CVD-beleid (kwetsbaarheid melden)


Kwetsbaarheid gevonden?

Heb je een kwetsbaarheid gevonden in één van onze applicaties of diensten? Wij horen dit graag, zodat we het kunnen oplossen en onze beveiliging kunnen verbeteren.
Wij werken volgens een Coordinated Vulnerability Disclosure (CVD)-beleid. Dit betekent dat we samen met jou zorgen voor een verantwoorde afhandeling van de kwetsbaarheid.

Reikwijdte

Dit beleid is van toepassing op de door Infozorg beheerde applicaties en diensten. Beperk onderzoek tot wat noodzakelijk is om een mogelijke kwetsbaarheid aan te tonen. Benader daarbij niet doelbewust klantomgevingen of gegevens die niet noodzakelijk zijn om de kwetsbaarheid aan te tonen.

Wordt tijdens het onderzoek onbedoeld toegang verkregen tot een klantomgeving of tot gegevens die niet noodzakelijk zijn voor het onderzoek, staak dan het onderzoek direct en meld dit zo spoedig mogelijk.

Hoe meld je een kwetsbaarheid?

Dien je melding in via het formulier hieronder op deze pagina. Vermeld daarbij:

  • een duidelijke beschrijving van de kwetsbaarheid;
  • de getroffen applicatie of dienst;
  • de stappen om het probleem te reproduceren;
  • bewijsmateriaal, indien dit veilig gedeeld kan worden. Verstuur géén vertrouwelijke gegevens of persoonsgegevens. Indien dit noodzakelijk is, spreken we een veilige overdrachtsmethode af;
  • de mogelijke impact;
  • jouw contactgegevens.

Wat verwachten wij van jou?

Wij vragen je om:

  • te stoppen met het onderzoek zodra je een kwetsbaarheid hebt aangetoond en deze zo spoedig mogelijk te melden;
  • geen social engineering (zoals phishing) te gebruiken, geen spam te versturen, geen DDoS-aanvallen uit te voeren en geen pogingen te doen om fysieke beveiligingsmaatregelen te omzeilen of onbevoegd toegang tot locaties te verkrijgen;
  • altijd te handelen binnen de grenzen van de toepasselijke wet- en regelgeving;
  • geen misbruik te maken van de kwetsbaarheid en niet verder te gaan dan noodzakelijk is om deze aan te tonen;
  • geen gegevens te bekijken of te verwerken die niet noodzakelijk zijn om de kwetsbaarheid aan te tonen. Kopieer, wijzig of verwijder deze gegevens niet;
  • heb je tijdens het onderzoek toch vertrouwelijke gegevens verkregen of vastgelegd, wis deze dan nadat de kwetsbaarheid is verholpen;
  • applicaties of diensten niet onnodig te verstoren;
  • de kwetsbaarheid niet openbaar te maken totdat hierover gezamenlijk afspraken zijn gemaakt.

Wat kun je van ons verwachten?

Wij:

  • streven ernaar je melding binnen één werkdag te bevestigen;
  • beoordelen je melding zorgvuldig;
  • nemen passende maatregelen om de kwetsbaarheid te verhelpen;
  • houden je op de hoogte van de voortgang;
  • behandelen je melding vertrouwelijk en delen jouw contactgegevens niet met derden, tenzij dit noodzakelijk is voor de afhandeling van de melding of wij daartoe wettelijk verplicht zijn;
  • zullen in beginsel geen juridische stappen ondernemen tegen een melder die te goeder trouw handelt, zich aan dit beleid houdt en ons voldoende gelegenheid geeft de kwetsbaarheid te verhelpen voordat deze openbaar wordt gemaakt. Wanneer niet aan deze voorwaarden is voldaan, behouden wij ons het recht voor om alsnog juridische stappen te ondernemen.

Publicatie

In overleg kunnen wij informatie over de kwetsbaarheid publiceren nadat deze is verholpen. Daarbij vermelden wij de naam van de melder alleen als deze daarmee instemt.


Kwetsbaarheid melden

Uw gegevens

*Bewijsmateriaal, indien dit veilig gedeeld kan worden. Verstuur géén vertrouwelijke gegevens of persoonsgegevens. Indien dit noodzakelijk is spreken we een veilige overdrachtsmethode af.

Captcha (verplicht)
U dient cookies te accepteren om deze captcha te kunnen gebruiken.