1. Valmistajan on ilmoitettava kaikista tietoonsa tulleista digitaalisia elementtejä sisältävään tuotteeseen sisältyvistä aktiivisesti hyödynnetyistä haavoittuvuuksista samanaikaisesti koordinaattoriksi nimetylle CSIRT-tietokeskukselle tämän artiklan 7 kohdan mukaisesti ja ENISAlle. Valmistajan on ilmoitettava kyseisestä aktiivisesti hyödynnettävästä haavoittuvuudesta 16 artiklan mukaisesti perustetun yhteisen raportointijärjestelmän kautta.
2. Valmistajan on ilmoitettava aktiivisesti hyödynnettävästä haavoittuvuudesta 16 artiklan mukaisesti perustetun yhteisen raportointijärjestelmän kautta. Edellä 1 kohdassa tarkoitettua ilmoitusta varten valmistajan on toimitettava:
(a) ennakkovaroitus aktiivisesta haavoittuvuudesta ilman aiheetonta viivettä ja joka tapauksessa 24 tunnin kuluessa siitä, kun valmistaja on saanut tiedon siitä, ja ilmoittaa tarvittaessa ne jäsenvaltiot, joiden alueella valmistaja on tietoinen siitä, että sen digitaalisia elementtejä sisältävä tuote on asetettu saataville;
(b) ellei asiaankuuluvia tietoja ole jo toimitettu, haavoittuvuusilmoitus ilman aiheetonta viivytystä ja joka tapauksessa 72 tunnin kuluessa siitä, kun valmistaja on saanut tiedon aktiivisesti hyödynnettävästä haavoittuvuudesta, jossa on annettava käytettävissä olevat yleiset tiedot kyseisestä digitaalisia elementtejä sisältävästä tuotteesta, hyödyntämisen ja kyseisen haavoittuvuuden yleinen luonne sekä toteutetut korjaavat tai lieventävät toimenpiteet ja korjaavat tai lieventävät toimenpiteet, joihin käyttäjät voivat ryhtyä, ja jossa on myös tarvittaessa ilmoitettava, kuinka arkaluonteisina valmistaja pitää ilmoitettuja tietoja;
(c) ellei asiaankuuluvia tietoja ole jo toimitettu, loppuraportti viimeistään 14 päivän kuluessa siitä, kun korjaus- tai lieventämistoimenpide on käytettävissä, ja siihen on sisällyttävä ainakin seuraavat tiedot:
(i) kuvaus haavoittuvuudesta, mukaan lukien sen vakavuus ja vaikutukset;
(ii) jos saatavilla, tiedot kaikista haittaohjelmista, jotka ovat hyödyntäneet tai hyödyntävät haavoittuvuutta;
(iii) yksityiskohtaiset tiedot tietoturvapäivityksestä tai muista korjaavista toimenpiteistä, jotka on asetettu saataville haavoittuvuuden korjaamiseksi.
Jos organisaatio saa tietoonsa aktiivisesti hyödynnettyn haavoittuvuuden tuotteessa, jossa on digitaalisia elementtejä, sen on ilmoitettava siitä koordinoivalle CSIRT:lle ja ENISAlle. Valmistajan on ilmoitettava aktiivisesti hyödynnettävästä haavoittuvuudesta 16 artiklan mukaisesti perustetun yhtenäisen raportointialustan
kautta.Haavoittuvuusilmoitus on tehtävä ilman aiheetonta viivytystä, joka tapauksessa 72 tunnin kuluessa siitä, kun valmistaja on saanut siitä tiedon. Haavoittuvuusilmoituksen on sisällettävä ainakin seuraavat tiedot:
Haavoittuvuusilmoituksen lisäksi valmistajan on toimitettava loppuraportti, joka sisältää ainakin seuraavat tiedot:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.