Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD) bei HEITEC
HEITEC AG
1. Einleitung
Die HEITEC AG setzt sich für den Schutz der Sicherheit ihrer Produkte, Dienstleistungen und Daten ein. Wir schätzen die Beiträge von Sicherheitsforschern und der breiteren Community bei der Identifizierung von Schwachstellen und der Unterstützung bei der Verbesserung unserer Sicherheitslage.
Zu diesem Zweck und im Hinblick auf die Anforderungen der Verordnung (EU) 2024/2847 (Cyber Resilience Act) wurde eine Richtlinie zur koordinierten Offenlegung von Schwachstellen in Übereinstimmung mit den Richtlinien und Empfehlungen des BSI eingeführt.
2. Geltungsbereich
Diese Richtlinie gilt für:
- alle digitalen Assets, die sich im Eigentum der HEITEC AG befinden, von ihr betrieben oder von ihr gewartet werden,
- Produkte und Dienstleistungen, die von der HEITEC AG bereitgestellt werden,
- kundeneigene Produkte und Systeme, für die der HEITEC AG vertraglich die Verantwortung für das Schwachstellenmanagement übertragen wurde.
Die folgenden Angriffe und Schwachstellen fallen nicht in den Geltungsbereich dieser Richtlinie:
- Social-Engineering-Angriffe,
- physische Angriffe auf Eigentum oder Personal der HEITEC AG,
- Denial-of-Service-(DoS-)Angriffe,
- Schwachstellen in Produkten Dritter, die sich nicht im Eigentum der HEITEC AG befinden,
- Schwachstellen, die durch automatisierte Tools oder Scans ohne unterstützende Dokumentation gefunden wurden.
3. Meldung einer Schwachstelle
Wird angenommen, dass eine Sicherheitslücke entdeckt wurde, ist diese so schnell wie möglich an die untenstehenden E-Mail-Adressen zu melden.
Folgende Informationen sind anzugeben:
- eine detaillierte Beschreibung der Schwachstelle,
- das konkret betroffene Modell, die betroffenen Versionen und/oder die betroffene Konfiguration,
- Schritte zur Reproduktion des Problems,
- relevante Screenshots oder Proof-of-Concept-Code,
- Kontaktdaten für Rückfragen, vorzugsweise per E-Mail oder Telefon.
- Wird Anonymität gewünscht, wird die Kommunikation seitens der HEITEC AG nicht fortgeführt. In diesem Fall kann die Bearbeitung von Schwachstellenmeldungen eingeschränkt sein.
4. Safe Harbor
Von rechtlichen Schritten wird durch die HEITEC AG gegenüber Personen abgesehen, die:
- in gutem Glauben handeln, um Schwachstellen zu melden,
- die in dieser Richtlinie beschriebenen Vorgaben befolgen,
- keine Datenschutzverletzungen verursachen, keine Daten zerstören und keine Dienste unterbrechen,
- nicht auf Daten zugreifen oder diese verändern, die ihnen nicht gehören,
- den im folgenden Abschnitt festgelegten Offenlegungspraktiken zustimmen.
- alle geltenden Gesetze einhalten.
Die Vertraulichkeit eingehender Meldungen wird im gesetzlich zulässigen Umfang gewahrt.
5. Unsere Verpflichtung
Nach Eingang einer Meldung wird durch die HEITEC AG:
- der Eingang der Meldung innerhalb von 5 Arbeitstagen bestätigt,
- gemeinsam mit der meldenden Person an der Analyse und Validierung des Problems gearbeitet,
- eine zeitnahe Behebung der Schwachstelle angestrebt,
- sichergestellt, dass alle Meldungen sorgfältig analysiert und bearbeitet werden,
- die meldende Person, soweit angemessen und praktikabel, über wesentliche Fortschritte und voraussichtliche Zeitpläne während des gesamten CVD-Prozesses auf dem Laufenden gehalten,
- das zuständige nationale CSIRT soweit gesetzlich erforderlich gemäß den Anforderungen des Cyber Resilience Act informiert,
- die Schwachstelle, soweit gesetzlich erforderlich oder im Einzelfall angemessen, in Abstimmung mit dem zuständigen CSIRT und/oder der ENISA öffentlich bekanntgegeben und gegebenenfalls in der Europäischen Schwachstellendatenbank (EUVD) veröffentlicht.
Das CVD-Verfahren gilt als abgeschlossen, sobald eine Abhilfemaßnahme zur Verfügung steht und die Schwachstelle – soweit gesetzlich erforderlich oder im Einzelfall angemessen – öffentlich bekanntgegeben wurde.
6. Kontakt
Corporate Security Incidents (CSIRT):
Für Sicherheitsvorfälle in unserer Unternehmens‑IT‑Infrastruktur: csirt@heitec.de
Product Vulnerability Reports (PSIRT):
Für Meldungen zu Sicherheitslücken in unseren Produkten: psirt@heitec.de
Für vertrauliche Kommunikation wird die Nutzung der PGP-Schlüssel empfohlen, die unter folgendem Link verfügbar sind: https://www.heitec.de/.well-known/security.txt