株式会社NEXT

脆弱性開示ポリシー

株式会社NEXT(以下「当社」)は、当社製品のセキュリティ確保を重要な責務と考え、製品の脆弱性に関する報告を以下のとおり受け付け、対応します。

1. 対象製品

  • NEXT-EMS ローカルゲートウェイ(型式番号: NEXT-EMS-G1)
  • その他当社が提供する製品・サービス

2. 報告窓口(連絡先)

当社製品のセキュリティ上の問題(脆弱性)を発見された場合は、以下の窓口までご報告ください。

  • E-mail: contact@next-g.co.jp
  • 報告の際は、可能な範囲で以下の情報をお知らせください: 対象製品名・型番・ソフトウェアバージョン、脆弱性の内容・再現手順、影響の想定、発見者の連絡先

※ 独立行政法人情報処理推進機構(IPA)の脆弱性関連情報届出制度(情報セキュリティ早期警戒パートナーシップ)経由での届出も受け付けます。

3. 報告受領後の手続き

  1. 受領確認: 報告を受領した後、5営業日以内に受領した旨を報告者へ連絡します。
  2. トリアージ・調査: 報告内容を調査し、脆弱性の該当性・影響範囲・深刻度(CVSS v3 等)を評価します。
  3. 対策の実施: 「セキュリティアップデート方針」に基づき優先度を決定し、修正版の開発・提供、または回避策の案内を行います。

4. 解決までの状況更新

  • 調査・対応の進捗は、原則として30日ごとを目安に報告者へ状況を連絡します。
  • 脆弱性が解決された場合(修正版の提供、回避策の確立等)は、報告者へその旨を連絡するとともに、影響を受けるお客様に対し、本ページおよびサポート窓口を通じて、対象製品・影響・対処方法を周知します。
  • 公表の時期・内容は、悪用リスクとお客様の保護を考慮し、報告者と調整の上で決定します。

5. お願い事項

  • 脆弱性の詳細を、当社による対策の提供前に第三者へ開示しないようお願いします。
  • 検証にあたっては、第三者の設備・データに影響を与える行為(稼働中の発電設備への攻撃的試験等)は行わないでください。

6. 免責・その他

  • 本ポリシーは報奨金制度(バグバウンティ)を約束するものではありません。
  • 本ポリシーの内容は予告なく改定することがあります。

制定日: 2026年7月23日
株式会社NEXT