Offenlegung von Schwachstellen (Vulnerability Disclosure Policy)
Sicherheit und verantwortungsvolle Meldung von Schwachstellen
Die Sicherheit unserer Produkte, Systeme und Dienstleistungen hat für uns höchste Priorität. Trotz sorgfältiger Entwicklung und regelmäßiger Prüfungen können Sicherheitslücken nicht vollständig ausgeschlossen werden.
Wir begrüßen daher Hinweise von Sicherheitsforscher:innen, Kund:innen und Dritten, die potenzielle Schwachstellen verantwortungsvoll melden, damit diese geprüft und behoben werden können.
Mit dieser Richtlinie zur Offenlegung von Schwachstellen („Vulnerability Disclosure Policy“) schaffen wir einen transparenten Rahmen für die Meldung sicherheitsrelevanter Schwachstellen.
Veröffentlichung der Richtlinie
Diese Richtlinie wird öffentlich auf unserer Webseite bereitgestellt und regelmäßig überprüft sowie bei Bedarf aktualisiert.
Aktueller Stand:
Mai 2026
Geltungsbereich
Diese Richtlinie gilt für:
- digitale Produkte und Systeme,
- sowie sonstige IT-gestützte Dienstleistungen unseres Unternehmens.
Eine Übersicht aller Produkte und Dienstleistungen, die unter die Vorgaben des CRA fallen und für die diese Richtlinie damit gilt, ist unter [URL] (Diese Seite befindet sich gerade in Erstellung und wir unter secunet.com aufrufbar sein) der Seite einsehbar.
Nicht vom Geltungsbereich umfasst sind:
Alle secunet Produkte, die nicht unter die Vorgaben des CRA fallen, insbesondere Produkte, die unter die Ausnahmeregelung nach Artikel 2 Nr. 7 für Verschlussachen fallen, sind von den Regelungen des CRA und damit auch dieser Richtlinie ausgenommen.
So melden Sie eine Schwachstelle
Bitte melden Sie entdeckte Schwachstellen unverzüglich per E-Mail an: support@secunet.com
Damit wir Ihre Meldung effizient bearbeiten können, sollte diese möglichst folgende Informationen enthalten:
- Beschreibung der Schwachstelle,
- betroffene Systeme oder URLs,
- Schritte zur Reproduktion,
- mögliche Auswirkungen,
- Zeitpunkt der Entdeckung,
- ggf. Screenshots oder technische Nachweise.
Wir bitten darum:
- Schwachstellen vertraulich zu behandeln,
- keine Daten zu verändern, zu löschen oder zu veröffentlichen,
- keine sensiblen personenbezogenen Daten oder produktiven Kundendaten zu senden
- keine Systeme absichtlich zu beeinträchtigen,
- und uns ausreichend Zeit zur Behebung einzuräumen, bevor Informationen veröffentlicht werden.
Eine öffentliche Offenlegung soll erst nach Abstimmung mit uns erfolgen.
Unser Umgang mit Meldungen
Die Bearbeitung von Schwachstellenmeldungen erfolgt durch die verantwortliche Stelle für Informationssicherheit.
Diese Stelle koordiniert:
- die technische Bewertung,
- die Risikoeinstufung,
- die Nachverfolgung von Maßnahmen,
- sowie die Kommunikation mit meldenden Personen.
Nach Eingang Ihrer Meldung:
- bestätigen wir den Eingang zeitnah,
- prüfen die gemeldete Schwachstelle,
- bewerten das Risiko,
- leiten geeignete Gegenmaßnahmen ein,
- und informieren Sie – soweit möglich – über den Fortschritt.
Wir bemühen uns um eine angemessene und kooperative Kommunikation mit meldenden Personen.
Richtlinie zur Offenlegung von Schwachstellen
Zweck der Richtlinie
Diese Richtlinie definiert den Prozess zur Entgegennahme, Bewertung und Behandlung gemeldeter Sicherheitslücken in Produkten, Systemen und Dienstleistungen unseres Unternehmens.
Ziel ist es:
- Sicherheitsrisiken frühzeitig zu erkennen,
- Schäden für Kund:innen und Geschäftspartner zu minimieren,
- regulatorische Anforderungen zu erfüllen,
- sowie einen strukturierten und transparenten Meldeprozess bereitzustellen.
Rechtlicher Hinweis
Wenn Sie in gutem Glauben handeln und diese Richtlinie einhalten, werden wir keine rechtlichen Schritte aufgrund Ihrer Sicherheitsforschung einleiten.
Unzulässige Handlungen, insbesondere solche mit schädigender oder rechtswidriger Absicht, bleiben hiervon unberührt.
Betroffene Produkte
- secunet easytower
- secunet easygate
- secunet easykiosk
- SINA Monitoring
- SINA Remote Admin Server
- secunet monitor KRITIS
- protect4use
- secunet biomiddle stationär
- secunet GRT platinum edition
- secunet ePassportAPI SDK
- secunet bioserver
- secunet GlobalTester
- secunet Morphing Attack Detection (MAD)
- secunet Einboxkonnektor (EBK)
- secunet Rechenzentrumskonnektor (RZK)
- secunet Highspeedkonnektor (HSK)
- secunet Desktop
- SINA Hotspot App
- Datenschleuse
- secunet edge
- eID PKI Suite