StellarQ

Haavoittuvuuden ilmoittaminen

StellarQ kehittää lääkinnällisiä ohjelmistoja kliiniseen käyttöön. Jos olet löytänyt ohjelmistoistamme tietoturvahaavoittuvuuden, haluamme kuulla siitä.

Tee ilmoitus

Suomeksi tai englanniksi. Voit tehdä ilmoituksen myös nimettömänä. Koneluettavat yhteystiedot: security.txt

5 arkipäivää
Vahvistamme ilmoituksen vastaanottamisen.
15 arkipäivää
Saat alustavan arviomme, mukaan lukien sen, onnistuimmeko toistamaan haavoittuvuuden.
90 vuorokautta
Tavoiteaika kriittisten haavoittuvuuksien korjaamiselle. Kerromme, jos tarvitsemme lisäaikaa.

Mitä ilmoitus koskee

Ohje koskee tietoturvahaavoittuvuuksia StellarQ Oy:n kehittämissä ja ylläpitämissä ohjelmistoissa:

  • StellarQ Medical — kliinisen päätöksenteon tuen ohjelmistomoduuli
  • StellarQ Clinic — rakenteisen potilastiedon hallinnan alusta
  • StellarQ My — potilaan mobiilisovellus

Jos haavoittuvuus on kolmannen osapuolen komponentissa, palvelussa tai infrastruktuurissa, joka ei ole suorassa hallinnassamme, ilmoita siitä kyseiselle toimittajalle. Olemme tarvittaessa yhteydessä toimittajaan.

Mitä ilmoitukseen kannattaa liittää

  • Kuvaus haavoittuvuudesta ja sen mahdollisista vaikutuksista
  • Kohteena oleva tuote ja versio, jos tiedossa
  • Vaiheet, joilla haavoittuvuuden voi toistaa
  • Tukiaineisto, kuten kuvakaappaukset, lokit tai todentava koodi
  • Yhteystietosi, jos haluat tietoa käsittelyn etenemisestä

Nimettömälle ilmoittajalle emme voi lähettää tilannepäivityksiä.

Jos haluat toimittaa ilmoituksen salattuna, mainitse siitä ensimmäisessä viestissäsi. Sovimme kanssasi salatun kanavan ennen kuin lähetät yksityiskohdat.

Mitä lupaamme

  • Vahvistamme ilmoituksen vastaanottamisen viiden arkipäivän kuluessa
  • Toimitamme alustavan arvion 15 arkipäivän kuluessa vahvistuksesta
  • Pidämme sinut ajan tasalla selvityksen ja korjauksen etenemisestä
  • Ilmoitamme, kun haavoittuvuus on korjattu
  • Mainitsemme osuutesi tiedotteessa tai julkaisutiedoissa, jos annat siihen suostumuksesi
Emme ryhdy oikeustoimiin
StellarQ Oy ei ryhdy oikeudellisiin toimenpiteisiin ilmoittajaa vastaan, joka on löytänyt ja ilmoittanut haavoittuvuuden vilpittömässä mielessä tämän ohjeen mukaisesti.

Haavoittuvuudet, joilla voi olla vaikutusta potilasturvallisuuteen, käsitellään kriittisinä. Tällaisissa tapauksissa arvioimme lisäksi, edellyttääkö tilanne markkinoilla olevaa laitetta koskevaa turvallisuutta korjaavaa toimenpidettä tai vaaratilanneilmoitusta EU:n lääkinnällisiä laitteita koskevan asetuksen (EU) 2017/745 nojalla.

Mitä pyydämme sinulta

  • Anna meille kohtuullinen aika arvioida ja korjata haavoittuvuus ennen julkistamista
  • Älä käsittele, muuta tai poista tietoa enempää kuin on tarpeen haavoittuvuuden osoittamiseksi
  • Vältä toimia, jotka voivat vaarantaa palveluidemme tai potilastiedon saatavuuden tai eheyden
  • Älä kerro haavoittuvuudesta kolmansille osapuolille ennen kuin olemme voineet korjata sen

Jos korjaaminen vaatii tavoiteaikaa pidemmän ajan, kerromme siitä sinulle ja sovimme yhdessä pidennetystä aikataulusta ennen julkistamista.

Mikä ei kuulu ohjeen piiriin

  • Henkilöstöömme kohdistuva manipulointi tai tietojenkalastelu
  • Fyysisen turvallisuuden puutteet
  • Palvelunestohyökkäykset
  • Haavoittuvuudet kolmansien osapuolten palveluissa tai infrastruktuurissa, jotka eivät ole suorassa hallinnassamme
  • Ilmoitukset, jotka perustuvat pelkästään automaattisiin skannaustyökaluihin ilman manuaalista varmistusta

Yhteystiedot

Sähköposti

security@stellarq.com

Postiosoite

StellarQ Oy

Eerikinkatu 3 A

20100 Turku

Ohjeen koko teksti

Tämä sivu on tiivistelmä. Ohjeen koko teksti julkaistaan englanniksi osoitteessa Coordinated vulnerability disclosure, ja se on ohjeen virallinen kieliversio.

ISMS-POL-CVD-001-EN · Versio 1.0 · Päivitetty 18.8.2026

StellarQ

StellarQ Oy

Eerikinkatu 3 A, 20100 Turku, FINLAND