Hans Weber Maschinenfabrik GmbH

Schwachstellenmeldung

Richtlinie zur koordinierten Offenlegung von Sicherheitslücken

 

1. Einleitung

Hans Weber Maschinenfabrik GmbH nimmt die Sicherheit seiner Produkte mit digitalen Elementen ernst. Wir laden Sicherheitsforscher, Kunden und andere Dritte ein, uns Sicherheitslücken in unseren Produkten verantwortungsvoll zu melden, damit wir sie beheben können, bevor sie missbraucht werden.

Diese Policy beschreibt, wie Sie eine Schwachstelle melden können und welche Regeln für die Offenlegung gelten. Sie basiert auf den Anforderungen des Cyber Resilience Act (Verordnung (EU) 2024/2847).

 

2. Wie Sie eine Schwachstelle melden

Bitte senden Sie Ihre Meldung an:

product-security@hansweber.de

 

Ihre Meldung sollte enthalten:

  • Betroffenes Produkt (Bezeichnung, Version/Seriennummer, soweit bekannt)
  • Beschreibung der Schwachstelle und der möglichen Auswirkungen
  • Schritte zur Reproduktion, Proof-of-Concept (falls vorhanden)
  • Ihre Kontaktdaten für Rückfragen

 

3. Vertraulichkeit und gesetzliche Meldepflichten

Wir behandeln Ihre Meldung vertraulich und geben Ihre Daten nicht ohne Ihre Zustimmung an Dritte weiter, außer soweit gesetzlich erforderlich.

Insbesondere sind wir nach Art. 14 des Cyber Resilience Act verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an das zuständige nationale CSIRT (für Deutschland: das Bundesamt für Sicherheit in der Informationstechnik, BSI) sowie an die europäische Agentur für Cybersicherheit (ENISA) zu melden. Diese Meldung erfolgt über die zentrale ENISA Single Reporting Platform. Sollte dies auf Ihre Meldung zutreffen, informieren wir Sie darüber im Rahmen des laufenden Austauschs.

 

4. Coordinated Disclosure

Wir bitten darum, eine Schwachstelle nicht öffentlich zu machen, bevor

  • ein Sicherheitsupdate verfügbar ist, oder
  • 90 Tage seit der Meldung vergangen sind,

je nachdem, was zuerst eintritt. Diese Frist kann in Abstimmung mit dem Melder verlängert werden, wenn die Behebung komplexer ist, oder verkürzt werden, wenn die Schwachstelle bereits aktiv ausgenutzt wird.

 

5. Geltungsbereich

Diese Policy gilt für alle Produkte mit digitalen Elementen von Hans Weber Maschinenfabrik GmbH, insbesondere Steuerungen, HMI-Software und vernetzte Maschinenkomponenten. Für allgemeine Produktanfragen oder Support nutzen Sie bitte unser Kundenportal.

 

6. Änderungen dieser Policy

Diese Policy kann angepasst werden, etwa wenn sich unsere Prozesse oder die gesetzlichen Anforderungen ändern.