🇮🇹 Italiano
Il nostro impegno
La sicurezza dei nostri prodotti è una priorità per SCAO Informatica Srl. Accogliamo con favore le segnalazioni di ricercatori di sicurezza, clienti e utenti che individuano possibili vulnerabilità nei nostri prodotti e servizi, e ci impegniamo a gestirle in modo coordinato, riservato e tempestivo.
Ambito
Sono coperti da questa politica i prodotti e i servizi sviluppati da SCAO Informatica, tra cui eMachina, eQuadra, eCertus, Eductor, l’ERP Industrial, i software sviluppati su commessa e i siti/servizi web a nostro dominio.
Fuori ambito: prodotti di terzi che rivendiamo o integriamo ma non sviluppiamo (es. Panthera, Pipedrive); vulnerabilità che richiedono accesso fisico non autorizzato; attacchi di social engineering al personale; attacchi di tipo denial-of-service (DoS); report automatici di scanner privi di impatto dimostrabile.
Come segnalare
Invia la segnalazione a security@scao.it. Per aiutarci a comprenderla e risolverla rapidamente, includi se possibile:
- il prodotto e la versione interessati;
- una descrizione della vulnerabilità e del suo potenziale impatto;
- i passi per riprodurla (proof-of-concept, log, screenshot);
- eventuali tuoi riferimenti di contatto.
I nostri impegni verso di te
- Presa in carico della segnalazione entro 3 giorni lavorativi.
- Valutazione iniziale e primo riscontro entro 10 giorni lavorativi.
- Ti teniamo aggiornato sullo stato di avanzamento fino alla risoluzione.
- Puntiamo a correggere le vulnerabilità confermate nel minor tempo possibile, in base alla gravità , e a coordinare con te i tempi di eventuale pubblicazione.
Cosa ti chiediamo (divulgazione responsabile)
- Non divulgare pubblicamente la vulnerabilità finché non è stata corretta o finché non concordiamo insieme una data.
- Non accedere, modificare o cancellare dati che non ti appartengono; limita le prove al minimo necessario a dimostrare il problema.
- Non degradare né interrompere i servizi (niente DoS, spam, attacchi alla disponibilità ).
- Agisci in buona fede e nel rispetto della legge.
Tutela del ricercatore (safe harbor)
Se conduci la tua ricerca e ci segnali una vulnerabilità in buona fede e nel rispetto di questa politica, considereremo la tua attività come autorizzata, non intraprenderemo né sosterremo azioni legali nei tuoi confronti e collaboreremo per proteggerti qualora terzi sollevino contestazioni.
Riconoscimenti
Con il tuo consenso, siamo lieti di riconoscerti pubblicamente il merito nella risoluzione. Al momento non è previsto un programma di ricompense economiche (bug bounty).
Cosa succede dopo la segnalazione
- Confermiamo la ricezione.
- Validiamo e classifichiamo la vulnerabilità .
- Sviluppiamo e rilasciamo la correzione, informando i clienti interessati.
- Coordiniamo con te l’eventuale pubblicazione e il riconoscimento.
Nota: in caso di vulnerabilità attivamente sfruttate o incidenti gravi, SCAO può essere tenuta per legge a notificarli alle autorità competenti (CSIRT Italia / ENISA) ai sensi del Reg. (UE) 2024/2847 (Cyber Resilience Act).
🇬🇧 English
Our commitment
The security of our products is a priority for SCAO Informatica Srl. We welcome reports from security researchers, customers and users who identify potential vulnerabilities in our products and services, and we are committed to handling them in a coordinated, confidential and timely manner.
Scope
This policy covers products and services developed by SCAO Informatica, including eMachina, eQuadra, eCertus, Eductor, ERP Industrial, custom-developed software, and the websites/services under our domain.
Out of scope: third-party products we resell or integrate but do not develop (e.g. Panthera, Pipedrive); vulnerabilities requiring unauthorized physical access; social-engineering attacks against staff; denial-of-service (DoS) attacks; automated scanner reports without demonstrable impact.
How to report
Send your report to security@scao.it. To help us understand and resolve it quickly, please include where possible:
- the affected product and version;
- a description of the vulnerability and its potential impact;
- steps to reproduce it (proof-of-concept, logs, screenshots);
- your contact details, if you wish.
Our commitments to you
- Acknowledgement of your report within 3 business days.
- Initial assessment and first feedback within 10 business days.
- We keep you informed of progress until resolution.
- We aim to fix confirmed vulnerabilities as quickly as reasonably possible, based on severity, and to coordinate disclosure timing with you.
What we ask of you (responsible disclosure)
- Do not publicly disclose the vulnerability until it has been fixed or until we mutually agree on a date.
- Do not access, modify or delete data that is not yours; keep testing to the minimum necessary to demonstrate the issue.
- Do not degrade or disrupt services (no DoS, spam, or availability attacks).
- Act in good faith and in compliance with the law.
Safe harbor
If you carry out your research and report a vulnerability in good faith and in compliance with this policy, we will consider your activity authorized, we will not initiate or support legal action against you, and we will work to protect you should a third party raise concerns.
Acknowledgements
With your consent, we are happy to publicly credit you for your contribution. We do not currently operate a monetary reward (bug bounty) program.
What happens after you report
- We confirm receipt.
- We validate and triage the vulnerability.
- We develop and release a fix, informing affected customers.
- We coordinate any public disclosure and credit with you.
Note: in the case of actively exploited vulnerabilities or severe incidents, SCAO may be legally required to notify the competent authorities (CSIRT Italia / ENISA) under Regulation (EU) 2024/2847 (Cyber Resilience Act).
SCAO Informatica Srl — CVD Policy v1.0 — 2026-06-23. Soddisfa il requisito dell’Allegato I, Parte II, punti 5 e 6 del Reg. (UE) 2024/2847.