebiti, accedere ad altri sistemi o perseguire finalità diverse dalla verifica e dalla segnalazione responsabile;
  • trasmettere la segnalazione a Daikin Applied Europe S.p.A. senza ingiustificato ritardo, utilizzando le modalità indicate e fornendo informazioni sufficienti per consentirci di comprendere, riprodurre e valutare il problema;
  • rispettare il principio della divulgazione coordinata, evitando di rendere pubblici i dettagli della vulnerabilità prima della scadenza del termine concordato con Daikin Applied Europe S.p.A.;
  • collaborare in buona fede durante le attività di analisi, verifica e gestione della vulnerabilità;

 

1. Segnalazione

Daikin Applied Europe S.p.A. ha istituito un unico punto di contatto per segnalare una possibile vulnerabilità relativa a un prodotto o servizio con elementi digitali. Il punto di contatto è raggiungibile attraverso una delle seguenti modalità:

  • inviando un’e-mail all’indirizzo productsecurity@daikinapplied.eu . Per proteggere le informazioni tecniche sensibili, raccomandiamo di cifrare il messaggio e gli allegati utilizzando la nostra chiave pubblica PGP. Vi chiediamo di non inserire dettagli tecnici sensibili nell’oggetto del messaggio.

    Chiave pubblica PGP

  •  compilando il modulo online, che inoltra le informazioni al medesimo indirizzo e-mail sopra indicato e confluisce nel medesimo processo di gestione 

 

Invia una segnalazione

 

Il team Product Security fornirà un primo riscontro entro un giorno lavorativo dalla ricezione. Il primo riscontro conferma la presa in carico e, ove possibile, indica se sono necessarie ulteriori informazioni. Non costituisce conferma dell’esistenza della vulnerabilità, della sua severità o dei tempi necessari per la sua gestione.

Per facilitare la valutazione, includere, se disponibili:

  • descrizione del problema e del possibile impatto;
  • nome del prodotto, modello, variante, numero di serie e versione software, firmware o hardware interessata;
  • passaggi per riprodurre il comportamento, proof of concept, log o tracce di rete pertinenti;
  • condizioni necessarie allo sfruttamento e privilegi richiesti;
  • eventuali misure temporanee o mitigazioni già individuate;
  • indicazione dell’eventuale precedente pubblicazione o condivisione delle informazioni;
  • data in cui la vulnerabilità è stata individuata e, se noto, se risulta attivamente sfruttata;
  • eventuale disponibilità a verificare una correzione o una mitigazione.

Non allegare dati personali, credenziali, informazioni di terzi o altri contenuti non necessari alla verifica. Per documentazione particolarmente sensibile, utilizzare l’e-mail cifrata con PGP.

Il canale Product Security è riservato alle segnalazioni relative alla sicurezza di prodotti e servizi con elementi digitali. Per assistenza tecnica ordinaria, ricambi, richieste commerciali, reclami o segnalazioni whistleblowing utilizzare i rispettivi canali dedicati.

2. Valutazione tecnica

Il team competente effettua un primo triage, verifica che la segnalazione rientri nell’ambito della Product Security e, quando possibile, prova a riprodurre il problema. Potremmo contattare il segnalante per richiedere chiarimenti o ulteriori evidenze tecniche.

3. Gestione

Quando la vulnerabilità è confermata, vengono coinvolte le funzioni responsabili del prodotto per valutarne il rischio e definire le azioni più appropriate, incluse eventuali correzioni, aggiornamenti, mitigazioni o altre misure di riduzione del rischio. Ove utile e praticabile, il segnalante potrà essere coinvolto nella verifica delle misure predisposte.

4. Divulgazione

Quando è necessario informare gli utilizzatori, Daikin Applied Europe S.p.A. rende disponibili indicazioni attraverso i canali appropriati. Quando viene reso disponibile un aggiornamento di sicurezza relativo a una vulnerabilità corretta, Daikin Applied Europe S.p.A. condivide e rende pubbliche le informazioni pertinenti, anche mediante una Security Advisory. La comunicazione viene coordinata per ridurre l’esposizione al rischio e, nei casi in cui i rischi di sicurezza connessi alla divulgazione superino i relativi benefici, la divulgazione potrà essere ritardata al fine di consentire agli utilizzatori di adottare le misure rese disponibili.

Security Advisory

Le Security Advisory informano i clienti e gli utilizzatori in merito a vulnerabilità che interessano prodotti o versioni identificate e  riportano le informazioni utili per valutare l’esposizione e applicare aggiornamenti, misure correttive o mitigazioni.

 

Security Advisory

 

Ultimo aggiornamento:  Settembre 2026