Vulnerability Disclosure Policy
Richtlinie zur Offenlegung von Sicherheitslücken bei KÖHL Maschinenbau
Einleitung
KÖHL Maschinenbau S.A. begrüßt Rückmeldungen von unseren Kunden, Sicherheitsforschern und der Öffentlichkeit, die dazu beitragen, unsere Sicherheit zu verbessern. Wenn Sie glauben, eine Sicherheitslücke, ein Datenschutzproblem, ungeschützte Daten oder andere Sicherheitsprobleme in einem unserer Systeme entdeckt zu haben, möchten wir von Ihnen hören. Diese Richtlinie beschreibt die Schritte zur Meldung von Sicherheitslücken an uns, was wir erwarten und was Sie von uns erwarten können.
Betroffene Systeme
Diese Richtlinie gilt für alle von KÖHL Maschinenbau S.A. bereitgestellten Produkte mit digitalen Elementen, einschließlich zugehöriger Software, Firmware, Webanwendungen und Schnittstellen.
Nicht betroffene Bereiche
Ressourcen oder andere Geräte, die nicht im Besitz der an dieser Richtlinie beteiligten Parteien sind.
Sicherheitslücken, die in nicht betroffenen Systemen entdeckt oder vermutet werden, sollten dem entsprechenden Anbieter oder der zuständigen Behörde gemeldet werden.
Unsere Verpflichtungen
Wenn Sie im Rahmen dieser Richtlinie mit uns zusammenarbeiten, können Sie von uns Folgendes erwarten:
Wir reagieren umgehend auf Ihre Meldung und arbeiten mit Ihnen zusammen, um Ihre Meldung zu verstehen und zu überprüfen;
Wir bemühen uns, Sie über den Fortschritt der Bearbeitung einer Sicherheitslücke auf dem Laufenden zu halten;
Wir bemühen uns, entdeckte Sicherheitslücken zeitnah und im Rahmen unserer betrieblichen Möglichkeiten zu beheben; und
Wir gewähren Ihnen „Safe Harbor“ für Ihre Sicherheitslückenforschung im Zusammenhang mit dieser Richtlinie.
Unsere Erwartungen
Wenn Sie in gutem Glauben an unserem Programm zur Offenlegung von Sicherheitslücken teilnehmen, bitten wir Sie:
Halten Sie sich an die Regeln, einschließlich dieser Richtlinie und aller anderen relevanten Vereinbarungen. Bei Widersprüchen zwischen dieser Richtlinie und anderen geltenden Bestimmungen haben die Bestimmungen dieser Richtlinie Vorrang;
Melden Sie jede von Ihnen entdeckte Sicherheitslücke unverzüglich;
Vermeiden Sie es, die Privatsphäre anderer zu verletzen, unsere Systeme zu stören, Daten zu zerstören und/oder die Benutzererfahrung zu beeinträchtigen;
Nutzen Sie ausschließlich die offiziellen Kanäle, um Informationen zu Sicherheitslücken mit uns zu besprechen;
Räumen Sie uns eine angemessene Frist (mindestens 120 Tage ab der ersten Meldung) ein, um das Problem zu beheben, bevor Sie es öffentlich machen;
Führen Sie Tests ausschließlich an den im Geltungsbereich liegenden Systemen durch und respektieren Sie Systeme und Aktivitäten, die außerhalb des Geltungsbereichs liegen;
Falls eine Sicherheitslücke unbeabsichtigten Zugriff auf Daten ermöglicht: Beschränken Sie die Menge der Daten, auf die Sie zugreifen, auf das Minimum, das für den effektiven Nachweis eines Proof of Concept erforderlich ist; und brechen Sie die Tests ab und reichen Sie unverzüglich einen Bericht ein, wenn Sie während der Tests auf Nutzerdaten stoßen, wie z. B. personenbezogene Daten (PII), personenbezogene Gesundheitsdaten (PHI), Kreditkartendaten oder geschützte Informationen;
Sie sollten ausschließlich mit Testkonten interagieren, deren Inhaber Sie sind, oder mit ausdrücklicher Genehmigung des Kontoinhabers; und
Beteiligen Sie sich nicht an Erpressung.
Offizielle Kanäle
Bitte melden Sie Sicherheitsprobleme über securitykoehl-mb.eu und geben Sie dabei alle relevanten Informationen an. Je mehr Details Sie bereitstellen, desto einfacher ist es für uns, das Problem einzustufen und zu beheben.
Safe Harbor
Bei der Durchführung von Schwachstellenforschung im Sinne dieser Richtlinie betrachten wir diese Forschung als:
- im Hinblick auf alle geltenden Gesetze zur Bekämpfung von Hacking als zulässig, und wir werden keine rechtlichen Schritte gegen Sie einleiten oder unterstützen, wenn Sie versehentlich und in gutem Glauben gegen diese Richtlinie verstoßen;
- im Hinblick auf alle relevanten Gesetze zur Bekämpfung der Umgehung von Sicherheitsmaßnahmen als zulässig, und wir werden keine Ansprüche gegen Sie wegen der Umgehung technischer Kontrollmaßnahmen geltend machen;
- von Einschränkungen in unseren Nutzungsbedingungen und/oder unserer Richtlinie zur zulässigen Nutzung ausgenommen, die die Durchführung von Sicherheitsforschung beeinträchtigen würden, und wir verzichten in begrenztem Umfang auf diese Einschränkungen; und
- rechtmäßig, förderlich für die allgemeine Sicherheit des Internets und in gutem Glauben durchgeführt.
Von Ihnen wird wie immer erwartet, dass Sie alle geltenden Gesetze einhalten. Sollten Dritte rechtliche Schritte gegen Sie einleiten und Sie diese Richtlinie eingehalten haben, werden wir Maßnahmen ergreifen, um deutlich zu machen, dass Ihre Handlungen im Einklang mit dieser Richtlinie standen.
Sollten Sie zu irgendeinem Zeitpunkt Bedenken haben oder unsicher sein, ob Ihre Sicherheitsforschung mit dieser Richtlinie vereinbar ist, reichen Sie bitte einen Bericht über einen unserer offiziellen Kanäle ein, bevor Sie weitere Schritte unternehmen.
Beachten Sie, dass der „Safe Harbor“ nur für Rechtsansprüche gilt, die unter der Kontrolle der an dieser Richtlinie teilnehmenden Organisation stehen, und dass die Richtlinie für unabhängige Dritte nicht bindend ist.