Politica coordinata di VTech in materia di divulgazione delle vulnerabilità

Data: 2026-09-11

1. Finalità e impegno

VTech si impegna a contribuire alla protezione della sicurezza e della privacy dei clienti e degli utenti dei prodotti VTech dotati di elementi digitali. La presente Politica definisce il processo coordinato di divulgazione delle vulnerabilità di VTech per la ricezione, la valutazione, la correzione e, ove opportuno, la divulgazione delle informazioni relative a potenziali vulnerabilità segnalate da fonti interne ed esterne.

La presente Politica supporta gli obblighi di VTech in materia di gestione delle vulnerabilità ai sensi della normativa applicabile, compreso il Regolamento (UE) 2024/2847 (il Cyber Resilience Act o CRA), ove applicabile. Essa non sostituisce le procedure interne di VTech relative alla sicurezza dei prodotti, alla risposta agli incidenti, alla notifica alle autorità di regolamentazione, agli aggiornamenti software, alla privacy o alla gestione dei fornitori.

2. Ambito di applicazione

La presente Politica si applica alle potenziali vulnerabilità che interessano i prodotti VTech dotati di elementi digitali e i servizi correlati messi a disposizione da VTech, inclusi hardware, software, firmware, applicazioni mobili, servizi online e soluzioni di elaborazione dati remota pertinenti, progettati o sviluppati da o per conto di VTech e necessari affinché tali prodotti svolgano le loro funzioni.

La presente Politica non autorizza il test di risorse di proprietà o controllate esclusivamente da terze parti. Tuttavia, qualora una segnalazione riguardi un componente, una libreria, un servizio o un prodotto di un fornitore di terze parti incorporato in un prodotto VTech o necessario per il funzionamento dello stesso, VTech potrà coordinarsi con il fornitore, il responsabile della manutenzione, il team di risposta agli incidenti di sicurezza informatica (CSIRT), l’Agenzia dell’Unione Europea per la sicurezza informatica (ENISA), l’autorità competente o altra parte appropriata per convalidare, correggere e divulgare la vulnerabilità.

3. Ricerca in buona fede e autorizzazione

Fatte salve la presente Politica e la normativa applicabile, VTech autorizza la ricerca in materia di sicurezza in buona fede volta esclusivamente a identificare e segnalare potenziali vulnerabilità nelle risorse rientranti nell’ambito di applicazione. VTech non avvierà consapevolmente azioni civili né segnalerà tale ricerca in buona fede e autorizzata alle forze dell’ordine esclusivamente a causa di tale ricerca.

La presente autorizzazione si applica solo qualora il ricercatore rispetti la presente Politica, agisca in modo proporzionato per evitare danni e segnali tempestivamente la vulnerabilità a VTech. Essa non autorizza comportamenti illegali, che causino o rischino di causare danni rilevanti, che violino i diritti di terzi o che esulino dall’ambito di applicazione indicato. VTech non può rinunciare ai diritti detenuti da terzi né prevalere sui requisiti della normativa applicabile.

Se un ricercatore non è sicuro che l’attività proposta rientri nell’ambito di applicazione o sia autorizzata, deve contattare VTech all’indirizzo prima di procedere.

4. Regole per i ricercatori

Per partecipare al processo coordinato di segnalazione delle vulnerabilità, i ricercatori devono:

  • rispettare tutte le leggi applicabili e la presente Politica;
  • utilizzare esclusivamente account di proprietà del ricercatore, account di prova designati o account per i quali il ricercatore disponga di un’espressa autorizzazione scritta;
  • evitare di accedere, raccogliere, copiare, alterare, trasmettere, conservare o cancellare dati di VTech, dei clienti o degli utenti, salvo nella misura minima strettamente necessaria a dimostrare la vulnerabilità e solo nei casi in cui ciò sia lecito;
  • interrompere immediatamente qualsiasi ulteriore accesso o raccolta qualora si entri in possesso inavvertitamente di dati personali, riservati o relativi agli utenti, conservare solo le prove minime necessarie e informare tempestivamente VTech tramite un canale sicuro;
  • evitare l’interruzione, il deterioramento o la distruzione dei servizi; sono vietati gli attacchi denial-of-service, l’esaurimento delle risorse e test simili, a meno che VTech non li autorizzi espressamente per iscritto;
  • non sottrarre dati, introdurre malware, stabilire persistenza, passare ad altri sistemi o sfruttare una vulnerabilità oltre il minimo necessario per stabilirne l’esistenza;
  • non ricorrere a tecniche di ingegneria sociale, attacchi fisici, minacce, estorsioni o coercizioni;
  • non divulgare pubblicamente i dettagli della vulnerabilità prima di essersi coordinati con VTech ai sensi della sezione 7; e
  • mantenere riservate le informazioni relative alla vulnerabilità fino a quando VTech e il segnalante non concordino un calendario di divulgazione, nel rispetto della normativa applicabile e dell’interesse pubblico.

5. Segnalazione di una vulnerabilità

Le segnalazioni devono essere inviate all’indirizzo . Le segnalazioni possono essere inviate in forma anonima.

I ricercatori devono utilizzare l’oggetto “URGENTE — sospetto sfruttamento attivo” qualora abbiano fondati motivi per ritenere che una vulnerabilità sia attivamente sfruttata o crei un rischio concreto e immediato per gli utenti.

Per consentire una valutazione tempestiva, le segnalazioni dovrebbero, ove disponibili, includere:

  • l’identificazione del prodotto VTech interessato, la versione del prodotto, il componente, la versione del firmware/software, il servizio, il dominio o l’applicazione;
  • ove pertinente, il paese o il canale attraverso cui il prodotto è stato acquistato e il luogo in cui il problema è stato rilevato;
  • una descrizione della vulnerabilità, del suo potenziale impatto e di qualsiasi informazione che indichi uno sfruttamento effettivo o sospettato;
  • passaggi chiari e riproducibili, codice proof-of-concept, log, screenshot o altre prove sufficienti a convalidare il problema, riducendo al minimo la divulgazione di dati personali o riservati;
  • eventuali misure di mitigazione note, soluzioni alternative, correzioni proposte, componenti di terze parti interessati o identificatori correlati; e
  • un metodo di contatto sicuro ed eventuali preferenze relative alla conferma di ricezione o all’attribuzione della segnalazione, qualora il segnalante desideri essere contattato o ricevere il riconoscimento.

6. Procedura di gestione di VTech

Al ricevimento di una segnalazione, VTech provvederà a:

  • confermerà la ricezione non appena ragionevolmente possibile;
  • valuterà se la segnalazione rientra nell’ambito di applicazione e se indica un sospetto sfruttamento attivo, un incidente grave o un rischio urgente per gli utenti;
  • verificherà e analizzerà il problema, compresa la sua gravità, i prodotti e le versioni interessati, la possibilità di sfruttamento, il potenziale impatto ed eventuali componenti di terze parti coinvolti;
  • stabilirà le priorità, svilupperà, testerà e implementerà misure correttive o di mitigazione appropriate, inclusi aggiornamenti di sicurezza, soluzioni alternative, modifiche alla configurazione, linee guida per i clienti o altre misure correttive, a seconda dei casi;
  • coordinarsi con i fornitori, i responsabili della manutenzione, i CSIRT, le autorità competenti e altre parti interessate, ove necessario per un rimedio efficace;
  • fornire aggiornamenti sullo stato della situazione a chi ha segnalato il problema, ove ragionevolmente fattibile, tenendo conto della natura e della sensibilità della segnalazione; e
  • documentare la valutazione, la risoluzione, la divulgazione e qualsiasi decisione di ritardare la divulgazione pubblica in conformità con le procedure interne applicabili.

VTech si impegna a fornire una conferma di ricezione entro 24 ore dal ricevimento di una segnalazione e, ove ragionevolmente fattibile, un esito iniziale della valutazione o un aggiornamento significativo sullo stato della questione. I tempi effettivi di risposta e di rimedio dipendono dalla gravità, dalla complessità, dalla possibilità di sfruttamento, dai prodotti interessati, dalla disponibilità di misure di mitigazione e dalle informazioni fornite.

7. Divulgazione coordinata e avvisi di sicurezza

VTech chiede a chi segnala la vulnerabilità di non divulgarne pubblicamente i dettagli prima che VTech abbia avuto una ragionevole opportunità di convalidare, valutare e risolvere il problema. VTech collaborerà in buona fede con chi ha segnalato la vulnerabilità per concordare un calendario di divulgazione coordinata, tenendo conto della sfruttabilità, dello sfruttamento attivo, degli utenti interessati, della disponibilità di misure di mitigazione, della disponibilità di un aggiornamento di sicurezza e dell’interesse pubblico.

Una volta reso disponibile un aggiornamento di sicurezza o altra misura correttiva, VTech condividerà e divulgherà pubblicamente le informazioni relative alla vulnerabilità risolta in un avviso di sicurezza appropriato, a meno che VTech non determini e documenti ragionevolmente che i rischi per la sicurezza informatica derivanti da una divulgazione pubblica immediata superino i benefici in termini di sicurezza. In tal caso, VTech potrà ritardare la pubblicazione per un periodo non superiore a quello necessario a gestire tali rischi e, ove opportuno, fornire agli utenti interessati una ragionevole opportunità di applicare per primi la patch o la misura di mitigazione pertinente.

Un avviso di sicurezza includerà, a seconda dei casi:

  • una descrizione della vulnerabilità;
  • il prodotto, il componente e la versione o l’intervallo di versioni interessati;
  • l’impatto e la gravità della vulnerabilità;
  • istruzioni chiare e accessibili che consentano agli utenti di risolvere o mitigare il problema; e
  • informazioni relative all’aggiornamento di sicurezza pertinente, alla soluzione alternativa o ad altre misure correttive.

VTech potrà menzionare o attribuire il merito a chi ha segnalato il problema in un avviso di sicurezza solo previo consenso di quest’ultimo e nel rispetto della normativa applicabile, delle considerazioni di sicurezza e delle preferenze espresse da chi ha segnalato il problema.

8. Segnalazioni alle autorità di regolamentazione ed escalation urgenti

VTech valuterà se una segnalazione riguardi una vulnerabilità attivamente sfruttata o un incidente grave che comprometta la sicurezza di un prodotto VTech dotato di elementi digitali. Ove applicabile, VTech effettuerà le notifiche tramite la Piattaforma Unica di Segnalazione CRA e ai destinatari competenti entro i termini previsti dal Regolamento (UE) 2024/2847 e dalle altre leggi applicabili.

Questo canale di segnalazione pubblico non sostituisce i processi di notifica normativa di VTech. VTech valuterà, ove applicabile, la possibilità di predisporre una valutazione di allerta precoce e un’escalation in grado di supportare una notifica entro 24 ore dalla presa di conoscenza, una notifica completa entro 72 ore e una relazione finale entro 14 giorni per una vulnerabilità attivamente sfruttata, o entro un mese per un incidente grave, che copra l’incidente, la sua causa principale e le misure di mitigazione adottate.

VTech potrà segnalare o condividere informazioni relative a vulnerabilità o incidenti con le autorità competenti, i CSIRT, l’ENISA, i fornitori, i responsabili della manutenzione, i fornitori di servizi o altre parti appropriate, laddove richiesto dalla legge o ragionevolmente necessario per indagare, porre rimedio, coordinare la divulgazione o proteggere gli utenti.

Oltre a notificare il CSIRT competente e l’ENISA, VTech informerà gli utenti interessati, senza indebito ritardo, dell’individuazione di una vulnerabilità o di un incidente che possa compromettere la sicurezza del loro prodotto, indicando le misure di mitigazione che gli utenti possono adottare, anche qualora non sia ancora disponibile un aggiornamento di sicurezza permanente.

9. Coordinamento con terze parti

Qualora un problema segnalato riguardi un componente, una libreria, un fornitore o un servizio di terze parti, VTech potrà condividere le informazioni minime necessarie con tale soggetto o con un coordinatore appropriato per supportare la convalida, la risoluzione e la divulgazione coordinata. Ove ragionevolmente praticabile, VTech terrà conto della sensibilità della segnalazione e delle preferenze di contatto del segnalante. VTech potrà effettuare tali divulgazioni senza preavviso qualora ciò sia necessario per proteggere gli utenti, ottemperare alla legge o gestire rischi significativi per la sicurezza informatica.

10. Dati personali e riservatezza

VTech tratterà i dati personali contenuti nelle segnalazioni di vulnerabilità ai fini della gestione delle vulnerabilità, della sicurezza dei prodotti, della risposta agli incidenti, della conformità normativa, degli obblighi legali e della protezione di VTech, dei suoi utenti e di altre persone interessate. VTech gestirà le segnalazioni in conformità con la propria informativa sulla privacy.

I ricercatori non devono includere nella segnalazione dati personali non necessari, informazioni riservate, credenziali o dati sensibili. VTech potrà condividere le informazioni contenute in una segnalazione con il personale VTech competente, le società del gruppo, i fornitori di servizi, i fornitori o i responsabili della manutenzione interessati, i CSIRT, le autorità competenti o gli organismi preposti all’applicazione della legge, laddove consentito o richiesto dalla legge e necessario per le finalità descritte nella presente Politica e nell’Informativa sulla privacy.

11. Governance, revisione e contatti

VTech riesaminerà periodicamente la presente Politica e in seguito a modifiche sostanziali dei requisiti applicabili, dei prodotti VTech, delle operazioni di sicurezza o delle lezioni apprese dalla gestione delle vulnerabilità.

VTech dispone di ruoli interni, procedure, registri, formazione e meccanismi di supervisione a supporto dell’attuazione e dell’applicazione della presente Politica, della gestione delle vulnerabilità durante i relativi periodi di supporto e del miglioramento continuo della sicurezza dei prodotti.

Eventuali domande relative alla presente Politica o dubbi in merito alla ricerca autorizzata devono essere inviati all’indirizzo .

12. Avviso legale

La presente Politica non crea alcun obbligo contrattuale, non comporta la rinuncia ad alcun diritto o rimedio legale, né autorizza alcuna attività al di fuori dell’ambito espressamente indicato nella presente Politica. Nessuna disposizione della presente Politica limita la facoltà di VTech di intraprendere azioni in relazione a comportamenti illegali, dolosi, imprudenti, fraudolenti, estorsivi, dannosi o non conformi alla presente Politica.