6. Valmistajien on havaittuaan haavoittuvuuden komponentissa, myös avoimen lähdekoodin komponentissa, joka on integroitu tuotteeseen digitaalisten elementtien avulla, ilmoitettava haavoittuvuudesta komponentin valmistavalle tai ylläpitävälle henkilölle tai yhteisölle sekä käsiteltävä ja korjattava haavoittuvuus liitteessä I olevassa II osassa vahvistettujen haavoittuvuuden käsittelyä koskevien vaatimusten mukaisesti. Jos valmistajat ovat kehittäneet ohjelmisto- tai laitteistomuutoksen kyseisen komponentin haavoittuvuuden korjaamiseksi, niiden on jaettava kyseinen koodi tai dokumentaatio komponentin valmistavan tai ylläpitävän henkilön tai yhteisön kanssa, tarvittaessa koneellisesti luettavassa muodossa.
Organisaation on määriteltävä käytännöt kolmannen osapuolen komponenttien haavoittuvuuksien korjaamista varten.
Kun komponentissa havaitaan haavoittuvuus, komponentin toimittajaan on otettava yhteyttä tilanteen selvittämiseksi ja korjaustoimenpiteiden määrittämiseksi. Organisaation on määriteltävä, odotetaanko toimittajan johtamaa korjausta vai kehitetäänkö korjaustoimenpiteet itsenäisesti.
Organisaation on myös harkittava, jatkaako se komponentin käyttöä.
Haavoittuvuuksia kolmannen osapuolen kehittämissä tai avoimen lähdekoodin kirjastoissa on valvottava, skannattava ja raportoitava samaan tyyliin kuin muitakin haavoittuvuuksia.
Organisaation on määritetävä toimintatavat, joiden kautta tunnistetaan tarvittavat päivitykset ulkoisia kirjastoja hyödyntävissä sovelluksissa. Valvontaa suorittavat skannaukset voidaan toteuttaa automatisoidusti asiaan erikoistuneilla työkaluilla.
Organisaation on järkevää myös seurata yleistä viestintää haavoittuvuuksien uutisoinnista.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.