Punkt startu
Skrzynka na zgłoszenia jako działający punkt startu dla PSIRT i SBOM.
Ustalamy, jak przyjmować zgłoszenia podatności, które komponenty dotyczą produktu i kto za co odpowiada, zanim proces stanie się bardziej dojrzały.
01 Dopasowanie
Kiedy ta usługa pasuje
Gdy zgłoszenia podatności już przychodzą (na skrzynkę, adres lub formularz), ale brakuje uzgodnionego sposobu ich obsługi. To działający punkt startu dla producentów urządzeń i oprogramowania, a nie gotowy, dojrzały PSIRT.
02 Zakres
Co sprawdzamy
- Sposób przyjmowania zgłoszeń: polityka skoordynowanego ujawniania (CVD), plik security.txt i kanał kontaktu.
- Triage zgłoszeń oraz szablon advisory dla klientów.
- Wykaz komponentów oprogramowania (SBOM) jako podstawę oceny, co faktycznie dotyczy produktu.
- Proces aktualizacji i dystrybucji poprawek.
- Runbook art. 14: kto i w jakim trybie zgłasza aktywnie wykorzystywaną podatność do CSIRT-koordynatora i do ENISA.
- Ćwiczenie na sucho (tabletop): co robimy po zgłoszeniu aktywnie wykorzystywanej podatności.
03 Wynik
Jaką decyzję ułatwia wynik
Wynikiem jest uzgodniony kierunek obsługi zgłoszeń, komponentów i odpowiedzialności, bez udawania dojrzałego procesu pierwszego dnia.
04 Materiały
Co przygotować
- Obecny sposób przyjmowania zgłoszeń, jeśli już istnieje (skrzynka, adres, formularz).
- Listę produktów i komponentów lub istniejący SBOM.
- Osoby odpowiedzialne za produkt, poprawki i komunikację z klientami.
05 Warunki
Jak ustalamy zakres i wycenę
Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.
06 Granice
Czego ta usługa nie zastępuje
Uruchamiamy proces obsługi podatności, ale nie gwarantujemy braku podatności w produkcie. To punkt startu, a nie dojrzały, w pełni obsadzony PSIRT ani zastępstwo bieżącej pracy nad bezpieczeństwem. Za zgłoszenia wymagane przepisami i za sam produkt odpowiada producent.
07 Przebieg
Sygnał → sprawdzenie → dowód → decyzja
Skąd przychodzi zgłoszenie podatności?
Czy dotyczy naszego produktu lub komponentu?
Co możemy potwierdzić i pokazać klientom?
Jak i komu zgłaszamy oraz co poprawiamy?
08 Pytania
Pytania przed rozpoczęciem
- Czy to gotowy PSIRT? Nie. To działający punkt startu, który potem można rozwijać i utrzymywać.
- Po co nam SBOM? Bez wykazu komponentów trudno ocenić, które zgłoszenia faktycznie dotyczą danej organizacji.
- Czy łączy się z CRA Snapshot? Tak, to naturalny kolejny krok po CRA Snapshot.
09 Kontakt
Omów zakres PSIRT/SBOM
Zaczynamy od krótkiego opisu produktu i tego, jak dziś trafiają zgłoszenia.
Porozmawiaj z namiŹródło: CISA SBOM. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.