製品のセキュリティ脆弱性開示ポリシーについて

1.はじめに

株式会社日立産機システム(以下「当社」といいます。)は、当社製品のセキュリティ品質の維持・向上を重要な課題と認識し、当社製品に関するセキュリティ上の脆弱性またはその疑いに関する情報を適切に受け付け、必要な調査・対応を行うため、本ポリシーを定めます。

2.セキュリティ脆弱性開示ポリシー

本ポリシーは、当社製品に関するセキュリティ上の脆弱性またはその疑いについて、当社における基本的な対応方針を示すものです。
なお、本ポリシーは、セキュリティ関連法令・制度等への対応の一環として、当社における脆弱性情報の受領から調査・対応および必要に応じた開示までの基本的な考え方を示すものであり、特定の法令、規制、認証または適合ラベルの取得もしくは取得予定を表示するものではありません。

(1)対象範囲

本ポリシーは、当社が提供する製品に関するセキュリティ上の脆弱性またはその疑いを対象とします。 当社のウェブサイト、情報システム、サービスその他の対象については、個別に定める窓口または案内がある場合には、当該案内に従ってご連絡ください。対象範囲が不明な場合には、下記「ご報告・お問い合わせの連絡先」までご連絡ください。

(2)セキュリティ脆弱性への対応

当社製品のセキュリティ脆弱性またはその疑いに関して、当社での自主検知※1またはご報告いただいた内容に基づき、当社は、必要な範囲で、当社製品に対する脆弱性の影響の有無、影響範囲および対応の要否を調査いたします。また、調査の結果、当社製品に影響があると判断された場合は、当該脆弱性の内容、影響の程度、製品の利用状況、関係者との調整状況その他の事情を踏まえ、必要に応じて、脆弱性への対策として、修正プログラム、回避策、緩和策その他の対策の検討・実施を行います。

当社製品のセキュリティ脆弱性への対応状況は、当社担当部署にて管理いたします。また、必要に応じて、関係各位と公開日および公開内容を調整の上、当社ウェブサイト等を通じて、セキュリティ情報を公表する場合があります。セキュリティ情報を公表する場合には、必要に応じて、以下のような項目を掲載します。

ただし、脆弱性に関する情報の公表時期、内容および方法は、利用者保護、悪用リスクの防止、関係者との調整、法令・制度上の要請その他の事情を踏まえ、必要に応じて公表日一致の原則※2も考慮しつつ、当社の判断により決定します。

3.ご報告者様への対応およびお願い事項

当社は、善意に基づく脆弱性情報のご報告に感謝いたします。
下記連絡先へご連絡いただいた内容について、必要に応じて、追加情報の提供をお願いする場合がございます。ご協力の程、何卒よろしくお願いいたします。

ご報告にあたっては、以下の事項を遵守いただきますようお願いいたします。

なお、当社は、ご報告者様に対して、報奨金、謝礼、対価その他の金銭的給付を行うことを予定しておりません。

4.ご提供いただいた個人情報の保護方針

連絡先へご連絡いただいた内容に含まれる氏名、連絡先、勤務先その他の個人情報は、当社の個人情報保護方針に基づいて、適切に取り扱います。当社の個人情報保護方針については、「個人情報保護に関して」をご参照ください。

ご提供いただいた個人情報は、以下の目的のために利用します。

5.ご報告・お問い合わせの連絡先

製品・サービスのセキュリティに関するお問い合わせは、以下のフォームまたはメールにてご連絡ください。
なお、本窓口は、当社製品に関する脆弱性情報の受付窓口です。株式会社日立製作所のHIRT(Hitachi Incident Response Team)その他の日立グループ各社の窓口へのご報告を代替するものではありません。

●フォームでご連絡いただく場合

お問い合わせ内容欄の冒頭に「製品・サービスのセキュリティに関するお問い合わせ」と記載のうえ、ご連絡ください。

●メールでご連絡いただく場合

件名に「製品・サービスのセキュリティに関するお問い合わせ」と記載のうえ、以下の情報のご提供をお願いします。

メールアドレス:QAcenter-box@hitachi-ies.co.jp

6.セキュリティ情報

当社製品に関するセキュリティ情報を掲載します。
脆弱性への対応が必要となった場合は、本ページにて対象製品や対策情報等をご案内します。