Hesse Mechatronics

Sicherheitslücke melden (Vulnerability Disclosure Policy)

 

Die Sicherheit unserer digitalen Produkte hat für uns höchste Priorität. Wenn Sie eine Schwachstelle in unseren Produkten oder Software-Komponenten entdeckt haben, bitten wir Sie um eine vertrauliche Meldung. 

Diese Richtlinie beschreibt das Verfahren für die Meldung und den Umgang mit potenziellen Sicherheitslücken in unseren digitalen Produkten und Services gemäß den Anforderungen des EU Cyber Resilience Act (CRA).

Sie haben eine Sicherheitslücke entdeckt? Auch ohne Kundenkonto können Sie diese jederzeit verantwortungsvoll über unser untenstehendes Meldeformular bzw. per E‑Mail an uns melden.

Geltungsbereich:

Diese Richtlinie gilt für alle von der Hesse GmbH entwickelten und vertriebenen Produkte mit digitalen Elementen.

So reichen Sie eine Meldung ein 

Wenn Sie eine Schwachstelle entdeckt haben, senden Sie Ihren Bericht bitte per E-Mail an unser Product Security Incident Response Team (PSIRT): 

Bitte machen Sie folgende Angaben in Ihrer Meldung: 

  • Typ + Bestellnummer 
  • Artikel inkl. Artikel-Nummer / betroffene Geräte  
  • Softwareversion 
  • Ihr Vor- und Nachname 
  • Name der Organisation 
  • Land 
  • Email-Adresse 
  • Bestätigung der Nennung als Finder*in 
  • Telefonnummer (optional) 

Zusätzlich benötigen wir eine Beschreibung der Schwachstelle mit folgenden Informationen: 

  • Konfiguration der Anwendung oder Applikation 
  • Beschreibung der Betriebsumgebung 
  • Detaillierte Beschreibung der Schwachstelle 
  • Art der Sicherheitslücke (z. B.: „Denial-of-Service“, SQL-Injection) 
  • Informationen, wie die Sicherheitslücke ausgenutzt werden kann 
  • Bekannte Auswirkungen der Sicherheitslücke 
  • Informationen darüber, ob die Schwachstelle nach Ihrer Kenntnis bereits aktiv ausgenutzt wird. 

Datenschutz (DSGVO) 

Wir verarbeiten Ihre personenbezogenen Daten (z. B. Name und E-Mail-Adresse) ausschließlich zur Bearbeitung Ihrer Meldung und zur Erfüllung unserer Pflichten aus dem Cyber Resilience Act. Eine Weitergabe an Dritte (wie das CERT@VDE) erfolgt nur in anonymisierter Form, es sei denn, Sie stimmen einer namentlichen Nennung ausdrücklich zu. Detaillierte Informationen zu Ihren Rechten und unseren Datenverarbeitungen finden Sie in unserer Datenschutzerklärung.

Kooperation mit dem CERT@VDE und CVE-Erstellung 

Nachdem wir Ihre Meldung intern verifiziert haben, arbeiten wir eng mit dem CERT@VDE zusammen. Das CERT@VDE unterstützt uns als anerkannte Koordinierungsstelle bei der: 

  • Registrierung und Vergabe einer offiziellen CVE-Nummer (Common Vulnerabilities and Exposures). 
  • Qualitätssicherung des technischen Berichts. 
  • Veröffentlichung des gemeinsamen Sicherheitsbulletins (Advisory) auf der CERT@VDE-Plattform. 

Die Veröffentlichung erfolgt nach dem Prinzip der Coordinated Vulnerability Disclosure (CVD) erst dann, wenn ein Sicherheitsupdate (Patch) oder ein wirksamer Workaround für unsere Kunden bereitsteht. 

Datenweitergabe: 

Ihre Daten werden vertraulich behandelt. Im Rahmen der Zusammenarbeit mit dem CERT@VDE geben wir personenbezogene Daten nur weiter, wenn Sie dem ausdrücklich zustimmen (z. B. für die Nennung als Entdecker). Ansonsten erfolgt die Kommunikation mit dem CERT@VDE rein anonymisiert oder pseudonymisiert. 

Unser Prozess und Reaktionszeiten (SLA) 

Wir verpflichten uns zu einer transparenten und zügigen Bearbeitung: 

  • Empfangsbestätigung: Sie erhalten innerhalb von 48 Stunden (2 Werktagen) eine Bestätigung über den Eingang Ihrer Meldung. 
  • Status-Updates: Wir informieren Sie regelmäßig über den Fortschritt der Bearbeitung. 
  • Koordination: Wir stimmen den Zeitpunkt der Veröffentlichung (Patch) eng mit Ihnen ab. 

Fair Play (Safe Harbor) 

Wenn Sie in gutem Glauben handeln, unsere Systeme beim Testen nicht beschädigen und Daten vertraulich behandeln, werden wir keine rechtlichen Schritte gegen Sie einleiten. Wir werden Ihre Identität schützen und Sie – sofern von Ihnen gewünscht – bei der Veröffentlichung der Schwachstelle namentlich als Entdecker nennen (Credits). 

WordPress Cookie Plugin von Real Cookie Banner