Cybersicherheit von Produkten

Sicherheit, die in den Lebenszyklus der Maschine integriert ist

Das Schwachstellenmanagement ist Teil unseres Prozesses zur Konzeption, Entwicklung, Wartung und Aktualisierung von Produkten mit digitalen Elementen.

  • CRA

    Verfahren gemäß der Verordnung (EU) 2024/2847.

  • PSIRT

    Koordinierungsteam für Erfassung, Analyse und Sanierung.

  • CVD

    Koordinierte Offenlegung zum Schutz des Kunden vor der Veröffentlichung.

Unser Engagement

Ein verantwortungsbewusster Umgang mit demjenigen, der uns dabei hilft, die Sicherheit zu verbessern

Wir möchten, dass jeder Forscher, Kunde oder Mitarbeiter einen Befund klar, sicher und mit einem vorhersehbaren Reaktionsprozess melden kann.

  • Integrität und Respekt

    Integrität und Respekt

    Wir nehmen Ihre Arbeit ernst und behandeln sie mit Respekt. Jede Meldung erhält die Aufmerksamkeit, die sie verdient – ohne automatische Antworten oder ungerechtfertigte Ablehnungen.

  • Ethik und Sicherheit

    Ethik und Sicherheit

    Wir glauben an verantwortungsvolle Forschung. Unsere Richtlinie schützt den guten Glauben und lehnt rechtliche Schritte gegen Forscher ab, die im Rahmen der genehmigten Grenzen handeln und diese Richtlinie einhalten.

  • Vertraulichkeit garantiert

    Vertraulichkeit garantiert

    Jeder Bericht wird streng vertraulich behandelt. Die Angaben des Ermittlers und die technischen Details werden während des gesamten Analyse- und Koordinierungsprozesses geschützt.

  • Offene Kommunikation

    Offene Kommunikation

    Ihre Zeit und Ihre Meinung sind uns wichtig. Wir pflegen während der Validierung, Behebung und Bekanntgabe einen klaren Dialog und respektieren dabei Ihre Wünsche hinsichtlich einer öffentlichen Anerkennung.

So funktioniert es

Bericht in fünf Schritten

  • Kontakt

    Geben Sie bitte Ihre Kontaktdaten und gegebenenfalls die Organisation an, der Sie angehören, damit wir die Analyse und die Reaktion koordinieren können.

  • Komponente

    Geben Sie das betroffene Gerät, Produkt oder System, dessen Hersteller sowie die konkrete Software- oder Firmware-Version an.

  • Verwundbarkeit

    Geben Sie dem Fund einen Titel, wählen Sie die entsprechende CWE-Kategorie aus und geben Sie gegebenenfalls bereits vorhandene CVE-/CWE-Referenzen an.

  • Details und Tests

    Beschreiben Sie die Sicherheitslücke, die Schritte zu ihrer Reproduktion sowie ihre Auswirkungen und fügen Sie einen Proof-of-Concept (PoC), Befehle, Code, Protokolle oder Belege bei.

  • Überprüfung und Bestätigung

    Überprüfen Sie alle Angaben, stimmen Sie den Richtlinien zur Offenlegung von Sicherheitslücken zu und bestätigen Sie die sichere Übermittlung an das PSIRT.

Verantwortungsvolle Offenlegung

Bevor Sie den Bericht absenden

Vermeiden Sie Tests, die Personen, die Produktion, Daten Dritter oder die Verfügbarkeit einer Maschine gefährden könnten.

Grundregeln für die Untersuchung

  • Führen Sie keine Denial-of-Service-Angriffe oder zerstörerischen Tests durch.
  • Verändern Sie keine Daten und extrahieren Sie nicht mehr Daten als unbedingt notwendig, um den Befund zu belegen.
  • Versuchen Sie nicht, sich Zugang zu anderen Systemen oder Netzwerken zu verschaffen.
  • Sollte der Test die Bewegung von Achsen, Sicherheits-SPS, Not-Aus-Funktionen oder andere kritische Funktionen beeinträchtigen, brechen Sie ihn sofort ab.
  • Veröffentlichen Sie keine technischen Details, bevor Sie die Veröffentlichung mit dem PSIRT abgestimmt haben.

Für besonders sensible Informationen kann der verschlüsselte Versand mithilfe eines öffentlichen PGP-Schlüssels aktiviert werden.

Sicherheitslücke melden

PSIRT-Kanal

Führen Sie jeden Schritt aus. Die Pflichtfelder werden vor dem Fortfahren überprüft.

  • Kontakt
  • Komponente
  • Verwundbarkeit
  • Details und Tests
  • Bestätigung

1 Kontakt

2 Komponente

3 Verwundbarkeit

4 Details und Tests

5 Bestätigung

Zusammenfassung des Berichts

Kontakt A
Nachname B
Email C
Telefon -
Land
Personalausweis / Ausweisdokument
Organisation
Zugehörige Maschinennummer
Produkt oder System
Komponentenmarke
Version
Titel
Kategorie
CVE/CWE-Referenz
Beschreibung
Schritte zur Reproduktion
Auswirkung
PoC
Diese Website ist durch reCAPTCHA geschützt. Es gelten die Datenschutzbestimmungen und Nutzungsbedingungen von Google.

Nachverfolgung

Was passiert danach?

  • Beitrag eingegangen

    Sichere Erfassung des Falls und Bestätigung gegenüber dem Ermittler.

  • Validierung

    Reproduktion, technische Klassifizierung und Folgenabschätzung.

  • Sanierung

    Behebung, Risikominderung, Tests und Vorbereitung des Updates.

  • Offenlegung

    Abgestimmte Kommunikation mit Kunden und gegebenenfalls mit dem Forscher.

FAQs

Über CRA und Sicherheitslücken

CNC, Panel-PCs, IPCs, Software oder digitale Dienste, Kameras und andere digitale Komponenten, die von Nicolás Correa geliefert oder in deren Maschinen integriert werden.

Der Kanal kann so angepasst werden, dass er Meldungen mit minimalen Angaben akzeptiert. Für diesen Vorschlag wird eine Kontakt-E-Mail-Adresse benötigt, um die Überprüfung und Koordination des Sachverhalts zu erleichtern.

Die Meldepflicht für aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle tritt am 11. September 2026 in Kraft.

Nein. Dieser Kanal ist ausschließlich für Sicherheitslücken bei digitalen Produkten und Dienstleistungen vorgesehen.