Punkt startu
Skrzynka na zgłoszenia jako działający punkt startu dla PSIRT i SBOM.
Ktoś znajduje podatność w Państwa produkcie i szuka, gdzie ją zgłosić. Ta usługa doprowadza do stanu, w którym jest gdzie: działa adres, ktoś przy nim siedzi, a lista komponentów pozwala ocenić, czego zgłoszenie faktycznie dotyczy.
01 Dopasowanie
Kiedy ta usługa pasuje
Gdy zgłoszenia podatności już przychodzą (na skrzynkę, adres lub formularz), ale brakuje uzgodnionego sposobu ich obsługi. To działający punkt startu dla producentów urządzeń i oprogramowania.
02 Zakres
Co sprawdzamy
Czym jest PSIRT, a czym SBOM
PSIRT (Product Security Incident Response Team) to funkcja u producenta, która przyjmuje zgłoszenia podatności we własnych produktach, ocenia je i doprowadza do poprawki oraz komunikatu. Nie jest tym samym co SOC ani CSIRT: te chronią infrastrukturę własnej organizacji, a PSIRT odpowiada za to, co firma sprzedała innym. Praktykę opisują dwie normy: ISO/IEC 29147 (przyjmowanie i ujawnianie zgłoszeń) oraz ISO/IEC 30111 (obsługa zgłoszenia wewnątrz organizacji).
SBOM (Software Bill of Materials) to czytelny maszynowo wykaz komponentów, z których zbudowany jest produkt: nazwy, wersje i zależności między nimi. Odpowiada na pytanie „czy nas to dotyczy", zadawane po ujawnieniu podatności w cudzej bibliotece. Dwa formaty są w praktyce standardem: SPDX i CycloneDX. Załącznik I część II rozporządzenia CRA wymaga od producenta identyfikowania i dokumentowania komponentów, w tym sporządzenia SBOM.
CVD (Coordinated Vulnerability Disclosure) to uzgodniony tryb, w którym zgłaszający i producent ustalają, kiedy i co zostanie ujawnione. Bez niego zgłoszenie trafia albo w próżnię, albo od razu do publikacji.
Nazwy norm podajemy jako punkt odniesienia; ich treści nie odtwarzamy, bo są objęte prawem autorskim. Wymóg SBOM: Rozporządzenie (UE) 2024/2847, załącznik I część II. Materiały o formatach: CISA SBOM.
Zakres przeglądu
- Sposób przyjmowania zgłoszeń: polityka skoordynowanego ujawniania (CVD), plik security.txt i kanał kontaktu.
- Triage zgłoszeń oraz szablon advisory dla klientów.
- Wykaz komponentów oprogramowania (SBOM) jako podstawę oceny, co faktycznie dotyczy produktu.
- Proces aktualizacji i dystrybucji poprawek.
- Runbook art. 14: kto i w jakim trybie zgłasza aktywnie wykorzystywaną podatność do CSIRT-koordynatora i do ENISA.
- Ćwiczenie na sucho (tabletop): co robimy po zgłoszeniu aktywnie wykorzystywanej podatności.
03 Wynik
Jaką decyzję ułatwia wynik
Wynikiem jest uzgodniony kierunek obsługi zgłoszeń, komponentów i odpowiedzialności, działający od pierwszego dnia.
04 Materiały
Co przygotować
- Obecny sposób przyjmowania zgłoszeń, jeśli już istnieje (skrzynka, adres, formularz).
- Listę produktów i komponentów lub istniejący SBOM.
- Osoby odpowiedzialne za produkt, poprawki i komunikację z klientami.
05 Warunki
Jak ustalamy zakres i wycenę
Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.
06 Granice
Co zostaje poza zakresem
Uruchamiamy proces obsługi podatności, ale nie gwarantujemy braku podatności w produkcie. To punkt startu, a nie dojrzały, w pełni obsadzony PSIRT ani zastępstwo bieżącej pracy nad bezpieczeństwem. Za zgłoszenia wymagane przepisami i za sam produkt odpowiada producent.
07 Przebieg
Sygnał → sprawdzenie → dowód → decyzja
Skąd przychodzi zgłoszenie podatności?
Czy dotyczy naszego produktu lub komponentu?
Co możemy potwierdzić i pokazać klientom?
Jak i komu zgłaszamy oraz co poprawiamy?
08 Pytania
Pytania przed rozpoczęciem
- Czy to gotowy PSIRT? Nie. To działający punkt startu, który potem można rozwijać i utrzymywać.
- Po co nam SBOM? Bez wykazu komponentów trudno ocenić, które zgłoszenia faktycznie dotyczą danej organizacji.
- Czy łączy się z CRA Snapshot? Tak, to naturalny kolejny krok po CRA Snapshot.
09 Kontakt
Omów zakres PSIRT/SBOM
Zaczynamy od krótkiego opisu produktu i tego, jak dziś trafiają zgłoszenia.
Porozmawiaj z namiŹródło: CISA SBOM. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.