Title
Title2
Subtitle
Text
Cybersecurity
Zentrale Meldestelle für Schwachstellenmeldungen
....
cybersecurity@ws-schaefer.com
....
Konzept für die koordinierte Offenlegung von Schwachstellen
(Vulnerability Disclosure Policy)
1. Zielsetzung und Grundsatz Die Sicherheit unserer Aufzugskomponenten (Bedien- und Anzeigeelemente, Bedientableaus) hat für uns höchste Priorität. Dieses Konzept beschreibt unseren strukturierten Prozess zur Meldung von Schwachstellen. Ziel ist es, gemeldete Schwachstellen sicher zu diagnostizieren und zu beheben, bevor detaillierte Informationen darüber an Dritte oder die breite Öffentlichkeit weitergegeben werden.
2. Anwendungsbereich (Scope) Diese Richtlinie gilt für alle von uns in Verkehr gebrachten Produkte mit digitalen Elementen, einschließlich Hard- und Softwarekomponenten.
3. Meldewege und Zentrale Anlaufstelle (Single Point of Contact) Wir haben eine für Nutzer und Sicherheitsforscher leicht auffindbare zentrale Anlaufstelle eingerichtet, um eine direkte und schnelle Kommunikation zu gewährleisten.
Kontaktmöglichkeiten: Schwachstellen können Sie uns per E-Mail an folgende Adresse zukommen lassen:
cybersecurity@ws-schaefer.com
Anonyme und indirekte Meldung: Sie können Schwachstellen direkt an uns oder indirekt und auf Wunsch anonym über die als Koordinatoren benannten nationalen CSIRTs (Computer Security Incident Response Teams) melden.
4. Bearbeitungsprozess und Vertraulichkeit (Coordinated Disclosure)
Diagnose & Behebung: Nach Eingang der Meldung analysieren unsere Entwickler die Schwachstelle. Wir behandeln und beheben die Sicherheitslücke im Rahmen der Risikobewertung unverzüglich.
Wahrung der Vertraulichkeit: Um unsere Nutzer (Aufzugsbetreiber und Passagiere) zu schützen, bitten wir Sicherheitsforscher, Details zur Schwachstelle nicht zu veröffentlichen, bevor wir eine Lösung bereitstellen können.
Bereitstellung von Sicherheitsupdates: Wir entwickeln entsprechende Patches oder Sicherheitsupdates und stellen diese unseren Nutzern unverzüglich und kostenlos zur Verfügung. Sofern technisch machbar, werden diese getrennt von reinen Funktionsupdates ausgeliefert.
Informationsweitergabe und Veröffentlichung: Sobald ein Sicherheitsupdate verfügbar ist, veröffentlichen wir Informationen über die beseitigte Schwachstelle, inklusive der Schwere und der Auswirkungen. In begründeten Fällen behalten wir uns vor, die Veröffentlichung dieser Details so lange aufzuschieben, bis unsere Nutzer ausreichend Zeit hatten, das Update zu installieren und sich zu schützen.
5. Verfügbarkeit dieser Richtlinie Dieses Konzept zur koordinierten Offenlegung von Schwachstellen ist dauerhaft über unsere zentrale Anlaufstelle abrufbar und in den Bedienungsanleitungen unserer Produkte verlinkt. Zusätzlich stellen wir diese Sicherheitskonzepte für automatisierte Systeme in einem maschinenlesbaren Format zur Verfügung.
EU-Konformitätserklärungen,
Informationen und Anleitungen
...