- A-1. INCELL Energy Storage System
- A-2. エネルギー貯蔵インバーター/電力変換システムPCS
- A-3. Megarevo - Energy Storage Inverter
- A-4. SCOTRA 表面フロートシステム
- B-1. Automatic Frequency Control, AFC
- B-2. Photovoltaic energy storage system
- B-3. エネルギー管理システム(EMS)
- B-4. 光儲系統 PV+ESS
- C. Energy storage cabinet
- E. Battery Pack
- G. JC STAR 1 認証
- F. 電子Nuannuanバオ / 暖かい卵
JC STARの脆弱性が明らかに
★ JC-STAR ★1 認証申請中
認証対象:BESSパッケージ(PCS+BMS)
製品サイバーセキュリティ脆弱性開示ポリシー
(Vulnerability Disclosure Policy)
創揚科技(Digi-Triumph)の中核製品 BESSパッケージ(PCS+BMS蓄電システム套件) は、経済産業省及びIPAが運用する 「JC-STAR ★1」適合ラベルを現在申請中 です。本ポリシーは本パッケージを構成する電力変換システム(PCS)及びバッテリーマネジメントシステム(BMS)に特化し、透明性と責任ある協調的脆弱性開示及び是正手順を定めます。
10営業日以内
受領確認と案件登録
原則30日ごと
進捗状況の定期通知
90日以内目標
標準的な改修期間
Safe Harbor
善意の研究者への法的保護
01目的とポリシーの趣旨 (Purpose & Commitment)
創揚科技股份有限公司(以下「当社」)は、蓄電システムの安全性と品質を最重要課題と位置付けています。蓄電設備における電力変換システム(PCS)及びバッテリーマネジメントシステム(BMS)は、高エネルギー密度電池セルの充放電保護、電気的絶縁、熱管理、系統協調を直接司る中核装置であり、その通信制御ファームウェアの安全性は現場の安全と電力品質に直結します。
製品セキュリティライフサイクル(Secure SDLC)を徹底し、経済産業省及び独立行政法人情報処理推進機構(IPA)が定める「JC-STAR ★1」基準を満たすため、本ポリシーを制定し外部からの脆弱性情報の受付・改修手順を定めます。
【基本方針】当社は「協調的脆弱性開示(Coordinated Vulnerability Disclosure, CVD)」の原則を遵守し、対策パッチが準備される前の未公表情報漏洩を防ぎ、安全運用を守ります。
02適用対象製品 (Scope: PCS & BMS Only)
本ポリシーの適用範囲は、創揚科技がJC-STAR ★1適合ラベルを申請している中核製品パッケージ「BESSパッケージ(PCS+BMS)」に厳格に限定されます:
✔ 対象範囲 (In-Scope)
- PCS(電力変換システム):制御基板、インバータ/コンバータ制御ファームウェア、外部通信インターフェース(Modbus TCP/RTU等)。
- BMS(バッテリーマネジメントシステム):BMU/BCU制御ユニット、高圧保護盤ファームウェア、セル監視プロトコル(CAN-bus等)。
- PCS・BMS間インターフェース:データ連携、緊急遮断連動(Interlock)、安全制御通信線路。
- 専用設定・診断ツール:当社が公式配布するPCS/BMS専用のFW更新・パラメータ設定ソフト。
✖ 対象外事項 (Out-of-Scope)
- EMSおよび上位システム:上層EMS、クラウド監視基盤、SCADA、電力取引システム等は対象外です。
- 当社管理外の設備:他社製ルータ、ファイアウォール、通信回線設備。
- 保守終了・改造品:EOL製品、許可のないハードウェア改造、非公認ファームウェア。
03セキュリティ報告窓口 (Reporting Channel)
当社 BESSパッケージ(PCS+BMS)において脆弱性を発見された場合は、以下の公式窓口までEメールにてご連絡ください。
04ご報告いただきたい情報とテンプレート
迅速な検証のため、以下のフォーマットに沿って情報をご提供ください:
一、報告者情報
- 氏名 / 組織名:
- Eメールアドレス:[必須]
二、対象製品情報 (PCS & BMS Only)
- 認証製品名:BESSパッケージ(PCS+BMS)
- PCS 型番 / FW版数:[例:DT-PCS-100K / FW v1.3.2]
- BMS 型番 / FW版数:[例:DT-BMS-HV500 / FW v2.1.0]
三、脆弱性の詳細
- 脆弱性の種類:[例:CWE-287 認証回避 / コマンドインジェクション]
- 想定深刻度:[重大 / 高 / 中 / 低]
- 再現手順と実証コード (PoC):
- 緩和策・修正案:
056段階対応手順とSLA (Handling Lifecycle)
1. 受領確認・案件登録5〜10営業日以内
専用チケット番号を発行し受領確認メールを返信。
2. 技術分析・再現検証受領後 10営業日以内
隔離環境で再現試験を行い、CVSS深刻度と電池影響を評価。
3. 状況更新・進捗報告原則30日ごと
改修中は少なくとも30日ごとに進捗状況を通知。
4. 修正開発・回帰試験原則90日以内目標
修正FWを開発し、連続稼働を損なわないよう回帰試験を実施。
5. 協調的開示・セキュリティ公告対策完了後に公開
報告者様と調整の上アドバイザリを発行し、IPA等へ届出。
6. 完了通知・謝意表明案件完了
対応完了を通知し、ご同意の上で謝辞を掲載。
06善意の報告者に対する法的免責 (Safe Harbor)
本ポリシーに従い誠実な意図(Good Faith)で報告された方に対し、当社は民事・刑事上の法的措置を取ることはありません。
※ 禁止事項:電池の物理的安全を損なう制御(過充放電の強制、警報停止、急停バイパス等)、DoS攻撃、データの不正取得、事前の無断公表は厳禁とし、免責対象外となります。
07制度準拠と改訂履歴
| 制定日 | 版数 | 内容 | 承認部門 |
|---|---|---|---|
| 2026年09月 | Ver 1.0 | JC-STAR ★1 認証申請に伴う初版ポリシー制定 | 創揚科技 PSIRT / R&D |



