Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD)

Einleitung und Verpflichtung

BODET TIME & SPORT verpflichtet sich, Schwachstellenmeldungen strukturiert, vertraulich und risikoadäquat zu bearbeiten und angemessene Korrektur- oder Abhilfemaßnahmen gemäß den geltenden gesetzlichen Bestimmungen zu ergreifen.

Diese Richtlinie ist Teil des globalen Schwachstellenmanagement-Prozesses von BODET TIME & SPORT und ergänzt die internen Verfahren zur Qualifizierung, Behebung, behördlichen Meldung und Verwaltung von Sicherheitsupdates.

Geltungsbereich

Diese Richtlinie gilt für Produkte von BODET TIME & SPORT während des für das Produkt festgelegten Sicherheitsunterstützungszeitraums, der einen Zeitraum von 5 Jahren (bis maximal 10 Jahre) ab dem Inverkehrbringen abdeckt, sowie für in diese Produkte integrierte Drittanbieter-Komponenten.

Schwachstellen können von externen Forschern, Kunden, Partnern, Lieferanten, den Teams von BODET TIME & SPORT oder durch Sicherheitsüberwachungs- und Testaktivitäten identifiziert werden.

Jede Meldung wird erfasst und nachverfolgt, um ihre Analyse, Qualifizierung, Behebungsmaßnahmen und gegebenenfalls die zugehörige Kommunikation zu überwachen.

Meldung einer Schwachstelle

Wenn Sie eine Schwachstelle in einem unserer Produkte entdecken, können Sie uns über unseren dedizierten Kontaktpunkt informieren: Schwachstelle melden.
Akzeptierte Sprachen: Französisch, Englisch

Unsere Verpflichtung und Bearbeitungszeiten

Um eine transparente und konstruktive Zusammenarbeit zu gewährleisten, verpflichten wir uns zur Einhaltung folgender Meilensteine:

  • Empfangsbestätigung: Innerhalb von maximal 2 Arbeitstagen
  • Ersteinschätzung und Rückmeldung an den Melder: Innerhalb von 5 Arbeitstagen
  • Qualifizierung und Analyse: Je nach Kritizität und Komplexität der Meldung durch unsere BODET-Teams
  • Behebung: Priorisiert nach Risiko
  • Kommunikation: Je nach Kritizität und Notwendigkeit der Koordinierung mit Dritten

Diese Fristen stellen CVD-Bearbeitungsziele dar und lassen die gesetzlichen Fristen für obligatorische Meldungen, die BODET TIME & SPORT einhält, unberührt.

Aktiv ausgenutzte Schwachstellen

Wenn eine Schwachstelle, die ein Produkt von BODET TIME & SPORT betrifft, als aktiv ausgenutzt identifiziert wird oder begründete Anhaltspunkte dafür vorliegen, dass sie aktiv ausgenutzt wird, leitet BODET TIME & SPORT seinen Schwachstellenmanagement-Prozess und, sofern die gesetzlichen Voraussetzungen erfüllt sind, die im Cyber Resilience Act vorgesehenen Meldeverfahren ein.

Informationen zur Identifizierung einer aktiven Ausnutzung müssen BODET TIME & SPORT so schnell wie möglich mitgeteilt werden.

Die betroffenen Nutzer werden über die Risiken sowie die zu ergreifenden Korrektur- oder Abhilfemaßnahmen informiert.

Safe-Harbor-Rahmen

BODET TIME & SPORT wird keine rechtlichen Schritte gegen einen Forscher/Melder einleiten, der in gutem Glauben und in Übereinstimmung mit dieser Richtlinie Forschungsaktivitäten zur Identifizierung und Meldung einer Schwachstelle durchgeführt hat.

Diese Zusage gilt nicht für vorsätzlich böswillige oder betrügerische Aktivitäten, Verstöße gegen geltendes Recht oder Handlungen, die zu unverhältnismäßigen Schäden an Systemen, Produkten oder Daten Dritter führen.

Koordinierte Offenlegung

Der Forscher wird gebeten, detaillierte technische Informationen über die Schwachstelle während der Koordinierungsphase nicht öffentlich offenzulegen, damit BODET TIME & SPORT das Problem analysieren, Abhilfemaßnahmen vorbereiten und die Nutzer informieren kann.

Die Bedingungen und der Zeitplan für die Offenlegung werden nach Möglichkeit mit dem Forscher unter Berücksichtigung des Risikos, der Verfügbarkeit von Abhilfemaßnahmen und der geltenden gesetzlichen Verpflichtungen vereinbart.

Sicherheitshinweise ("Security Advisories")

Wenn eine Schwachstelle eine öffentliche Mitteilung erfordert, veröffentlicht BODET TIME & SPORT einen Sicherheitshinweis (Security Advisory), der gegebenenfalls Folgendes enthält:

  • die Schwachstellen-ID
  • das betroffene Produkt und die betroffenen Versionen
  • die korrigierten Versionen
  • eine Beschreibung der Schwachstelle
  • ihre Auswirkung
  • ihren Schweregrad
  • den CVSS-Score, sofern verfügbar
  • die CVE-Nummer, sofern zugewiesen oder anwendbar
  • Korrektur- oder Abhilfemaßnahmen
  • Anweisungen, die es den Nutzern ermöglichen, das Risiko zu verringern oder zu beseitigen

Diese Mitteilung erfolgt im Bereich TIME CONNECT.

Wenn eine Schwachstelle eine in ein BODET Time-Produkt integrierte Drittanbieter-Komponente betrifft, koordiniert BODET TIME & SPORT bei Bedarf die Maßnahmen mit dem betreffenden Lieferanten oder Herausgeber, bewertet die Auswirkung auf die betroffenen BODET-Produkte und setzt angemessene Korrektur- or Abhilfemaßnahmen um.

Datenschutz

Im Rahmen einer Meldung übermittelte personenbezogene Daten werden gemäß der Datenschutzrichtlinie von BODET TIME & SPORT und nur in dem für die Bearbeitung der Meldung erforderlichen Umfang verarbeitet.

Informationen über Schwachstellen werden vertraulich behandelt und sind nur Personen zugänglich, die diese für die Analyse, Behebung oder Einhaltung geltender gesetzlicher Verpflichtungen kennen müssen.

Grenzen der Richtlinie

Diese Richtlinie stellt keine allgemeine Genehmigung zur Durchführung von Sicherheitstests auf Produkten, Systemen oder Infrastrukturen von BODET TIME & SPORT oder deren Kunden dar.

Forschungsaktivitäten müssen unter Einhaltung dieser Richtlinie sowie der geltenden Gesetze und Vorschriften und, sofern sie nicht Eigentum des Forschers sind, mit Genehmigung des Eigentümers der betreffenden Ausrüstung oder des betreffenden Systems durchgeführt werden.

Diese Richtlinie kann aktualisiert werden, um Entwicklungen bei Produkten, Sicherheitspraktiken und geltenden gesetzlichen Anforderungen zu berücksichtigen.