Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Mo. - Do. 8:00 - 16:45 Uhr, Fr.: 8:00 - 15:00 Uhr

CVD-Policy



Richtlinie zur koordinierten Offenlegung

Langer & Laumann Ing.‑Büro GmbH unterstützt die verantwortungsvolle und koordinierte Offenlegung von Schwachstellen.


Geltungsbereich

Diese Richtlinie gilt für Schwachstellen, die Produkte, Software, Firmware, digitale Dienste oder die IT-Infrastruktur von Langer & Laumann Ing.‑Büro GmbH betreffen.

Automatisierte Scan-Ergebnisse sollten durch nachvollziehbare technische Informationen ergänzt werden. Reine, nicht verifizierbare Scan-Berichte können möglicherweise nicht qualifiziert geprüft werden.


Unsere Zusagen

Wenn Sie eine mögliche Schwachstelle in gutem Glauben und unter Einhaltung dieser Richtlinie melden, sagen wir Ihnen Folgendes zu:

  • Wir behandeln Ihre Meldung vertraulich.
  • Wir bleiben während der Bearbeitung als Ansprechpartner erreichbar.
  • Wir verlangen keine Vertraulichkeitsvereinbarung als Voraussetzung für die Bearbeitung.
  • Wir leiten keine strafrechtlichen Schritte gegen Sie ein, sofern Sie ohne erkennbare Schädigungsabsicht handeln und diese Richtlinie einhalten.
  • Wir nennen Sie auf Wunsch nach Abschluss des Verfahrens in einer Danksagung, sofern keine Sicherheits- oder Vertraulichkeitsgründe dagegensprechen.


Verantwortungsvolles Verhalten

Bitte beachten Sie bei der Untersuchung und Meldung einer Schwachstelle:

  • Nutzen Sie die Schwachstelle nicht über das für den Nachweis erforderliche Maß hinaus aus.
  • Verändern, löschen oder veröffentlichen Sie keine Daten.
  • Greifen Sie nicht auf Daten oder Systeme Dritter zu.
  • Führen Sie keine Social-Engineering-, Spam-, Brute-Force- oder Denial-of-Service-Angriffe durch.
  • Unterbrechen Sie Ihre Untersuchung, sobald Sie auf personenbezogene oder vertrauliche Daten stoßen.
  • Machen Sie technische Details nicht öffentlich, bevor die Veröffentlichung mit uns abgestimmt wurde.

Meldungen werden auch dann geprüft, wenn einzelne Punkte dieser Richtlinie nicht vollständig eingehalten wurden. Art und Umfang der weiteren Bearbeitung richten sich nach dem jeweiligen Einzelfall.




Veröffentlichung von Schwachstellen

Wir stimmen die Veröffentlichung einer bestätigten Schwachstelle nach Möglichkeit mit der meldenden Person ab.

Validierte und verifizierte Schwachstellen veröffentlichen wir grundsätzlich innerhalb von 90 Tagen. Wenn eine Behebung innerhalb dieses Zeitraums aus nachvollziehbaren Gründen nicht möglich ist, kann die Frist in Abstimmung mit dem zuständigen nationalen CSIRT verlängert werden.

Bei aktiver Ausnutzung, einer erheblichen Gefährdung oder gesetzlichen Meldepflichten können abweichende Maßnahmen und Fristen erforderlich sein.



Abschluss des Verfahrens

Das Verfahren gilt insbesondere dann als abgeschlossen, wenn:

  • sich die Meldung als unbegründet erwiesen hat,
  • die Schwachstelle behoben oder angemessen eingedämmt und veröffentlicht wurde oder
  • erforderliche Rückfragen über einen Zeitraum von mindestens 30 Tagen unbeantwortet geblieben sind und eine weitere Prüfung deshalb nicht möglich ist.

Letzte Aktualisierung: 11. September 2026

_INNER_
added