Responsible disclosure-beleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Harborn beschouwt de beveiliging van onze systemen als een topprioriteit. Hoe groot de inspanning ook is die we leveren op het gebied van systeembeveiliging, er kunnen altijd kwetsbaarheden aanwezig zijn. Dit beleid beschrijft hoe externe onderzoekers kwetsbaarheden kunnen melden en wat Harborn in ruil daarvoor biedt.
Scope
Dit beleid is van toepassing op alle systemen en diensten van Harborn, inclusief systemen die Harborn namens klanten beheert.
Beleid
Principes
Wij beschouwen de beveiliging van onze systemen als topprioriteit. Hoe groot onze inspanning ook is om systeembeveiliging te waarborgen, er kunnen altijd kwetsbaarheden aanwezig zijn.
Als u een kwetsbaarheid ontdekt, horen wij dat graag zodat we stappen kunnen ondernemen om dit zo snel mogelijk te verhelpen. Wij vragen u ons te helpen onze klanten en systemen beter te beschermen.
Wat wij vragen
- Raadpleeg ons huidige responsible disclosure-beleid via https://www.harborn.com/.well-known/security.txt.
- Stuur uw bevindingen naar security@harborn.com.
- Maak geen misbruik van de kwetsbaarheid of het probleem dat u heeft ontdekt, bijvoorbeeld door meer data te downloaden dan nodig is om de kwetsbaarheid aan te tonen, of door andermans data te verwijderen of te wijzigen.
- Onthul het probleem niet aan anderen totdat het is opgelost.
- Voer geen aanvallen uit op fysieke beveiliging, social engineering, distributed denial of service, spam of applicaties van derden.
- Verstrek voldoende informatie om het probleem te reproduceren, zodat wij het zo snel mogelijk kunnen verhelpen. Meestal volstaan het IP-adres of de URL van het getroffen systeem en een beschrijving van de kwetsbaarheid, maar complexe kwetsbaarheden vereisen mogelijk nadere toelichting.
Wat wij beloven
- Wij reageren binnen 3 werkdagen op uw melding met onze beoordeling en een verwachte oplossingsdatum.
- Als u bovenstaande instructies heeft gevolgd, nemen wij geen juridische stappen tegen u met betrekking tot de melding.
- Wij behandelen uw melding strikt vertrouwelijk en geven uw persoonsgegevens niet door aan derden zonder uw toestemming (tenzij wettelijk verplicht).
- Wij houden u op de hoogte van de voortgang richting een oplossing.
- In de openbare communicatie over het gemelde probleem zullen wij uw naam vermelden als ontdekker (tenzij u dit niet wenst).
- Als blijk van waardering voor uw hulp bieden wij een beloning voor elke melding van een beveiligingsprobleem dat ons nog niet bekend was. De hoogte van de beloning wordt bepaald op basis van de ernst van het lek en de kwaliteit van de melding. De minimumbeloning is een cadeaubon van €50.
Wij streven ernaar alle problemen zo snel mogelijk op te lossen en willen een actieve rol spelen bij de uiteindelijke publicatie over het probleem nadat het is opgelost.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.6.8 Melding van informatiebeveiligingsgebeurtenissen | Verantwoord melden van kwetsbaarheden. |
| A.5.24 Planning en voorbereiding incidentbeheer | Gestructureerde reactie op gemelde kwetsbaarheden. |
| A.5.28 Verzamelen van bewijsmateriaal | Documentatie van kwetsbaarheden en respons. |