Guida · EU
Modello di Vulnerability Disclosure Policy
Struttura pratica per pubblicare un canale di segnalazione delle vulnerabilità e organizzare la gestione coordinata.
Una disclosure policy deve spiegare chiaramente come segnalare una vulnerabilità, quali informazioni sono utili, cosa accade dopo la ricezione e come comunicare in modo sicuro.
Contenuto verificato il: 2026-08-31
Punti essenziali
- 01
Pubblicare un contatto security realmente monitorato.
- 02
Definire ambito, informazioni attese e canali sicuri.
- 03
Collegare presa in carico, triage, aggiornamenti e correzione a responsabili interni.
- 04
Evitare promesse di tempi o protezioni che l'organizzazione non può garantire.
Prossimo passo pratico
Adattare canale di contatto, conferma di ricezione, triage, comunicazione sicura ed escalation e far revisionare il testo congiuntamente da sicurezza e legale.
Errore frequente
Usare il modello invariato come politica o notifica finale invece di adattare responsabilità, sistemi e approvazioni.
Limiti e verifica
La policy deve essere adattata al prodotto, al diritto applicabile e al processo di incident response esistente.
Le affermazioni normative si basano su fonti primarie o riferimenti ufficiali. Prima di decidere, verificare sempre la versione più recente collegata e la normativa applicabile al proprio caso.
Fonti e riferimenti
Guide correlate
- ENISA Single Reporting Platform: preparazione alle segnalazioni CRACosa predisporre in termini di account, ruoli, dati, approvazioni e continuità prima di usare la piattaforma europea di reporting.
- Esercitazione CRA o Incident Response Plan? Perché servono entrambiDifferenze tra esercitazione di reporting CRA e piano di risposta agli incidenti e come devono integrarsi.
- Cos'è il Cyber Resilience Act (CRA)?Panoramica chiara su ambito, obblighi, segnalazioni e principali scadenze del regolamento europeo sulla cyber-resilienza.