Produktsicherheit und koordiniertes Verfahren zur Offenlegung von Sicherheitslücken (CVD)
Dieser Prozess zur Produktsicherheit und koordinierten Offenlegung von Sicherheitslücken („CVD-Prozess“) gilt für die in Anhang 1 unten aufgeführten juristischen Personen von OTT HydroMet und In-Situ (jeweils eine „verantwortliche Stelle“). Im Sinne dieses CVD-Prozesses ist die verantwortliche juristische Person die in Anhang 1 genannte juristische Person, die für das betroffene Produkt oder die betroffene Dienstleistung verantwortlich ist. Die verantwortliche juristische Person verpflichtet sich, die Sicherheit ihrer Produkte und Dienstleistungen zu verbessern und die verantwortungsvolle Meldung potenzieller Cybersicherheitslücken zu erleichtern. Zur Unterstützung dieser Bemühungen unterhält die verantwortliche juristische Person diesen CVD-Prozess, über den Kunden und andere Parteien potenzielle Sicherheitslücken melden können.
Geltungsbereich
Dieser CVD-Prozess ist ausschließlich für die Meldung potenzieller Cybersicherheitslücken im Zusammenhang mit Produkten und Dienstleistungen vorgesehen, für die die verantwortliche Stelle als Hersteller oder verantwortlicher Anbieter fungiert. Dieser Prozess ist kein Kundensupportkanal und sollte nicht für allgemeine Produktanfragen, Gewährleistungsansprüche, Serviceanfragen oder andere nicht sicherheitsrelevante Angelegenheiten genutzt werden. Solche Angelegenheiten sollten über den entsprechenden Kundensupport, den Datenschutz oder einen anderen dafür vorgesehenen Kontaktkanal eingereicht werden.
Kontaktdaten und Verfahren zur Einreichung von CVD-Meldungen
Mögliche Sicherheitslücken im Zusammenhang mit Produkten und Dienstleistungen, für die die verantwortliche Stelle als Hersteller oder verantwortlicher Anbieter fungiert, können unter Verwendung des öffentlichen PGP-Schlüsselsan productsecurity@ott.comgemeldet werden . Die Verwendung des öffentlichen PGP-Schlüssels wird empfohlen, wenn die Meldung sicherheitsrelevante technische Informationen enthält.
Einreicher sollten keine Passwörter, Authentifizierungsdaten, unnötige personenbezogene Daten oder andere Informationen angeben, zu deren Weitergabe sie nicht befugt sind. Sind zur Untersuchung einer gemeldeten Schwachstelle Begleitunterlagen erforderlich, sollten Einreicher sensible Informationen, soweit dies vernünftigerweise möglich ist, auf ein Minimum beschränken, schwärzen oder anonymisieren und die oben angegebene Einreichungsmethode nutzen.
Soweit verfügbar und relevant, sollten Melder die folgenden Informationen bereitstellen:
- Kontaktdaten, über die die zuständige Stelle mit Ihnen kommunizieren kann, sofern Sie sich nicht für eine anonyme Meldung entscheiden Datum und Art der Entdeckung
- Beschreibung der potenziellen Sicherheitslücke
- Produktname
- Versionsnummer
- Konfigurationsdetails
- Schritte, mit denen die zuständige Stelle das gemeldete Problem möglicherweise reproduzieren kann
- Tools und Methoden
- Ausnutzungscode
- Erforderliche Berechtigungen
- Festgestellte oder vernünftigerweise zu erwartende Auswirkungen
Der Einreicher darf keine Informationen, keinen Code und keine Materialien bereitstellen, zu deren Besitz, Nutzung oder Offenlegung er nicht befugt oder anderweitig rechtlich berechtigt ist.
Wie geht es weiter?
Nach Erhalt einer Meldung über eine potenzielle Produktsicherheitslücke kann die zuständige Stelle unter Berücksichtigung der Art und des Inhalts der Meldung gegebenenfalls folgende Maßnahmen ergreifen:
- sich in angemessener Weise bemühen, den Eingang der Meldung zu bestätigen, in der Regel innerhalb von fünf (5) Werktagen
- eine erste Bewertung der gemeldeten Informationen vornehmen
- den Meldenden um weitere Informationen bitten, sofern dies zur Beurteilung der Meldung angemessen erforderlich ist
- beurteilen, ob das gemeldete Problem ein Produkt oder eine Dienstleistung betrifft, die in den Geltungsbereich fällt
- Eine validierte Sicherheitslücke unter Berücksichtigung der relevanten Risiken und geltenden rechtlichen Anforderungen einstufen und priorisieren
- Koordinieren Sie gegebenenfalls die Kommunikation bezüglich der Sicherheitslücke mit dem Meldenden und anderen relevanten Parteien
- Ergreifen Sie weitere Maßnahmen, die die zuständige Stelle für angemessen hält oder die nach geltendem Recht erforderlich sind
Die zuständige Stelle ist möglicherweise nicht in der Lage, eine Meldung zu bewerten, wenn die bereitgestellten Informationen unvollständig, ungenau oder nicht überprüfbar sind, außerhalb des Geltungsbereichs dieses CVD-Prozesses liegen oder es nicht ermöglichen, das gemeldete Problem zu reproduzieren. Alle bereitgestellten Informationen zum Status, zur Bewertung oder zur voraussichtlichen Bearbeitung einer Meldung sind vorläufig, können sich im Verlauf der Untersuchung ändern und stellen keine Verpflichtung hinsichtlich der Validierung, Behebung, Veröffentlichung oder des Zeitplans dar.
Verwendung der übermittelten Informationen und Datenschutz
Die zuständige Stelle sowie ihre verbundenen Unternehmen, Dienstleister und Fachberater dürfen im Rahmen dieses CVD-Prozesses übermittelte Informationen nutzen und weitergeben, um das gemeldete Problem entgegenzunehmen, zu bewerten, zu untersuchen, zu validieren, zu priorisieren, zu beheben, zu dokumentieren, darüber zu kommunizieren oder anderweitig darauf zu reagieren; gesetzliche und behördliche Verpflichtungen zu erfüllen; Produkte, Systeme, Kunden und Nutzer zu schützen; sowie sich mit betroffenen Lieferanten, Kunden, Forschern, Behörden oder anderen relevanten Parteien abzustimmen, jeweils soweit angemessen und vorbehaltlich geltenden Rechts.
Personenbezogene Daten, die im Rahmen dieses CVD-Prozesses übermittelt werden, werden von der für das betroffene Produkt oder die betroffene Dienstleistung zuständigen Stelle sowie, soweit relevant, von deren verbundenen Unternehmen, die an der Bewertung, Untersuchung und Bearbeitung der gemeldeten Sicherheitslücke beteiligt sind, gemäß der geltenden Datenschutzerklärung auf der Website der zuständigen Stelle verarbeitet.
Haftungsausschluss
Die Einreichung eines Berichts berechtigt den Einreicher nicht zu einer Entschädigung, Kostenerstattung, Anerkennung, einer bestimmten Antwort, Zugang zu Untersuchungsunterlagen oder sonstigen Vorteilen, sofern nicht ausdrücklich schriftlich anders angegeben.
Sicherheitstests können die Verfügbarkeit, Integrität, Sicherheit, Leistung, den Gewährleistungsstatus oder den regulatorischen Status eines Produkts oder Systems beeinträchtigen. Tests dürfen nicht an Produkten durchgeführt werden, die in Produktions-, sicherheitskritischen, Kunden-, Betriebs- oder anderen Live-Umgebungen eingesetzt werden. Produkte, die Sicherheitstests unterzogen werden, sollten vor jeder weiteren Nutzung angemessen isoliert und geprüft werden. Die zuständige Stelle kann diesen Prozess von Zeit zu Zeit ändern. Für einen Bericht gilt die zum Zeitpunkt der Einreichung auf dieser Webseite verfügbare Version, vorbehaltlich geltender gesetzlicher Bestimmungen.
Die zuständige Stelle wird Meldungen gemäß ihren geltenden Prozessen und gesetzlichen Verpflichtungen bewerten und bearbeiten. Art, Priorität, Zeitpunkt und Umfang etwaiger Untersuchungen, Abhilfemaßnahmen, Aktualisierungen, Mitteilungen oder Offenlegungen hängen von den jeweiligen Umständen ab, einschließlich der verfügbaren Informationen, der technischen Machbarkeit, der betroffenen Produkte, der damit verbundenen Risiken und der geltenden gesetzlichen Anforderungen. Sofern nicht durch geltendes Recht vorgeschrieben, begründet dieses Verfahren keine Verpflichtung, eine bestimmte Maßnahme zu ergreifen oder dies innerhalb einer bestimmten Frist zu tun.
Die verantwortliche Stelle garantiert nicht, dass sie jedes gemeldete Problem überprüfen, reproduzieren oder beheben kann. Eine Bestätigung oder Mitteilung seitens der verantwortlichen Stelle stellt keine Anerkennung dar, dass eine Sicherheitslücke besteht oder dass die verantwortliche Stelle in Bezug auf das gemeldete Problem haftbar ist. Soweit dies nach geltendem Recht zulässig ist, haftet die zuständige Stelle nicht für Kosten oder Aufwendungen, die einem Meldenden im Zusammenhang mit der Recherche, dem Testen, der Meldung oder der Teilnahme an diesem Verfahren entstehen.
***
Anhang 1 – Liste der verantwortlichen Stellen
- Ott Hydromet GmbH
Ludwigstraße 16
87437 Kempten
Deutschland - Ott Hydromet Corp.
22400 Davis Drive, Suite 100
Sterling, Virginia 20164
USA - In-Situ, Inc.
221 East Lincoln Avenue
Fort Collins, Colorado 80524
USA - In-Situ Europe Ltd.
Unit 24 Thornhill Road
North Moons Moat
Redditch, Worcs. B98 9ND
Vereinigtes Königreich - Ott HydroMet Ltd.
19 Jessops Riverside
800 Brightside Lane
Sheffield S9 2RX
Vereinigtes Königreich - Partech Ltd.
Rockhill Business Park, Higher Bugle
St. Austell, Cornwall PL26 8RA
Vereinigtes Königreich - Measuring and Control Equipment Pty Ltd (MACE)
Einheit 19 / 276 New Line Road
Dural, NSW 2158
Australien - Ott HydroMet SARL
Immeuble le Clamar – Gebäude B
240 Rue René Descartes – CS 10395
13799 Aix-en-Provence Cedex 3
Frankreich - In-Situ Monitoring Asia Pte Ltd
1 Gateway Drive, #07-01
Westgate Tower
Singapur 608531