Polityka cyberbezpieczeństwa - ORLLO

Polityka cyberbezpieczeństwa ORLLO

Wersja: 1.1 | Data: 2026-06-30

Zgłoszenia podatności i problemów cyberbezpieczeństwa należy kierować przez stronę https://orllo.pl/zglos-podatnosc albo na adres security@orllo.pl.

1. Cel polityki

ORLLO traktuje cyberbezpieczeństwo jako ważny element jakości i bezpieczeństwa produktów. Celem tej polityki jest wyjaśnienie, w jaki sposób przyjmujemy zgłoszenia dotyczące podatności, jak analizujemy potencjalne problemy bezpieczeństwa, jakie terminy reakcji stosujemy oraz jak informujemy użytkowników o działaniach, które mogą być potrzebne po stronie klienta.

Polityka ma charakter publiczny i jest przeznaczona dla użytkowników produktów ORLLO, klientów, partnerów serwisowych, badaczy bezpieczeństwa oraz osób, które chcą zgłosić problem związany z bezpieczeństwem cyfrowym produktu lub usługi ORLLO.

2. Zakres polityki

Polityka dotyczy produktów i usług ORLLO z elementami cyfrowymi, w szczególności:

  • kamer, rejestratorów, zestawów monitoringu i wideodomofonów,
  • lokalizatorów GPS, urządzeń smart home i urządzeń sieciowych,
  • aplikacji mobilnych i aplikacji internetowych używanych z produktami ORLLO,
  • firmware urządzeń, aktualizacji, usług chmurowych i funkcji zdalnego dostępu,
  • stron i usług online ORLLO, jeżeli problem może wpływać na bezpieczeństwo użytkowników.

Polityka nie zastępuje gwarancji, rękojmi, regulaminu sklepu ani standardowej obsługi reklamacyjnej. Reklamacje, zwroty i pytania techniczne niezwiązane z cyberbezpieczeństwem należy kierować przez standardowe kanały obsługi klienta ORLLO.

3. Podstawy prawne i standardy

Polityka została przygotowana z uwzględnieniem przepisów i standardów dotyczących bezpieczeństwa produktów z elementami cyfrowymi oraz ochrony danych osobowych. W szczególności ORLLO uwzględnia:

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, czyli Cyber Resilience Act (CRA),
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli RODO, w szczególności art. 5, art. 6 i art. 13,
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów, jeżeli zgłoszenie dotyczy bezpieczeństwa produktu,
  • standard RFC 9116 dotyczący pliku security.txt,
  • dobre praktyki odpowiedzialnego zgłaszania podatności i obsługi incydentów bezpieczeństwa.

Od 11 września 2026 r. wybrane zgłoszenia dotyczące aktywnie wykorzystywanych podatności lub poważnych incydentów mogą podlegać obowiązkom prawnym wynikającym z CRA. Informacje publiczne dla użytkowników są przekazywane w sposób, który nie zwiększa ryzyka wykorzystania podatności.

4. Jak zgłosić podatność lub problem cyberbezpieczeństwa

Zgłoszenie można przesłać przez formularz na stronie https://orllo.pl/zglos-podatnosc albo mailowo na adres security@orllo.pl.

Osoba odpowiedzialna za koordynację zgłoszeń cyberbezpieczeństwa: Szymon Boligłowa - Menadżer Działu Rozwoju.

W zgłoszeniu warto podać:

  • numer zamówienia,
  • model produktu lub SKU,
  • numer seryjny, jeżeli jest dostępny,
  • wersję firmware lub aplikacji, jeżeli jest znana,
  • numer CVE, jeżeli zgłoszenie dotyczy znanej podatności,
  • opis problemu i możliwy wpływ na użytkownika,
  • informację, czy problem jest już aktywnie wykorzystywany,
  • zrzuty ekranu, logi, zdjęcia lub inne materiały, które pomagają zweryfikować sprawę.

5. Czym jest CVE

CVE, czyli Common Vulnerabilities and Exposures, to publiczny identyfikator znanej podatności bezpieczeństwa, np. CVE-2026-12345. Jeżeli zgłoszenie dotyczy podatności opisanej numerem CVE, prosimy o podanie tego numeru w formularzu. Ułatwia to sprawdzenie, czy dana podatność może dotyczyć określonego modelu, firmware, aplikacji lub komponentu.

6. Zasady odpowiedzialnego zgłaszania

Prosimy o zgłaszanie problemów w sposób bezpieczny i odpowiedzialny. Osoba zgłaszająca nie powinna podejmować działań, które mogłyby naruszyć prywatność innych użytkowników, zakłócić działanie usług albo uszkodzić urządzenia lub dane.

W szczególności prosimy:

  • nie uzyskiwać dostępu do cudzych kont, nagrań, obrazów, danych ani urządzeń,
  • nie omijać zabezpieczeń w celu dostępu do danych osób trzecich,
  • nie zakłócać działania aplikacji, chmury, strony internetowej ani produktów ORLLO,
  • nie wykonywać testów mogących uszkodzić produkt, dane lub infrastrukturę,
  • nie publikować szczegółów podatności przed kontaktem z ORLLO i zakończeniem analizy.

Zgłoszenie podatności nie oznacza udzielenia zgody na prowadzenie testów poza własnym urządzeniem, własnym kontem lub zakresem wyraźnie dozwolonym przez ORLLO.

7. Terminy reakcji

Etap Termin Opis
Automatyczne potwierdzenie formularza Bezpośrednio po wysłaniu, jeżeli funkcja jest dostępna technicznie Potwierdzenie oznacza wyłącznie techniczne przyjęcie formularza.
Potwierdzenie przyjęcia zgłoszenia Do 3 dni roboczych ORLLO potwierdza, że zgłoszenie zostało przyjęte do weryfikacji.
Zgłoszenie krytyczne lub aktywnie wykorzystywana podatność Niezwłocznie, docelowo do 24 godzin od skutecznego otrzymania zgłoszenia ORLLO rozpoczyna pilną analizę i działania ograniczające ryzyko.
Wstępna kwalifikacja pozostałych zgłoszeń Do 7 dni roboczych ORLLO ocenia, czy zgłoszenie dotyczy cyberbezpieczeństwa i jaki ma poziom ważności.
Aktualizacja statusu Co 14 dni roboczych albo po istotnej zmianie statusu Dotyczy spraw, których nie można zamknąć po wstępnej kwalifikacji.

Czas przygotowania poprawki, aktualizacji lub komunikatu zależy od rodzaju produktu, złożoności problemu, poziomu ryzyka oraz wymaganych testów bezpieczeństwa.

8. Procedura obsługi zgłoszeń i incydentów cyberbezpieczeństwa

8.1 Przyjęcie zgłoszenia

Po otrzymaniu zgłoszenia ORLLO rejestruje sprawę i rozpoczyna jej weryfikację. Jeżeli zgłaszający podał dane kontaktowe, możemy potwierdzić przyjęcie zgłoszenia oraz poprosić o dodatkowe informacje potrzebne do analizy.

  • Zgłoszenie może otrzymać wewnętrzny numer sprawy.
  • Zgłoszenia cyberbezpieczeństwa są oddzielane od zwykłych reklamacji i pytań technicznych.
  • Informacje przekazane w zgłoszeniu są wykorzystywane do weryfikacji i obsługi sprawy.

8.2 Wstępna kwalifikacja

ORLLO ocenia, czy zgłoszenie dotyczy rzeczywistego problemu cyberbezpieczeństwa, jakiego produktu lub usługi dotyczy oraz jaki może mieć wpływ na użytkowników. Na tym etapie sprawdzamy w szczególności:

  • model produktu, wersję firmware, aplikację lub usługę, której dotyczy zgłoszenie,
  • czy problem może wpływać na poufność, integralność lub dostępność danych,
  • czy problem może dotyczyć jednego użytkownika, wielu użytkowników albo wielu modeli,
  • czy istnieją przesłanki, że problem jest aktywnie wykorzystywany,
  • czy użytkownik powinien otrzymać pilne zalecenie bezpieczeństwa.

8.3 Poziomy ważności zgłoszeń

Poziom Opis Przykłady Typowe działanie
Krytyczny Problem może umożliwiać przejęcie konta, urządzenia, nagrań lub danych albo jest aktywnie wykorzystywany. Nieuprawniony dostęp do obrazu, nagrań, konta lub zdalnego sterowania urządzeniem. Pilna analiza, działania ograniczające ryzyko, przygotowanie poprawki lub komunikatu dla użytkowników.
Wysoki Problem może realnie wpływać na bezpieczeństwo użytkownika, ale nie potwierdzono aktywnego wykorzystania. Błąd aplikacji, firmware lub funkcji zdalnego dostępu mogący naruszać bezpieczeństwo. Analiza techniczna, plan działań naprawczych, ocena potrzeby komunikatu.
Średni Problem wymaga określonych warunków, lokalnego dostępu albo nietypowej konfiguracji. Błąd konfiguracji, ograniczona podatność, problem z informacją lub ustawieniami. Weryfikacja, poprawka w aktualizacji albo zalecenie konfiguracyjne.
Niski Problem ma niewielki wpływ na bezpieczeństwo lub charakter informacyjny. Drobna nieścisłość, informacja bez bezpośredniego wpływu na dane lub dostęp. Rejestracja, ocena i ewentualna poprawka przy kolejnej aktualizacji.

8.4 Analiza techniczna

W ramach analizy ORLLO może sprawdzić produkt, aplikację, usługę lub konfigurację, której dotyczy zgłoszenie. Analiza może obejmować test w kontrolowanym środowisku, sprawdzenie dostępnych wersji oprogramowania, ocenę wpływu na użytkowników oraz przygotowanie rekomendowanych działań.

  • Jeżeli zgłoszenie okaże się zasadne, ORLLO określa możliwe działania naprawcze.
  • Jeżeli problem wymaga dodatkowych informacji, ORLLO może skontaktować się ze zgłaszającym.
  • Jeżeli problem nie zostanie potwierdzony, sprawa może zostać zamknięta z odpowiednią adnotacją.

8.5 Działania naprawcze i informowanie użytkowników

Jeżeli zgłoszenie potwierdzi problem cyberbezpieczeństwa, ORLLO podejmuje działania odpowiednie do poziomu ryzyka. Mogą one obejmować aktualizację firmware, aktualizację aplikacji, zmianę konfiguracji usługi, instrukcję obejścia problemu, komunikat bezpieczeństwa albo bezpośredni kontakt z użytkownikami, których problem może dotyczyć.

Komunikaty dla użytkowników przygotowujemy w taki sposób, aby były możliwie jasne i praktyczne. Jeżeli użytkownik powinien wykonać określone działanie, np. zaktualizować aplikację, zmienić hasło, zaktualizować firmware albo zmienić ustawienie, informujemy o tym wprost.

9. Okresy wsparcia bezpieczeństwa

Dla produktów ORLLO objętych wymaganiami cyberbezpieczeństwa okres wsparcia bezpieczeństwa jest okresem, w którym ORLLO zapewnia obsługę zgłoszeń podatności oraz, gdy jest to konieczne i technicznie możliwe, aktualizacje bezpieczeństwa, poprawki, obejścia lub komunikaty bezpieczeństwa.

Okres wsparcia bezpieczeństwa zależy od grupy ważności produktu, jego funkcji, przewidywanego okresu użytkowania oraz informacji wskazanych dla konkretnego modelu. Domyślnie ORLLO przyjmuje następujące okresy wsparcia:

  • kamery, wideodomofony, rejestratory NVR, routery i switche: minimum 5 lat aktualizacji bezpieczeństwa od zakończenia sprzedaży danego modelu,
  • produkty PRO, produkty NVR oraz produkty infrastrukturalne: co do zasady 7 lat aktualizacji bezpieczeństwa od zakończenia sprzedaży danego modelu, chyba że karta produktu wskazuje inny okres,
  • produkty nieobjęte CRA, np. zwykłe zasilacze, UPS bez funkcji cyfrowych, uchwyty, przewody i akcesoria pasywne: zgodnie z warunkami gwarancji oraz właściwymi przepisami produktowymi, bez odrębnego okresu wsparcia cyberbezpieczeństwa.

Zgodnie z założeniami CRA okres wsparcia dla produktów z elementami cyfrowymi powinien co do zasady wynosić minimum 5 lat. Krótszy okres może mieć zastosowanie tylko wtedy, gdy produkt jest realnie przewidziany do krótszego używania. Dłuższy okres wsparcia może mieć zastosowanie dla produktów, które normalnie są używane dłużej.

Informacja o okresie wsparcia dla konkretnego modelu powinna być dostępna na stronie produktu, w instrukcji, w centrum pomocy albo w innym materiale informacyjnym ORLLO. Jeżeli produkt nie ma funkcji cyfrowych ani aktualizowanego oprogramowania, okres wsparcia cyberbezpieczeństwa może nie mieć zastosowania.

10. Aktualizacje bezpieczeństwa

ORLLO dąży do dostarczania aktualizacji bezpieczeństwa dla produktów objętych wsparciem. Aktualizacje mogą dotyczyć firmware urządzenia, aplikacji mobilnej, aplikacji internetowej, usługi chmurowej lub dokumentacji użytkownika.

Zalecamy regularne aktualizowanie aplikacji ORLLO oraz firmware urządzeń, gdy aktualizacja jest dostępna. Brak aktualizacji może zwiększać ryzyko wykorzystania znanych podatności.

11. Zalecenia bezpieczeństwa dla użytkowników

  • zmień domyślne hasło po pierwszej konfiguracji urządzenia,
  • używaj unikalnego, silnego hasła do konta i aplikacji,
  • nie udostępniaj danych logowania osobom trzecim,
  • regularnie aktualizuj aplikację i firmware urządzenia,
  • zabezpiecz konto e-mail powiązane z aplikacją,
  • korzystaj z zabezpieczonej sieci Wi-Fi,
  • nie podłączaj urządzeń do niezaufanych sieci, jeżeli nie jest to konieczne,
  • usuń dane z urządzenia przed sprzedażą, zwrotem, przekazaniem innej osobie lub utylizacją,
  • w przypadku podejrzenia przejęcia konta zmień hasło i skontaktuj się z ORLLO.

12. Dane osobowe w zgłoszeniach

Administratorem danych osobowych przekazanych w ramach zgłoszeń cyberbezpieczeństwa jest ORLLO Irena Bojko, ul. Wojska Polskiego 49, 05-127 Białobrzegi.

Dane przetwarzamy w następujących celach:

  • przyjęcie i obsługa zgłoszenia cyberbezpieczeństwa,
  • kontakt ze zgłaszającym,
  • weryfikacja produktu, numeru zamówienia, wersji firmware lub aplikacji,
  • podjęcie działań naprawczych lub przekazanie zaleceń bezpieczeństwa,
  • wykazanie prawidłowej obsługi zgłoszenia i zabezpieczenie ewentualnych roszczeń,
  • wykonanie obowiązków prawnych, jeżeli zgłoszenie dotyczy bezpieczeństwa produktu lub incydentu.

Podstawy prawne przetwarzania danych:

  • art. 6 ust. 1 lit. b RODO - gdy zgłoszenie jest związane z zakupem, usługą, gwarancją lub relacją umowną,
  • art. 6 ust. 1 lit. c RODO - gdy przetwarzanie jest niezbędne do wykonania obowiązków prawnych,
  • art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes ORLLO polegający na zapewnieniu bezpieczeństwa produktów, aplikacji, usług i użytkowników, obsłudze zgłoszeń oraz obronie przed roszczeniami.

Dane przechowujemy przez czas potrzebny do obsługi zgłoszenia, wdrożenia działań naprawczych, udokumentowania sprawy oraz przez okres wymagany przepisami prawa lub potrzebny do ochrony przed roszczeniami. Co do zasady dokumentacja zgłoszeń może być przechowywana do 6 lat, chyba że dłuższy okres wynika z przepisów prawa, charakteru incydentu lub potrzeby zapewnienia bezpieczeństwa użytkowników.

Prosimy, aby w zgłoszeniach nie przekazywać danych szczególnych kategorii, danych osób trzecich, prywatnych nagrań ani innych informacji, które nie są niezbędne do opisania problemu.

Osobie, której dane dotyczą, przysługują prawa wynikające z RODO, w szczególności prawo dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Szczegółowe informacje znajdują się również w Polityce prywatności ORLLO.

13. Kontakt

Zgłoszenia cyberbezpieczeństwa: security@orllo.pl

Formularz zgłoszenia: https://orllo.pl/zglos-podatnosc

Sprawy reklamacyjne, gwarancyjne i standardowe pytania techniczne prosimy kierować przez standardowe kanały obsługi klienta ORLLO.

Copyright © by ORLLO. Wszelkie prawa zastrzeżone.