Coordinated Vulnerability Disclosure (CVD)-Richtlinie der Vision in Automation GmbH
Aktueller Stand: 30.01.2026
Sollten Sie IT-Schwachstellen in Produkten der Vision in Automation GmbH gefunden haben, wenden Sie sich gerne vertrauensvoll an uns. Wir nehmen jede gemeldete Schwachstelle ernst und bearbeiten diese im Rahmen unseres Coordinated Vulnerability Disclosure (CVD)-Verfahrens.
Bitte berücksichtigen Sie die in unserer CVD-Richtlinie aufgeführten Punkte, damit Ihre Schwachstellenmeldung in unserem CVD-Prozess überführt und zügig bearbeitet werden kann.
Wir versprechen,
- jeden Schwachstellenbericht innerhalb des gesetzlichen Rahmens vertraulich zu behandeln. Personenbezogene Daten werden nicht ohne Ihre ausdrückliche Zustimmung an Dritte weiterzugeben.
- keine strafrechtlichen Schritte gegen Sie einzuleiten, solange Ihrerseits die Richtlinie und Grundsätze eingehalten wurden. Dies gilt nicht, wenn erkennbare kriminelle Absichten verfolgt wurden oder werden.
- eine Rückmeldung zu jeder getätigten Schwachstellenmeldung zu geben, sowie Ansprechpartner für den vertrauensvollen Austausch während des gesamten Prozesses zu sein.
Wir erwarten von Ihnen, dass
- die gefundene Schwachstelle nicht missbräuchlich ausgenutzt wurde. D.h., dass keine Schäden über die gemeldete Schwachstelle hinaus angerichtet wurden. Dies umfasst u.a. das Herunterladen, Veränderung oder Löschen von Daten, sowie das Hinterlegen von eigenem Programmcode auf unseren Systemen.
- keine Angriffe (wie z.B. Social-Engineering-, Spam-, (Distributed) DoS- oder „Brute Force“-Angriffe, etc.) gegen unsere IT-Systeme, unsere Infrastruktur oder Systeme unserer Kunden durchgeführt wurden.
- keine Manipulation, Kompromittierung oder Veränderung unserer Systeme oder Daten Dritter vorgenommen wurde;
- Informationen über die Schwachstelle nicht an Dritte weitergegeben werden, es sei denn, dies wurde in Absprache mit uns genehmigt
- es sich bei der Schwachstellenmeldung nicht um Ergebnisse aus automatisierten Tools oder Scans ohne erklärende Dokumentation handelt. Diese stellen keine gültigen Schwachstellenmeldungen dar.
- es sich bei der Schwachstellenmeldung um bisher nicht bekannte Informationen handelt. Zu bereits behobenen Schwachstellen werden Ihre Informationen zwar entgegengenommen und geprüft, sie qualifizieren sich jedoch nicht für eine weiterführende Bearbeitung im Rahmen des CVD-Prozesses.
- grundsätzlich gültige Kontaktdaten (E-Mail-Adresse) hinterlegt werden, damit wir Sie im Falle von Rückfragen kontaktieren können. Gerade bei komplexen Schwachstellen ist es nicht auszuschließen, dass wir weitere Erklärungen und Dokumentationen benötigen. Da wir sehr viel Wert auf eine gute Kommunikation legen, werden Schwachstellenmeldungen ohne Kommunikationsmöglichkeiten (bspw. gültige Kontaktdaten) nur eingeschränkt bearbeitet. Im Falle einer anonymen Meldung ist zu berücksichtigen, dass fachliche und inhaltliche Rückfragen nicht beantwortet und entsprechende Schwachstellenmeldungen daher nur eingeschränkt oder ggf. nicht bearbeitet werden können.
Qualifizierte Meldung von Schwachstellen
Alle Meldungen werden grundsätzlich geprüft und als qualifizierte Meldung erachtet, sofern sie die IT-Sicherheit unserer Produkte oder Infrastruktur betreffen und reproduzierbar sind. Ausgenommen hiervon sind folgende Fälle:
- Meldungen, die sich auf Informationen beziehen, die bereits öffentlich bekannt gemacht wurden
- Berichte von automatischen Tools oder Scans ohne erklärende Dokumentation
- Social Engineering gegen Mitarbeiter der Vision in Automation GmbH oder ihrer Kunden
- Denial-of-Service-Angriffe (DoS/DDoS)
- Bots, SPAM, Massenregistrierung
- Nicht umgesetzte Best Practices
Formatvorlage zum CVD-Verfahren
Im Folgenden finden Sie unsere Formatvorlage zur einheitlichen Meldung einer Schwachstelle in einem IT-Produkt unseres Unternehmens. Je ausführlicher Ihre Meldung ist, desto besser und schneller können wir die Schwachstelle nachvollziehen und beheben. Wir bitten Sie daher, sich, wenn möglich, an diese Formatvorlage zu halten:
- Klassifizierung der Schwachstelle, z.B. unter Angabe der Common Weakness Enumeration (CWE)-Kategorie (https://cwe.mitre.org/data/index.html)
- Risikoeinschätzung der Schwachstelle anhand des Common Vulnerability Scoring Systems (CVSS): https://www.first.org/cvss/calculator (optimal unter Angabe des CVSS-Vektors)
- Betroffenes Produkt unter Angabe von Modellbezeichnung, Seriennummer und ggf. Softwareversion
- Einfache Beschreibung (ggf. Screenshots oder andere Abbildungen für die bessere Nachvollziehbarkeit), aus der hervorgeht, wie die Schwachstelle entdeckt wurde (einschließlich evtl. verwendeter Tools).
- Proof-of-Concept: Wie lässt sich die Schwachstelle nachweisen bzw. reproduzieren?
- Umfassende Beschreibung der Schwachstelle (inkl. technischer Details)
- Wenn bekannt, mögliche Gegenmaßnahmen
- Ihre Kontaktdaten für Rückfragen (E-Mail-Adresse und/oder Telefonnummer). Eine anonyme Meldung ist über unser Web-Formular möglich. Bitte beachten Sie, dass in diesem Fall fachliche und inhaltliche Rückfragen nicht beantwortet und entsprechende Schwachstellenmeldungen daher nur eingeschränkt oder ggf. nicht bearbeitet werden können.
Abschluss der Schwachstellenprüfung
Nach Abschluss des CVD-Prozesses werden Sie umgehend in Kenntnis gesetzt. Unter folgenden Bedingungen wird CVD-Prozess abgeschlossen:
- Die Schwachstellenmeldung stellte sich als unbegründet heraus oder genügte nicht unseren Anforderungen für qualifizierte Meldungen.
- Die Schwachstelle wurde behoben oder eingedämmt und über das Bundesamt für Sicherheit und Informationstechnik (BSI) gemeldet und veröffentlicht.
- Technische oder inhaltsbezogene Rückfragen werden in einem Zeitraum von 30 Tagen nicht beantwortet, sodass es eine weitere Bearbeitung der Meldung nicht möglich macht.
- Die Schwachstelle wurde über das BSI gemeldet und veröffentlicht. Es konnte jedoch auch nach Rücksprache mit dem BSI keine Möglichkeit gefunden werden, diese zu beheben oder einzudämmen.
Ihre Schwachstellenmeldung
Hier finden Sie unsere Kontaktdaten sowie unser Web-Formular, worüber Sie Ihre Schwachstellenmeldungen mitteilen können.
