Cyber Resilience Act – Schwachstellenmeldung
Instrument Systems nimmt Hinweise auf mögliche Sicherheitslücken in eigenen Produkten, Systemen und digitalen Diensten ernst. Wenn Sie eine Schwachstelle entdeckt haben, bitten wir Sie, uns diese vertraulich zu melden.
Zweck dieser Seite
Diese Seite erklärt:
- wie Sie eine sicherheitsrelevante Meldung an Instrument Systems übermitteln können,
- welche Informationen für eine effiziente Bewertung hilfreich sind, und
- wie Instrument Systems mit eingehenden Meldungen umgeht.
Geltungsbereich
Diese Meldeinformationen gelten für mögliche Schwachstellen in:
- Produkten von Instrument Systems,
- zugehöriger Software, Firmware und eingebetteten Komponenten sowie
- digitalen Diensten, Webanwendungen und Schnittstellen, die von Instrument Systems bereitgestellt oder betrieben werden.
Wenn Sie nicht sicher sind, ob Ihr Hinweis in diesen Bereich fällt, senden Sie ihn bitte dennoch an den unten genannten Kontakt.
Kontakt für Schwachstellenmeldungen
Bitte richten Sie Ihre Meldung an die folgende zentrale Kontaktadresse:
vulnerability@instrumentsystems.com
Bevorzugte Sprachen: Englisch oder Deutsch.
Hilfreiche Angaben für Ihre Meldung
Je vollständiger Ihre Angaben sind, desto schneller können wir Ihre Meldung prüfen und einordnen. Bitte teilen Sie uns nach Möglichkeit mit:
Zum betroffenen Produkt oder System:
- Bezeichnung des betroffenen Produkts, Systems oder Dienstes (ggf. mit Seriennummer)
- Betroffene Version, Konfiguration und Komponente
Zur Schwachstelle selbst:
- Beschreibung der Schwachstelle und des beobachteten Verhaltens
- Technische Auswirkungen auf Vertraulichkeit, Integrität, Verfügbarkeit oder andere sicherheitsrelevante Eigenschaften
- Schritte zur Reproduktion
Zur Ausnutzbarkeit (sofern bekannt):
- Bekannte Angriffsmethoden, Schnittstellen oder Mechanismen zur Ausnutzung
- Erforderliche Voraussetzungen und Reichweite der Ausnutzung in Ihrer Umgebung
Nachweise und Kontakt:
- Vorhandene Belege, z. B. Screenshots, Log-Auszüge oder ein Proof of Concept
- Ihre Kontaktmöglichkeit für Rückfragen (sofern gewünscht)
- Hinweise auf eine bereits erfolgte oder geplante Veröffentlichung (sofern zutreffend)
Weitere Informationen zur Verarbeitung personenbezogener Daten im Zusammenhang mit Schwachstellenmeldungen finden Sie in unserer Datenschutzerklärung.
https://www.instrumentsystems.com/de/datenschutzhinweise
Was nach Ihrer Meldung passiert
Eingehende Meldungen werden im Rahmen der gesetzlichen Vorgaben vertraulich behandelt und nach einem geregelten internen Verfahren bearbeitet. Konkret bedeutet das:
- Ihre Meldung wird dokumentiert und durch zuständige interne Stellen geprüft und bewertet.
- Falls Rückfragen bestehen, nehmen wir über Ihren angegebenen Kontaktweg mit Ihnen Verbindung auf. Ohne Kontaktangabe kann keine Rückmeldung erfolgen.
- Bei bestätigten Schwachstellen veranlassen wir geeignete Maßnahmen zur Beseitigung.
- Sofern eine Kontaktmöglichkeit vorliegt, informieren wir Sie nach erfolgter Beseitigung der Schwachstelle.
Reaktionszeiten
Instrument Systems bemüht sich, bei vorhandener Kontaktmöglichkeit innerhalb von fünf Arbeitstagen eine erste, nicht automatisierte Rückmeldung zu geben.
Die weitere Bearbeitungszeit hängt von Komplexität, Nachvollziehbarkeit und technischer Auswirkung der gemeldeten Schwachstelle ab. Sollte mehr Zeit benötigt werden, informieren wir Sie nach Möglichkeit im Verlauf der Bearbeitung.
Koordinierte Offenlegung (Coordinated Vulnerability Disclosure)
Instrument Systems unterstützt einen koordinierten Umgang mit Schwachstelleninformationen. Wir bitten meldende Personen:
- Informationen über die Schwachstelle zunächst vertraulich zu halten und
- eine Veröffentlichung erst nach angemessener Abstimmung mit uns vorzunehmen.
Vertraulichkeit und verantwortungsvolles Vorgehen
Bitte handeln Sie bei Ihrer Meldung verantwortungsvoll und vermeiden Sie unnötige Beeinträchtigungen von Systemen, Daten oder Dritten. Im Einzelnen bitten wir darum:
- Tests auf den zur Verifikation der Schwachstelle notwendigen Umfang zu beschränken,
- keine Daten zu verändern, zu löschen oder unbefugt einzusehen,
- keine Systeme, Dienste oder Dritte zu beeinträchtigen und
- Informationen nicht ohne vorherige Abstimmung öffentlich zu machen.
Wenn die Schwachstelle bereits öffentlich bekannt ist oder sich ein aktiver Angriff abzeichnet, geben Sie dies bitte in Ihrer Meldung an.
Nicht für allgemeine Anfragen
Dieser Kontaktweg ist ausschließlich für die Meldung von Schwachstellen vorgesehen.
Für allgemeine Support-Anfragen, Servicefälle, Produktfragen oder Vertriebsanliegen nutzen Sie bitte die regulären Kontaktwege von Instrument Systems.
Weitere Informationen
Coordinated Vulnerability Disclosure (CVD) Policy
Die Datei security.txt enthält die von Instrument Systems veröffentlichten Kontakt- und Hinweisinformationen für Sicherheitsmeldungen in einem standardisierten, maschinenlesbaren Format. Sie ergänzt diese Seite und ist insbesondere für automatisierte Sicherheitsrecherchen relevant.