security

CVD-Policy der Sisag-Gruppe

1 Meldung von Schwachstellen

Die Sicherheit unserer Produkte, Systeme und Online-Dienste hat für die Sisag-Gruppe («wir» oder «uns») hohe Priorität. Wenn Sie eine potenzielle Schwachstelle entdecken, bitten wir Sie, uns diese zu melden. Alle Hinweise werden sorgfältig geprüft.

 

Kontakt

E-Mail: security@sharecomm.ch
Sprachen: Deutsch oder Englisch

 

Für eine effiziente Bearbeitung Ihrer Meldung bitten wir Sie, nach Möglichkeit folgende Informationen bereitzustellen:

  • betroffenes Produkt oder System inklusive Versionsangabe
  • Beschreibung der Schwachstelle
  • Schritte zur Reproduktion
  • Einschätzung der möglichen Auswirkungen
  • Information, ob die Schwachstelle nach Ihrem Kenntnisstand bereits aktiv ausgenutzt wird

Wir bestätigen den Eingang Ihrer Meldung innerhalb von fünf Arbeitstagen und übermitteln Ihnen innerhalb von 15 Arbeitstagen eine erste Einschätzung. Wir prüfen jede Meldung sorgfältig, halten Sie über den Bearbeitungsstand auf dem Laufenden und stimmen den Zeitpunkt einer allfälligen Veröffentlichung mit Ihnen ab.

Die Sisag-Gruppe betreibt kein Bug-Bounty-Programm. Für die Meldung von Schwachstellen wird keine finanzielle Vergütung ausgerichtet.

2 Geltungsbereich

Die vorliegende CVD-Policy gilt für sämtliche von der Sisag-Gruppe betriebenen Produkte, Systeme, Online-Dienste und Websites. Der Sisag-Gruppe gehören die folgenden Gesellschaften an:

  • Sisag Holding AG (CHE-105.738.585)
  • Sisag AG (CHE-490-116.653), www.sisag.ch
  • Remec AG (CHE-115-4664-283), www.remec.ch
  • sharecomm ag (CHE-105.658.549), www.sharecomm.ch
  • SisCampus AG (CHE-266.167.011), www.54-hochgenuss.ch
  • sisware ag (CHE-222.389.799)

Die Entgegennahme und Koordination von Schwachstellenmeldungen erfolgen gruppenweit zentral. Verantwortlich für die weitere Bearbeitung ist grundsätzlich die Gesellschaft der Sisag-Gruppe, welche das betroffene Produkt, System, den Online-Dienst oder die Website betreibt.

3 Verantwortungsvolle Meldung von Schwachstellen

Für eine verantwortungsvolle Meldung von Schwachstellen gelten die folgenden Grundsätze:

  • Beschränken Sie Ihre Tests auf das notwendige Mass, um die Schwachstelle nachzuweisen. Kopieren, verändern oder löschen Sie keine fremden Daten. Sollten Sie auf sensible oder personenbezogene Daten zugreifen können, beenden Sie die Untersuchung und informieren Sie uns umgehend.
  • Führen Sie keine Tests an produktiven Anlagen unserer Kunden durch. Unsere Systeme kommen in sicherheitskritischen Umgebungen zum Einsatz. Eingriffe in laufende Anlagen können die Sicherheit von Personen gefährden.
  • Social Engineering, physische Angriffe und Denial-of-Service-Tests sind nicht zulässig.
  • Behandeln Sie Informationen über eine Schwachstelle vertraulich, bis diese behoben und eine allfällige Veröffentlichung mit uns abgestimmt wurde.

4 Safe Harbor

Wenn Sie eine potenzielle Sicherheitslücke entdecken und diese gemäss vorliegender Policy melden, gehen wir von einem verantwortungsvollen und gutgläubigen Handeln aus. Sofern Sie die Vorgaben dieser Policy einhalten, werden wir grundsätzlich keine straf- oder zivilrechtlichen Schritte gegen Sie einleiten. Dies gilt nicht für Handlungen, die über den in dieser Policy beschriebenen Rahmen hinausgehen oder vorsätzlich Schäden verursachen.

5 Koordinierte Offenlegung von Schwachstellen

Wir streben an, gemeldete Schwachstellen innerhalb von 90 Tagen nach Eingang der Meldung zu beheben. Sofern die Behebung eine Abstimmung mit Anlagenbetreibern, Herstellern oder Lieferanten erfordert, kann sich dieser Zeitraum verlängern. In solchen Fällen informieren wir die meldende Person über die Gründe und den aktualisierten Zeitplan. Zu behobenen Schwachstellen veröffentlichen wir bei Bedarf ein Security Advisory.

6 Umgang mit Ihren Personendaten

Wir verwenden Ihre Angaben zur Prüfung und Behebung der gemeldeten Schwachstelle, zur Kommunikation mit Ihnen sowie zur Erfüllung gesetzlicher Meldepflichten. Ihren Namen oder andere personenbezogene Angaben geben wir ohne Ihr Einverständnis nicht an Dritte weiter, sofern wir nicht gesetzlich dazu verpflichtet sind.

Weitere Informationen zur Bearbeitung von Personendaten finden Sie in unserer Datenschutzerklärung.

7 Schwachstellen in Drittprodukten

Betrifft eine gemeldete Schwachstelle eine von uns eingesetzte Komponente eines Drittanbieters oder ein Open-Source-Produkt, koordinieren wir die Bearbeitung bei Bedarf mit dem jeweiligen Hersteller, Anbieter oder verantwortlichen Open-Source-Projekt.