Sicherheit

Richtlinie zur koordinierten Meldung von Sicherheitslücken (CVD)

Die Sicherheit unserer Produkte und Systeme hat für die Variolytics GmbH einen hohen Stellenwert. Wir begrüßen Hinweise von Kunden, Sicherheitsforschenden und anderen Dritten auf mögliche Sicherheitslücken in unseren Produkten.

Geltungsbereich

Diese Richtlinie gilt für von der Variolytics GmbH bereitgestellte Produkte mit digitalen Elementen und die damit verbundenen Software-, Firmware- und produktbezogenen digitalen Komponenten.
Im Geltungsbereich
  • EmiCo lite (vernetztes Messgerät)
  • EmiCo Insight (Datenverarbeitungsplattform, Cloud, lokales Gateway oder Kunden-VM)
  • Firmware und Embedded Software der genannten Produkte
  • zugehörige Softwarekomponenten
  • zugehörige Cloud-Dienste, soweit sie Teil der Produktfunktion sind
  • zugehörige Webanwendungen und APIs
  • von Variolytics bereitgestellte produktbezogene Schnittstellen und Update-Mechanismen
  • Drittanbieter- und Open-Source-Komponenten, soweit sie Bestandteil unserer Produkte sind.
Nicht im Geltungsbereich
Sofern nicht ausdrücklich anders vereinbart, fallen insbesondere folgende Systeme oder Aktivitäten nicht unter diese Richtlinie:
  • Systeme oder Dienste von Drittanbietern, die nicht von Variolytics betrieben oder kontrolliert werden
  • Social-Engineering-Angriffe gegen Mitarbeitende oder Vertragspartner
  • physische Angriffe auf Gebäude, Mitarbeitende, Geräte oder Infrastruktur
  • Denial-of-Service- oder Distributed-Denial-of-Service-Tests
  • Spam, automatisierte Massensendungen oder unnötig hohe automatisierte Abfrageraten
  • Tests, die zu einer vermeidbaren Beeinträchtigung der Verfügbarkeit, Integrität oder Funktionsfähigkeit unserer Produkte, Systeme oder Dienstleistungen führen können.
Wenn Sie unsicher sind, ob ein Produkt, System oder eine Testmethode in den Geltungsbereich fällt, kontaktieren Sie uns bitte vor weiteren Tests.

Meldung einer Schwachstelle

Wenn Sie eine mögliche Schwachstelle entdecken, senden Sie Ihre Meldung bitte über folgenden Kontaktweg:

Security-E-Mail

security@variolytics.com

Empfohlener Betreff

Security Vulnerability Report – [Produktname]

Um eine schnelle Analyse zu ermöglichen, sollte Ihre Meldung nach Möglichkeit folgende Informationen enthalten:
  • betroffenes Produkt bzw. betroffene Komponente
  • Modell-, Firmware- oder Softwareversion
  • Beschreibung der Schwachstelle und der beobachteten Auswirkungen
  • Schritte zur Reproduktion
  • gegebenenfalls Proof-of-Concept, Logs, Screenshots oder sonstige technische Nachweise
  • verwendete Tools und Testmethoden, soweit für die Reproduktion relevant
  • Zeitpunkt der Entdeckung
  • Informationen darüber, ob die Schwachstelle bereits Dritten bekannt ist
  • gegebenenfalls geplante Veröffentlichung
  • Kontaktdaten für Rückfragen.
Bitte übermitteln Sie keine personenbezogenen, vertraulichen oder anderweitig geschützten Informationen, die für die Analyse der Schwachstelle nicht erforderlich sind.

Umgang mit Ihrer Meldung

Wir bestätigen den Eingang Ihrer Meldung nach Möglichkeit innerhalb von 3 Werktagen, prüfen und bewerten die Schwachstelle, entwickeln geeignete Korrekturmaßnahmen und stimmen die Veröffentlichung von Informationen soweit möglich mit der meldenden Person ab.

Koordinierte Offenlegung

Bitte veröffentlichen oder teilen Sie detaillierte Informationen über eine noch nicht behobene Schwachstelle nicht ohne vorherige Abstimmung mit uns. Variolytics wirkt darauf hin, bestätigte Schwachstellen ohne unangemessene Verzögerung zu behandeln.

Umgang mit Sicherheitsforschenden

Wenn Sie Sicherheitsforschung in gutem Glauben, im Rahmen dieser Richtlinie und ohne schädliche Absicht durchführen, beabsichtigt Variolytics – soweit rechtlich zulässig – nicht, allein aufgrund dieser Sicherheitsforschung rechtliche Schritte gegen Sie einzuleiten. Diese Erklärung stellt keine allgemeine Genehmigung dar, gegen geltendes Recht, vertragliche Verpflichtungen oder Rechte Dritter zu verstoßen.

Gesetzliche Meldepflichten

Bestimmte Schwachstellen oder Sicherheitsvorfälle können gesetzlichen Meldepflichten unterliegen. Variolytics behält sich vor, Informationen im gesetzlich erforderlichen Umfang an zuständige Behörden oder CSIRTs weiterzugeben. Dies gilt insbesondere für Meldepflichten nach der Verordnung (EU) 2024/2847 (Cyber Resilience Act).

Vergütung

Variolytics betreibt derzeit kein Bug-Bounty-Programm.

Kontakt

Variolytics GmbH,
Ruppmannstraße 28,
70565 Stuttgart
security@variolytics.com
Die vollständige Richtlinie (Version 1.0, freigegeben) können Sie hier lesen.