Punkt startu

Skrzynka na zgłoszenia jako działający punkt startu dla PSIRT i SBOM.

Ustalamy, jak przyjmować zgłoszenia podatności, które komponenty dotyczą produktu i kto za co odpowiada, zanim proces stanie się bardziej dojrzały.

01 Dopasowanie

Kiedy ta usługa pasuje

Gdy zgłoszenia podatności już przychodzą (na skrzynkę, adres lub formularz), ale brakuje uzgodnionego sposobu ich obsługi. To działający punkt startu dla producentów urządzeń i oprogramowania, a nie gotowy, dojrzały PSIRT.

02 Zakres

Co sprawdzamy

  • Sposób przyjmowania zgłoszeń: polityka skoordynowanego ujawniania (CVD), plik security.txt i kanał kontaktu.
  • Triage zgłoszeń oraz szablon advisory dla klientów.
  • Wykaz komponentów oprogramowania (SBOM) jako podstawę oceny, co faktycznie dotyczy produktu.
  • Proces aktualizacji i dystrybucji poprawek.
  • Runbook art. 14: kto i w jakim trybie zgłasza aktywnie wykorzystywaną podatność do CSIRT-koordynatora i do ENISA.
  • Ćwiczenie na sucho (tabletop): co robimy po zgłoszeniu aktywnie wykorzystywanej podatności.

03 Wynik

Jaką decyzję ułatwia wynik

Wynikiem jest uzgodniony kierunek obsługi zgłoszeń, komponentów i odpowiedzialności, bez udawania dojrzałego procesu pierwszego dnia.

04 Materiały

Co przygotować

  • Obecny sposób przyjmowania zgłoszeń, jeśli już istnieje (skrzynka, adres, formularz).
  • Listę produktów i komponentów lub istniejący SBOM.
  • Osoby odpowiedzialne za produkt, poprawki i komunikację z klientami.

05 Warunki

Jak ustalamy zakres i wycenę

Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.

06 Granice

Czego ta usługa nie zastępuje

Uruchamiamy proces obsługi podatności, ale nie gwarantujemy braku podatności w produkcie. To punkt startu, a nie dojrzały, w pełni obsadzony PSIRT ani zastępstwo bieżącej pracy nad bezpieczeństwem. Za zgłoszenia wymagane przepisami i za sam produkt odpowiada producent.

07 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Skąd przychodzi zgłoszenie podatności?

Sprawdzenie

Czy dotyczy naszego produktu lub komponentu?

Dowód

Co możemy potwierdzić i pokazać klientom?

Decyzja

Jak i komu zgłaszamy oraz co poprawiamy?

08 Pytania

Pytania przed rozpoczęciem

  • Czy to gotowy PSIRT? Nie. To działający punkt startu, który potem można rozwijać i utrzymywać.
  • Po co nam SBOM? Bez wykazu komponentów trudno ocenić, które zgłoszenia faktycznie dotyczą danej organizacji.
  • Czy łączy się z CRA Snapshot? Tak, to naturalny kolejny krok po CRA Snapshot.

09 Kontakt

Omów zakres PSIRT/SBOM

Zaczynamy od krótkiego opisu produktu i tego, jak dziś trafiają zgłoszenia.

Porozmawiaj z nami

Źródło: CISA SBOM. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.