Bitte machen Sie folgende Angaben in Ihrer Meldung:
- Typ + Bestellnummer
- Artikel inkl. Artikel-Nummer / betroffene Geräte
- Softwareversion
- Ihr Vor- und Nachname
- Name der Organisation
- Land
- Email-Adresse
- Bestätigung der Nennung als Finder*in
- Telefonnummer (optional)
Zusätzlich benötigen wir eine Beschreibung der Schwachstelle mit folgenden Informationen:
- Konfiguration der Anwendung oder Applikation
- Beschreibung der Betriebsumgebung
- Detaillierte Beschreibung der Schwachstelle
- Art der Sicherheitslücke (z. B.: „Denial-of-Service“, SQL-Injection)
- Informationen, wie die Sicherheitslücke ausgenutzt werden kann
- Bekannte Auswirkungen der Sicherheitslücke
- Informationen darüber, ob die Schwachstelle nach Ihrer Kenntnis bereits aktiv ausgenutzt wird.
Datenschutz (DSGVO)
Wir verarbeiten Ihre personenbezogenen Daten (z. B. Name und E-Mail-Adresse) ausschließlich zur Bearbeitung Ihrer Meldung und zur Erfüllung unserer Pflichten aus dem Cyber Resilience Act. Eine Weitergabe an Dritte (wie das CERT@VDE) erfolgt nur in anonymisierter Form, es sei denn, Sie stimmen einer namentlichen Nennung ausdrücklich zu. Detaillierte Informationen zu Ihren Rechten und unseren Datenverarbeitungen finden Sie in unserer Datenschutzerklärung.
Kooperation mit dem CERT@VDE und CVE-Erstellung
Nachdem wir Ihre Meldung intern verifiziert haben, arbeiten wir eng mit dem CERT@VDE zusammen. Das CERT@VDE unterstützt uns als anerkannte Koordinierungsstelle bei der:
- Registrierung und Vergabe einer offiziellen CVE-Nummer (Common Vulnerabilities and Exposures).
- Qualitätssicherung des technischen Berichts.
- Veröffentlichung des gemeinsamen Sicherheitsbulletins (Advisory) auf der CERT@VDE-Plattform.
Die Veröffentlichung erfolgt nach dem Prinzip der Coordinated Vulnerability Disclosure (CVD) erst dann, wenn ein Sicherheitsupdate (Patch) oder ein wirksamer Workaround für unsere Kunden bereitsteht.
Datenweitergabe:
Ihre Daten werden vertraulich behandelt. Im Rahmen der Zusammenarbeit mit dem CERT@VDE geben wir personenbezogene Daten nur weiter, wenn Sie dem ausdrücklich zustimmen (z. B. für die Nennung als Entdecker). Ansonsten erfolgt die Kommunikation mit dem CERT@VDE rein anonymisiert oder pseudonymisiert.
Unser Prozess und Reaktionszeiten (SLA)
Wir verpflichten uns zu einer transparenten und zügigen Bearbeitung:
- Empfangsbestätigung: Sie erhalten innerhalb von 48 Stunden (2 Werktagen) eine Bestätigung über den Eingang Ihrer Meldung.
- Status-Updates: Wir informieren Sie regelmäßig über den Fortschritt der Bearbeitung.
- Koordination: Wir stimmen den Zeitpunkt der Veröffentlichung (Patch) eng mit Ihnen ab.
Fair Play (Safe Harbor)
Wenn Sie in gutem Glauben handeln, unsere Systeme beim Testen nicht beschädigen und Daten vertraulich behandeln, werden wir keine rechtlichen Schritte gegen Sie einleiten. Wir werden Ihre Identität schützen und Sie – sofern von Ihnen gewünscht – bei der Veröffentlichung der Schwachstelle namentlich als Entdecker nennen (Credits).