Richtlinie zur koordinierten Offenlegung
Sicherheitslücken lassen sich nicht vollständig vermeiden. Entscheidend ist, wie mit ihnen umgegangen wird. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle melden, was Sie von uns erwarten können und was wir von Ihnen erwarten. Sie gilt ab dem Tag ihrer Veröffentlichung und wird mindestens einmal jährlich überprüft.
01 Für welche Produkte diese Richtlinie gilt
VIDEOR vertreibt Sicherheitstechnik einer Vielzahl von Marken. Für die Frage, was wir zusagen können, macht das einen Unterschied – deshalb steht er hier vorne und nicht im Kleingedruckten.
Unsere Eigenmarken – eneo, SOLVIDO und jetrics
Hier sind wir der Hersteller. Wir nehmen Ihre Meldung entgegen, prüfen sie, beheben die Schwachstelle, stellen die Sicherheitsaktualisierung bereit und veröffentlichen die Schwachstelle nach Abschnitt 8. Alle Zusagen dieser Richtlinie gelten uneingeschränkt.
Produkte anderer Hersteller
Hier sind wir Händler oder Einführer, nicht Hersteller. Wir nehmen Ihre Meldung ebenso ernst und leiten sie unverzüglich an die Meldestelle des Herstellers weiter. Wir sagen Ihnen, an wen wir weitergeleitet haben, und bleiben Ihr Ansprechpartner bei uns. Über die Behebung und über den Zeitpunkt der Veröffentlichung entscheidet jedoch der Hersteller – dafür können wir keine Frist zusagen. Sie können sich in diesen Fällen auch unmittelbar an den Hersteller wenden.
Unsere eigenen Dienste
Diese Richtlinie gilt ebenso für die von uns betriebenen Online-Dienste und Portale sowie für Cloud- und Fernzugriffsdienste, die zum Funktionsumfang unserer Produkte gehören.
02 Was wir als Schwachstelle betrachten
Eine Meldung behandeln wir als Schwachstellenmeldung im Sinne dieser Richtlinie, wenn sie die folgenden Punkte erfüllt:
- Sie betrifft ein Produkt, das wir vertreiben, oder eine von uns betriebene Infrastruktur.
- Sie beschreibt einen bislang nicht öffentlich bekannten Sachverhalt.
- Sie enthält mehr als die reine Ausgabe eines automatisierten Werkzeugs. Ergebnisse von Scannern ohne nachvollziehbare Belege können wir nicht bearbeiten.
Auch Meldungen, die diese Punkte nicht erfüllen, sehen wir uns an – etwa Hinweise auf bereits behobene Schwachstellen. Wir bestätigen den Eingang und sagen Ihnen, warum wir sie nicht als CVD-Vorgang weiterführen.
03 Wie Sie uns erreichen
- Meldeformular
- videor.com/sicherheit/schwachstelle-melden – auch anonym nutzbar
- PSIRT – Produkte
- [email protected] · zuständig für Schwachstellen unserer Produkte und Dienste
- Telefon
- +49 6074 888-0
- Post
- VIDEOR E. Hartig GmbH, Stichwort „Produktsicherheit“, Carl-Zeiss-Straße 8, 63322 Rödermark
- Sprachen
- Deutsch und Englisch
Wir akzeptieren E-Mail-Adressen und Telefonnummern als Kontaktweg. Für vertrauliche Inhalte empfehlen wir dringend eine verschlüsselte und digital signierte E-Mail. Auf Wunsch antworten wir ebenfalls verschlüsselt – hinterlegen Sie dafür bitte Ihren öffentlichen Schlüssel.
Anonyme Meldung
Sie können anonym melden, am einfachsten über das Meldeformular. Wir nehmen anonyme Meldungen entgegen und bearbeiten sie.
Bitte bedenken Sie: Bei einer anonymen Meldung können wir keine Rückfragen stellen. Gerade bei komplexen Sachverhalten brauchen wir häufig Nachfragen oder ergänzende Unterlagen. Eine anonyme Meldung können wir deshalb nur eingeschränkt und unter Umständen gar nicht bearbeiten. Wenn Sie erreichbar bleiben möchten, ohne Ihren Namen zu nennen, genügt uns eine anonyme E-Mail-Adresse. Auch wenn Sie auf Rückfragen nicht antworten, ist die Bearbeitung nur eingeschränkt möglich.
Sie können eine Schwachstelle auch indirekt und auf Wunsch anonym über ein CSIRT melden, das nach Artikel 12 Absatz 1 der Richtlinie (EU) 2022/2555 als Koordinator für die koordinierte Offenlegung benannt ist – für Deutschland CERT-Bund im BSI. Wir arbeiten in diesen Fällen mit dem CSIRT zusammen, ohne dass Sie uns gegenüber in Erscheinung treten müssen.
04 Was Sie von uns erwarten können
Innerhalb von fünf Werktagen – von einem Menschen, nicht automatisiert.
Innerhalb von zehn Werktagen.
Danach mindestens alle 30 Tage bis zum Abschluss.
Keine Rückmeldung möglich – die Fristen gelten dann nicht.
Die inhaltliche Rückmeldung enthält mindestens eines der Folgenden: unsere Einschätzung, ob wir die Schwachstelle bestätigen oder zurückweisen; konkrete Rückfragen, die wir zum Verständnis brauchen; oder eine Erklärung, warum die Prüfung länger dauert, verbunden mit der Zusage, Sie innerhalb weiterer zehn Werktage erneut zu informieren.
Nachfragen zum Stand Ihrer Meldung sind ausdrücklich willkommen. Schreiben Sie uns einfach unter Angabe der Vorgangsnummer.
05 Unsere Zusagen
- Vertraulichkeit. Wir behandeln Ihre Meldung vertraulich, soweit das Gesetz es zulässt. Ausgenommen sind die Informationen, die für die Veröffentlichung nach Abschnitt 8 erforderlich sind.
- Keine Weitergabe Ihrer Daten ohne Ihre Zustimmung. Ihre personenbezogenen Daten geben wir nicht an Dritte weiter, auch nicht an den Hersteller eines betroffenen Fremdprodukts, solange Sie dem nicht ausdrücklich zugestimmt haben. Die Meldung selbst leiten wir auch ohne Ihre Kontaktdaten weiter.
- Keine rechtlichen Schritte. Solange Sie sich an diese Richtlinie und ihre Grundsätze halten, leiten wir keine rechtlichen Schritte gegen Sie ein und stellen keinen Strafantrag. Das gilt nicht, wenn erkennbar kriminelle Absichten verfolgt wurden oder werden.
- Keine Geheimhaltungsvereinbarung. Wir verlangen von Ihnen keine Unterzeichnung einer Verschwiegenheitserklärung.
- Ein Ansprechpartner über den gesamten Verlauf. Wir stehen Ihnen während des gesamten Vorgangs für einen vertrauensvollen Austausch zur Verfügung.
- Vier Augen. Keine Meldung wird von einer einzelnen Person abschließend beurteilt und geschlossen.
- Respekt. Wir gehen respektvoll miteinander um. Für Diskriminierung, Beleidigungen oder herabwürdigendes Verhalten ist auf keiner Seite Platz.
06 Was wir von Ihnen erwarten
Damit aus einer Meldung ein geordneter Vorgang wird, bitten wir Sie um Folgendes:
- Nutzen Sie die Schwachstelle nicht aus, über das zum Nachweis Erforderliche hinaus. Richten Sie keinen Schaden an.
- Führen Sie keine Angriffe gegen unsere Systeme oder Infrastruktur durch – weder Social Engineering noch Spam, Überlastungs- oder Brute-Force-Angriffe.
- Verändern, kompromittieren oder löschen Sie keine Systeme und keine Daten Dritter.
- Greifen Sie nicht auf fremde Daten zu und kopieren Sie keine. Stoßen Sie unvermeidlich darauf, brechen Sie ab und teilen Sie es uns mit.
- Geben Sie die Schwachstelle vor dem abgestimmten Zeitpunkt nicht an Dritte weiter und veröffentlichen Sie sie nicht.
- Beschreiben Sie den Sachverhalt so, dass wir ihn nachvollziehen können – idealerweise mit Schritten zur Reproduktion.
- Hinterlassen Sie möglichst einen Kontaktweg, bevorzugt eine E-Mail-Adresse.
Halten Sie sich nicht an diese Punkte, bearbeiten wir Ihre Meldung dennoch nach besten Kräften – die Sicherheit der Produkte geht vor. Unsere Zusage nach Abschnitt 5, auf rechtliche Schritte zu verzichten, kann dann allerdings nicht gelten.
07 Wie eine Meldung abläuft
- Eingang. Wir erfassen Ihre Meldung mit Zeitstempel und vergeben eine Vorgangsnummer.
- Erste Antwort innerhalb von fünf Werktagen.
- Prüfung. Wir reproduzieren den Sachverhalt, bestimmen die betroffenen Produkte und Versionen und bewerten die Schwere. Bei Bedarf fragen wir nach.
- Inhaltliche Rückmeldung innerhalb von zehn Werktagen.
- Behebung. Bei unseren Eigenmarken entwickeln und verteilen wir eine Sicherheitsaktualisierung oder eine andere Gegenmaßnahme. Bei Fremdprodukten begleiten wir den Vorgang beim Hersteller.
- Veröffentlichung nach Abschnitt 8, in Abstimmung mit Ihnen.
- Abschluss nach Abschnitt 10.
08 Veröffentlichung
Wir veröffentlichen bestätigte und verifizierte Schwachstellen unserer Eigenmarken innerhalb von 90 Tagen nach Eingang Ihrer Meldung. Maßgeblich ist, dass Nutzerinnen und Nutzer sich schützen können – deshalb veröffentlichen wir in der Regel, sobald eine Sicherheitsaktualisierung oder eine Gegenmaßnahme bereitsteht.
Lässt sich die Schwachstelle in dieser Zeit nicht beheben und gibt es dafür einen nachvollziehbaren Grund, kann sich die Frist einmalig um weitere 90 Tage verlängern. Das stimmen wir eng mit CERT-Bund ab. Eine darüber hinausgehende Verlängerung kann nur CERT-Bund auf unseren Antrag gewähren.
Die Veröffentlichung erfolgt mindestens über die von der ENISA geführte European Vulnerability Database (EUVD), zusätzlich über unsere Sicherheitshinweise unter videor.com/sicherheit.
Wir stimmen den Zeitpunkt mit Ihnen ab. Haben Sie einen eigenen Veröffentlichungsplan, sagen Sie uns das bitte früh. Wird eine Schwachstelle bereits aktiv ausgenutzt, kann eine frühere Veröffentlichung geboten sein.
Wird eine Schwachstelle erkannt und behoben, bevor das betroffene Produkt in den Verkehr gebracht wurde, entfällt die Veröffentlichung.
09 Aktiv ausgenutzte Schwachstellen
Liegen belastbare Nachweise dafür vor, dass eine Schwachstelle in einem unserer Produkte oder in unserer Infrastruktur tatsächlich ausgenutzt wird, unterrichten wir unverzüglich CERT-Bund im Bundesamt für Sicherheit in der Informationstechnik – das für Deutschland benannte koordinierende CSIRT – sowie die ENISA. Wir halten CERT-Bund über neue Erkenntnisse, Gegenmaßnahmen und deren Zeitplanung auf dem Laufenden und stimmen sie mit CERT-Bund ab.
Wenn Sie Hinweise auf eine tatsächliche Ausnutzung haben, geben Sie uns das bitte ausdrücklich mit – das ist die Angabe, die den Ablauf am stärksten beschleunigt. Sie können sich damit auch unmittelbar an CERT-Bund wenden.
10 Wann der Vorgang abgeschlossen ist
Wir betrachten einen Vorgang als abgeschlossen, wenn einer der folgenden Fälle eintritt:
- Die Prüfung ergibt, dass die gemeldeten Hinweise unbegründet sind.
- Die Schwachstelle in einem von uns betriebenen Dienst ist behoben und veröffentlicht.
- Die Schwachstelle in einem Produkt ist behoben, die Sicherheitsaktualisierung steht bereit und die Schwachstelle ist veröffentlicht.
- Bei Fremdprodukten: Der Hersteller hat den Vorgang abgeschlossen oder uns mitgeteilt, dass er ihn nicht weiterverfolgt.
- Eine Bearbeitung ist nicht möglich, weil erforderliche Rückfragen unbeantwortet bleiben.
Den Abschluss teilen wir Ihnen unverzüglich mit, sofern Sie nicht anonym gemeldet haben.
11 Änderungen dieser Richtlinie
Wir überprüfen diese Richtlinie mindestens einmal jährlich und passen sie bei Bedarf an. Maßgeblich ist die jeweils auf unserer Website veröffentlichte Fassung; das Datum der letzten Änderung steht im Kopf dieses Dokuments. Für einen laufenden Vorgang gilt die Fassung, die bei Eingang Ihrer Meldung veröffentlicht war.
