Coordinated Vulnerability Disclosure (CVD) Policy
Unternehmen: Silicann Systems GmbH
Gültig ab: 1. September 2026
Version: 1.0
1. Einleitung und Zweck
Die Sicherheit unserer Produkte hat für Silicann Systems GmbH höchste Priorität. Gemäß den Anforderungen des EU Cyber Resilience Act (Verordnung EU 2024/2847) verpflichten wir uns zu einem transparenten und verantwortungsvollen Umgang mit Sicherheitslücken. Diese Richtlinie regelt, wie Sicherheitsforscher, Kunden und Dritte Schwachstellen in unseren Produkten sicher melden können und wie wir diese koordinieren und beheben.
2. Geltungsbereich (Scope)
Diese Policy gilt für alle von Silicann Systems entwickelten, bereitgestellten und kommerziell am Markt angebotenen Produkte mit digitalen Elementen, einschließlich eingebetteter Software, zugehöriger Anwendungen und bereitgestellter Updates.
- Kommerzielle Open-Source-Software: Dieser Geltungsbereich erstreckt sich explizit auch auf von uns auf öffentlichen Plattformen (z. B. GitHub) bereitgestellte Open-Source-Software, sofern diese Software im Rahmen unserer geschäftlichen Tätigkeit vertrieben wird, als Basis für unsere kommerziellen Produkte dient oder wir hierfür kostenpflichtigen Support anbieten.
- Drittanbieter / Upstream: Sollte eine Schwachstelle in einer von uns genutzten Open-Source-Komponente oder Softwarebibliothek eines Drittanbieters gefunden werden, die nicht von uns verwaltet wird, koordinieren wir die Behebung mit den jeweiligen Maintainern, um unsere Produkte abzusichern.
3. Wie Sie eine Schwachstelle melden
Wenn Sie eine potenzielle Sicherheitslücke in einem unserer Produkte entdeckt haben, bitten wir Sie, uns diese unverzüglich zu melden.
Meldekanal: Bitte senden Sie eine E-Mail an security@silicann.com
Verschlüsselung (Empfohlen): Zur sicheren Übermittlung nutzen Sie bitte unseren PGP-Schlüssel. Den Schlüssel und die aktuellen Kontaktdaten finden Sie in unserer security.txt unter https://silicann.com/.well-known/security.txt.
Inhalt der Meldung: Um die Schwachstelle schnellstmöglich prüfen zu können, sollte Ihre Meldung folgende Informationen enthalten:
- Betroffenes Produkt und Versionsnummer.
- Eine detaillierte Beschreibung der Schwachstelle.
- Schritt-für-Schritt-Anleitung oder Proof-of-Concept (PoC) zur Reproduktion.
- Mögliche Auswirkungen der Schwachstelle.
4. Unser Versprechen (Safe Harbor / Rechtliche Zusicherung)
Wir schätzen die Arbeit von Sicherheitsforschern. Wenn Sie die folgenden Regeln einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten:
- Sie greifen nicht auf Kundendaten zu, verändern oder löschen diese nicht.
- Sie führen keine Denial-of-Service-Angriffe (DoS/DDoS) oder Social-Engineering-Angriffe durch.
- Sie geben die Schwachstelle nicht an Dritte oder die Öffentlichkeit weiter, bevor wir die Möglichkeit hatten, sie zu beheben (Koordinierte Offenlegung).
Hinweis: Ein Bug-Bounty-Programm mit finanziellen Vergütungen wird von Silicann Systems nicht betrieben.
5. Der CVD-Prozess und Reaktionszeiten
Nach dem Eingang einer Meldung stößt unser IT-Verantwortlicher folgenden Prozess an:
- Eingangsbestätigung: Wir bestätigen den Erhalt Ihrer Meldung innerhalb von maximal 48 Stunden.
- Validierung: Wir prüfen und analysieren die Schwachstelle technisch. Bei Bedarf kontaktieren wir Sie für Rückfragen.
- Behebung: Wir entwickeln unverzüglich einen Patch, ein Firmware-Update oder eine risikomindernde Maßnahme (Workaround).
- Transparenz: Nach erfolgreicher Behebung wird der Finder – sofern gewünscht – in den Versionshinweisen namentlich genannt.
6. Information unserer Kunden (B2B-Kommunikation)
Da wir eine exklusive Anzahl an Firmenkunden betreuen, erfolgt die Bereitstellung von Sicherheitsupdates und -informationen nicht über öffentliche Kanäle, sondern gezielt und direkt:
Im Falle einer validierten, kritischen Schwachstelle und der Verfügbarkeit eines Patches werden alle betroffenen Kunden manuell und direkt per E-Mail durch unseren IT-Verantwortlichen kontaktiert.
Die E-Mail enthält eine klare Risikobewertung, Handlungsanweisungen zur Installation des Updates sowie bei Bedarf temporäre Workarounds zum Schutz der Systeme.