Gecoördineerde openbaarmaking van kwetsbaarheden (CVD)

Gecoördineerde openbaarmaking van kwetsbaarheden (CVD)

Warmup biedt individuen en organisaties de mogelijkheid om op verantwoorde wijze kwetsbaarheden te melden die zij hebben aangetroffen in Warmup-producten met digitale elementen. Het volledige CVD-proces wordt op deze pagina transparant beschreven, vanaf het moment van melding tot aan de oplossing van de kwetsbaarheid, waarbij Warmup werkt aan het ontwikkelen van een oplossing voor de kwetsbaarheid. 

Bij Warmup hechten we veel waarde aan het gebruik van een gecoördineerd proces voor het melden van kwetsbaarheden om de beveiliging van onze apparaten te verbeteren. Dit beleid inzake gecoördineerde melding van kwetsbaarheden (CVD) beschrijft ons gestructureerde proces voor het veilig en vertrouwelijk melden van mogelijke kwetsbaarheden aan ons. 

Opmerking: Meldingen in het kader van het CVD-proces van Warmup moeten uitsluitend betrekking hebben op Warmup-producten met digitale elementen. 

Toepassingsgebied 

Warmup-producten met digitale elementen die onder de Cyber Resilience Act (CRA) vallen en waarop ons CVD-proces van toepassing is: 

Verbonden producten 

Gerelateerde diensten 

Warmup 7iE 

MyHeating-app 

Warmup Element 

MyWarmup-portaal 

Warmup 6iE mini 

Server 

 

Definities 

Leverancier: Warmup, de organisatie die het kwetsbare product heeft ontwikkeld of onderhoudt en die corrigerende maatregelen zal nemen.  

Vinder: Persoon of organisatie die een potentiële kwetsbaarheid heeft ontdekt. 

Actief misbruikte kwetsbaarheid: Een kwetsbaarheid waarvan er betrouwbaar bewijs is dat een kwaadwillende actor deze in een systeem heeft misbruikt zonder toestemming van de systeemeigenaar. 

Incident: Een incident dat een negatieve invloed heeft of kan hebben op het vermogen van een product met digitale elementen om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies te waarborgen.  

Ernstig incident: Een incident dat de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies negatief beïnvloedt of leidt tot het binnendringen van kwaadaardige code. 

CVD-proces

In dit gedeelte wordt het CVD-proces beschreven, vanaf het indienen van het kwetsbaarheids- of incidentrapport tot de oplossing ervan. 

  1. Zodra een geldig kwetsbaarheidsrapport door een Finder is ingediend, ontvangt de Finder een bevestigingsmail van Warmup waarin wordt gemeld dat het rapport is ontvangen.  
  2. Vervolgens beoordeelt Warmup het kwetsbaarheidsrapport. De kwetsbaarheid wordt beoordeeld en op basis van de geldigheid ervan geaccepteerd of afgewezen. In beide gevallen wordt de melder hiervan op de hoogte gesteld. 
  3. Als het kwetsbaarheidsrapport als geldig wordt beoordeeld, begint Warmup met het uitwerken van een oplossing. De oplossing wordt opgesteld en geïmplementeerd, en de melder wordt per e-mail geïnformeerd over wat de oplossing inhoudt en dat deze is doorgevoerd. 
  4. Warmup streeft ernaar alle geldige kwetsbaarheden binnen 90 dagen na melding op te lossen, hoewel dit bij ingewikkelde oplossingen langer kan duren. 

Juridische kennisgeving CVD

Aangezien het Warmup Coordinated Vulnerability Disclosure (CVD)-proces is ontworpen om de beveiliging van Warmup-producten te bevorderen, geeft Warmup geen garanties en aanvaardt het geen aansprakelijkheid voor de verantwoordelijkheden van dit proces, de resultaten van de “oplossing van de kwetsbaarheid” of enige andere door Warmup vastgestelde activiteiten of mijlpalen. Elke begunstigde van deze activiteit neemt deel aan dit aanbod zonder te vertrouwen op enige verklaring en/of garantie van de andere partijen, en alle dergelijke verklaringen en/of garanties worden hierbij, voor zover toegestaan door de toepasselijke wetgeving, afgewezen. 

De kwetsbaarheid wordt behandeld in overeenstemming met het Warmup CVD-proces. Meldingen aan het Warmup CVD-proces moeten uitsluitend betrekking hebben op Warmup-producten met digitale elementen. Meldingen die buiten dit toepassingsgebied vallen, worden niet door Warmup in behandeling genomen.  

Meldingen aan het Warmup CVD-proces leiden niet tot enige financiële vergoeding voor de melder. 

Verantwoordelijkheden van de melder 

Bij het indienen van een kwetsbaarheidsrapport verbindt de Vinder (persoon of organisatie die een potentiële kwetsbaarheid heeft ontdekt) zich ertoe: 

  • De bevindingen uitsluitend via het kwetsbaarheidsrapportformulier met Warmup te delen. 
  • Een Proof-of-Concept en/of voldoende informatie te verstrekken om de kwetsbaarheid te kunnen reproduceren. Hierdoor kan het kwetsbaarheidsrapport worden geverifieerd en kunnen mogelijke oplossingen worden voorgesteld. 
  • Alleen kwetsbaarheden in te dienen die betrekking hebben op Warmup-producten met digitale elementen. 

Warmup verzoekt de Vinder tevens zich ertoe te verbinden de kwetsbaarheid niet aan anderen bekend te maken totdat deze door Warmup is verholpen, de kwetsbaarheid niet te misbruiken voor andere doeleinden dan het minimum dat nodig is om de kwetsbaarheid aan Warmup aan te tonen, en de kwetsbaarheid niet te gebruiken voor financieel gewin. Voor zover mogelijk zullen deze oplossingen binnen 90 dagen worden gerealiseerd, nadat de kwetsbaarheid als geldig is beoordeeld, in overeenstemming met de tijdschema’s van het CVD-proces van Warmup. 

Verantwoordelijkheden van Warmup

Warmup zal: 

  • Ingediende meldingen vertrouwelijk behandelen. Warmup zal de gegevens van de melder niet zonder diens toestemming met derden delen. Indien de kwetsbaarheid echter een actief misbruikte kwetsbaarheid of een ernstig incident betreft, zijn wij op grond van de CRA verplicht deze binnen 24 uur na kennisneming ervan te melden aan de relevante nationale autoriteiten van de EU (bijv. ENISA, CSIRT’s). 
  • Meldingen van anonieme vinders accepteren. Anonieme vinders accepteren echter dat Warmup mogelijk geen contact met hen kan opnemen over onderwerpen die betrekking hebben op, maar niet beperkt zijn tot: de kwetsbaarheid, de voortgang bij het oplossen van de kwetsbaarheid en de publicatie van de kwetsbaarheid. 
  • Bevestigen de ontvangst van het door de melder ingediende kwetsbaarheidsrapport binnen 7 dagen na indiening, indien de melder niet anoniem is. 
  • De melder gedurende het hele proces op de hoogte houden van de voortgang, tenzij dit niet mogelijk is omdat de melder anoniem te werk gaat. 
  • We streven ernaar geldige kwetsbaarheden binnen 90 dagen op te lossen. Er kunnen echter situaties zijn waarin een snelle oplossing of überhaupt een oplossing om diverse redenen niet mogelijk is. 

Een kwetsbaarheid melden 


Hoe meldt u een kwetsbaarheid (Single Point of Contact) ? Om ervoor te zorgen dat u direct en snel met ons kunt communiceren, heeft Warmup een speciaal Single Point of Contact (SPOC) ingesteld. Dit kanaal wordt beheerd door onze communicatiemanager en ons interne triageteam. 

Als u denkt dat u een beveiligingslek in een product of dienst van Warmup hebt ontdekt, neem dan onmiddellijk contact met ons op via: 

 

OPMERKING: Wij raden u aan het webformulier te gebruiken, aangezien dit velden bevat voor alle relevante informatie die wij nodig hebben.  

Indien u dat verkiest, kunt u kwetsbaarheden ook indirect of anoniem aan ons melden via uw nationale Computer Security Incident Response Team (CSIRT) 

 
CERT-Bund 
www.bsi.bund.de 
certbund@bsi.bund.de 

 

Offerte aanvragen

Warmup biedt een uitgebreid assortiment elektrische en water vloerverwarmingssystemen die geschikt zijn voor alle vloertypen, ruimtes en projecten.

ⓘ Vul uw voornaam in.
ⓘ Vul uw achternaam in.
ⓘ Voer uw telefoonnummer in.
ⓘ Voer uw postcode in.
ⓘ Voer een geldig e-mailadres in.
ⓘ Vul uw stad of plaats in.
ⓘ Selecteer een optie.
Bestand kiezen of hierheen verhuizen
Scroll naar boven