Cyber Resilience Act (CRA)
Produktsicherheit und Meldung von Sicherheitslücken
Unser Anspruch an Produktsicherheit
Die Water-i.d. GmbH legt großen Wert auf die Cybersicherheit ihrer Produkte und digitalen Lösungen. Im Einklang mit den Anforderungen des europäischen Cyber Resilience Act (CRA) nehmen wir jede Meldung einer möglichen Sicherheitslücke ernst und behandeln sie vertraulich.
Dies gilt insbesondere für unsere Produkte mit digitalen Elementen, wie Photometer mit Firmware und Funkschnittstellen (z. B. Bluetooth, WLAN), unsere Apps, unsere Software und unsere Cloud-Dienste.
Was Ihre Meldung enthalten sollte
Damit wir Ihre Meldung schnell analysieren können, geben Sie bitte möglichst viele der folgenden Informationen an:
- Produktbezeichnung und Version (Hardware-, Firmware-, App- oder Softwareversion)
- Beschreibung der Sicherheitslücke
- Technische Details und Schritte zur Reproduktion
- Ihre Einschätzung der möglichen Auswirkungen
- Datum der Entdeckung
- Bekannte Umgehungslösungen oder Gegenmaßnahmen, falls vorhanden
- Ihre Kontaktdaten für Rückfragen
So bearbeiten wir Ihre Meldung
- Eingangsbestätigung Wir bestätigen den Eingang Ihrer Meldung schnellstmöglich.
- Analyse Unser Team prüft und bewertet die gemeldete Sicherheitslücke und kontaktiert Sie bei Bedarf für weitere Details.
- Behebung Wir entwickeln geeignete Maßnahmen und stellen sie bereit, z. B. Sicherheitsupdates oder Handlungsempfehlungen.
- Information Wir informieren betroffene Nutzer und, soweit gesetzlich vorgeschrieben, die zuständigen Behörden. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir über die zentrale Meldeplattform der ENISA.
Koordinierte Offenlegung von Schwachstellen
Wir bitten Sie, folgende Grundsätze zu beachten:
- Bitte veröffentlichen Sie die Sicherheitslücke nicht, bevor wir ausreichend Gelegenheit hatten, sie zu analysieren und geeignete Maßnahmen umzusetzen.
- Greifen Sie nicht auf Daten Dritter zu, verändern oder löschen Sie diese nicht, und führen Sie Tests nur in dem Umfang durch, der zum Nachweis der Schwachstelle erforderlich ist.
- Verzichten Sie auf Angriffe, die die Verfügbarkeit unserer Dienste beeinträchtigen (z. B. Denial of Service), sowie auf Social Engineering oder physische Angriffe.
Wir behandeln Ihre Meldung vertraulich und geben Ihre personenbezogenen Daten ohne Ihre Zustimmung nicht an Dritte weiter.
Meldeformular für Sicherheitslücken
Mit * gekennzeichnete Felder sind Pflichtfelder.