Produktsicherheit – Richtlinie zur koordinierten Offenlegung von Schwachstellen

Bei Haag-Streit hat die Sicherheit unserer Produkte einen hohen Stellenwert. Sie ist ein wesentlicher Bestandteil unseres Engagements für unsere Kundinnen und Kunden, Patientinnen und Patienten sowie Partnerinnen und Partner.

Wir schätzen den wichtigen Beitrag von Sicherheitsforscherinnen und Sicherheitsforschern, Kundinnen und Kunden, Partnerinnen und Partnern sowie der Cybersicherheits-Community bei der Identifizierung und verantwortungsvollen Meldung potenzieller Sicherheitslücken.

Wenn Sie eine mögliche Sicherheitslücke in einem Produkt oder Service von Haag-Streit entdeckt haben, bitten wir Sie, uns diese über die unten beschriebenen Meldewege mitzuteilen.

 

Meldung einer Sicherheitslücke

Dieser Meldeprozess ist für Cybersicherheits-Schwachstellen vorgesehen, die Haag-Streit-Produkte, Software, Firmware, integrierte Komponenten von Drittanbietern oder produktbezogene digitale Services betreffen.
 
In den Geltungsbereich eingeschlossen
 
  • Haag-Streit-Produkte mit digitalen Funktionen
  • Von Haag-Streit entwickelte oder gewartete Software und Firmware
  • Eingebettete oder integrierte Softwarekomponenten von Drittanbietern, die als Bestandteil von Haag-Streit-Produkten bereitgestellt werden
  • Von Haag-Streit betriebene produktbezogene digitale Dienste, sofern zutreffend

 

Nicht im Geltungsbereich

Bitte nutzen Sie für die folgenden Anliegen die entsprechenden Support-, Qualitäts- oder Kundendienstkanäle von Haag-Streit:

  • Produktreklamationen
  • Unerwünschte Ereignisse oder Vorfälle, die die Patientensicherheit betreffen
  • Anfragen an den technischen Support
  • Garantieansprüche
  • Allgemeine Kundendienstanfragen
  • Anfragen zum Schutz der Privatsphäre oder zum Datenschutz

Verantwortungsvolle Offenlegung

Wir bitten alle meldenden Personen, Sicherheitsuntersuchungen verantwortungsvoll und nach Treu und Glauben durchzuführen. Beachten Sie bei der Untersuchung potenzieller Schwachstellen bitte Folgendes:

  • Handeln Sie mit dem Ziel, die Sicherheit unserer Produkte und Dienstleistungen zu verbessern.
  • Vermeiden Sie Handlungen, die die Verfügbarkeit, Integrität oder Vertraulichkeit von Kundensystemen, Produkten oder Daten beeinträchtigen könnten.
  • Greifen Sie nicht vorsätzlich auf Kunden-, Patienten- oder andere vertrauliche Informationen zu und verändern, speichern oder veröffentlichen Sie diese nicht.
  • Beschränken Sie die Tests auf das Mindestmass, das zum Nachweis der Schwachstelle erforderlich ist, und beenden Sie die Tests, sobald ausreichende Nachweise vorliegen.
  • Nutzen Sie eine Schwachstelle nicht über das Mass hinaus aus, das zur Überprüfung Ihrer Feststellungen vernünftigerweise erforderlich ist.
  • Schleusen Sie keine Schadsoftware ein, führen Sie keine Denial-of-Service-Tests durch und beeinträchtigen Sie Produkte oder Dienstleistungen auch nicht auf andere Weise.
  • Veröffentlichen Sie keine Einzelheiten zur Schwachstelle, bevor Haag-Streit ausreichend Gelegenheit hatte, diese zu untersuchen und gegebenenfalls Hinweise zur Behebung oder Risikominderung bereitzustellen.
  • Halten Sie alle geltenden Gesetze und Vorschriften ein.

Was Sie von uns erwarten können

Nach Eingang einer Meldung durchlaufen wir einen koordinierten Prozess zur Prüfung, Bewertung und gegebenenfalls Behebung des gemeldeten Sachverhalts.

Nicht jede Meldung führt zu einer bestätigten Schwachstelle. Kann eine Meldung nicht reproduziert werden oder fällt sie nicht in den Geltungsbereich dieser Richtlinie, bemühen wir uns in angemessenem Umfang, unsere Erkenntnisse mitzuteilen. Gegebenenfalls stellt Haag-Streit seinen Kunden relevante Informationen zu verfügbaren Updates, Massnahmen zur Risikominderung oder empfohlenen Massnahmen bereit.

Koordinierte Offenlegung von Schwachstellen

Haag-Streit unterstützt die verantwortungsvolle Zusammenarbeit mit Sicherheitsforscherinnen und Sicherheitsforschern sowie anderen meldenden Personen, damit potenzielle Schwachstellen kontrolliert und zeitnah untersucht sowie behoben werden können.

Wir bitten alle meldenden Personen, keine Informationen über eine Schwachstelle öffentlich bekannt zu machen, bevor Haag-Streit ausreichend Gelegenheit hatte, die Meldung zu prüfen und gegebenenfalls Maßnahmen zur Behebung oder Risikominderung bereitzustellen.

Die öffentliche Kommunikation über Schwachstellen erfolgt durch Haag-Streit und richtet sich nach Art der Schwachstelle, den betroffenen Produkten sowie dem Schutzbedarf unserer Kundinnen und Kunden.

 

Rechtlicher Schutz

Haag-Streit unterstützt verantwortungsvolle Sicherheitsforschung, die nach Treu und Glauben und in Übereinstimmung mit dieser Richtlinie durchgeführt wird.

Wenn Sie verantwortungsvoll handeln, sich ernsthaft darum bemühen, Schäden zu vermeiden, vertrauliche Informationen schützen, uns Ihre Erkenntnisse unverzüglich melden und diese Richtlinie einhalten, beabsichtigt Haag-Streit nicht, allein aufgrund Ihrer Sicherheitsforschungsaktivitäten rechtliche Schritte einzuleiten.

Diese Erklärung gestattet keine Aktivitäten, die gegen geltendes Recht verstossen, Kunden- oder Patientendaten gefährden, Produkte oder Dienstleistungen beeinträchtigen oder über das Mass hinausgehen, das zur Erkennung und Meldung einer potenziellen Schwachstelle vernünftigerweise erforderlich ist. Keine Bestimmung dieser Richtlinie schränkt Rechte oder Pflichten nach geltendem Recht ein.

Produkte mit eingestelltem Support

Produkte, deren unterstützter Produktlebenszyklus beendet wurde, erhalten möglicherweise keine Sicherheitsupdates mehr.

Soweit möglich, kann Haag-Streit Empfehlungen oder Massnahmen zur Risikominderung bereitstellen, um potenzielle Sicherheitsrisiken zu reduzieren. Kundinnen und Kunden wird empfohlen, unterstützte Produktversionen zu verwenden, um weiterhin von Sicherheitsupdates und Sicherheitsverbesserungen zu profitieren.

 

Sicherheitslücke melden

Wenn Sie der Ansicht sind, eine Sicherheitslücke in einem Haag-Streit-Produkt identifiziert zu haben, nutzen Sie bitte das untenstehende Meldeformular.

Das Formular ist der bevorzugte Meldeweg, da es uns hilft, alle Informationen zu erfassen, die für die Prüfung und Bewertung Ihrer Meldung erforderlich sind.

Wir danken der Sicherheits-Community für ihren wertvollen Beitrag zur Verbesserung der Sicherheit unserer Produkte. Verantwortungsvolle Meldungen von Sicherheitslücken tragen dazu bei, unsere Kundinnen und Kunden, Patientinnen und Patienten, Partnerinnen und Partner sowie die Fachpersonen im Gesundheitswesen, die auf unsere Produkte vertrauen, bestmöglich zu schützen.

Formular zur Meldung von Sicherheitslücken

Bitte verwenden Sie dieses Formular, um eine vermutete Cybersicherheits-Schwachstelle in einem Haag-Streit-Produkt zu melden, einschliesslich zugehöriger Software, Firmware oder integrierter Komponenten von Drittanbietern.

Bitte übermitteln Sie keine Patienteninformationen, vertraulichen Kundendaten oder personenbezogenen Daten, sofern diese nicht zwingend erforderlich sind, damit Haag-Streit die Meldung prüfen und bewerten kann.

 

Alternativer Meldeweg

Wir empfehlen, Schwachstellen über das vorstehende Meldeformular zu melden, da dadurch sichergestellt wird, dass uns die für die Bearbeitung Ihrer Meldung erforderlichen Informationen vorliegen. Sollte jedoch ein alternativer Meldeweg erforderlich sein, können Sie Ihre Meldung per E-Mail übermitteln.

E-Mail-Adresse: product.security@haag-streit.com

Sichere Kommunikation: Bei sensiblen Meldungen können Sie Ihre E-Mail mit unserem öffentlichen PGP-Schlüssel verschlüsseln.