Cybersecurity bij STIEBEL ELTRON
Beveiliging maakt integraal deel uit van onze productkwaliteit.
Onze klanten vertrouwen dagelijks op de producten van STIEBEL ELTRON. Daarom zien we cybersecurity als vast onderdeel van onze kwaliteits- en innovatiestrategie.
Al bij de ontwikkeling van onze producten houden we rekening met beveiligingseisen, om risico's te beperken en digitale functies betrouwbaar te beschermen. Door continue verbetering en regelmatige controles zorgen we ervoor dat onze beveiligingsmaatregelen voldoen aan de actuele eisen.
Verantwoordelijkheid voor digitale veiligheid
Doordat producten steeds meer verbonden zijn, ontstaan nieuwe mogelijkheden voor comfort en energie-efficiëntie. Tegelijk nemen de eisen aan de bescherming ervan toe.
STIEBEL ELTRON hanteert een integrale beveiligingsaanpak die technische, organisatorische en procesmatige maatregelen met elkaar verbindt. Ons doel is de beschikbaarheid, integriteit en vertrouwelijkheid van relevante systemen en gegevens zo goed mogelijk te waarborgen.
Voor algemene vragen of opmerkingen over cybersecurity kun je contact opnemen via: security@stiebel-eltron.com.
Samen voor meer veiligheid
De cybersecuritycommunity levert een belangrijke bijdrage aan het verbeteren van digitale veiligheid.
Heb je aanwijzingen voor mogelijke kwetsbaarheden in producten of digitale diensten van STIEBEL ELTRON? Dan stellen we een verantwoorde melding op prijs.
Je kunt een kwetsbaarheid op de volgende manieren melden:
- Via ons meldformulier voor beveiligingsincidenten en kwetsbaarheden
- Rechtstreeks per e-mail aan security@stiebel-eltron.com
Elke melding wordt door onze beveiligingsexperts vertrouwelijk behandeld, beoordeeld en volgens vaste procedures afgehandeld. We streven naar een transparante samenwerking en naar een snelle analyse en oplossing van gegronde meldingen. Meer informatie over het meldproces, de gegevens die een melding moet bevatten en de voorwaarden voor verantwoorde openbaarmaking vind je in onze Vulnerability Disclosure Policy.
Servicemeldingen
Hier vind je belangrijke informatie over productgerelateerde serviceberichten, technische mededelingen en relevante productinformatie van STIEBEL ELTRON. We publiceren hier informatie zodra die van belang is voor het veilige en correcte gebruik van onze producten.
| Product | Onderwerp | Publicatiedatum | Meer informatie |
|---|---|---|---|
| - | - | - | - |
Beveiligingsmeldingen
Als onderdeel van onze inzet voor productveiligheid en cybersecurity publiceren we beveiligingsrelevante informatie over onze producten en digitale diensten. Denk aan meldingen van kwetsbaarheden, beschikbare beveiligingsupdates en aanbevolen maatregelen om de betrokken systemen te beschermen. Deze informatie werken we doorlopend bij, zodat klanten en partners zo veel mogelijk transparantie krijgen
| Betrokken product | Beveiligingsadvies | Ernst | Gepubliceerd op | Meer informatie |
|---|---|---|---|---|
| - | - | - | - | - |
STIEBEL ELTRON ondersteunt verantwoord beveiligingsonderzoek. Wie handelt in overeenstemming met deze policy en kwetsbaarheden verantwoord meldt, draagt bij aan het voortdurend verbeteren van de veiligheid van onze producten en diensten.
Vulnerability Disclosure Policy
1. Onze ambitie
De veiligheid van onze producten, digitale diensten en verbonden oplossingen heeft bij STIEBEL ELTRON hoge prioriteit. We ontwikkelen en beheren onze producten met als doel vertrouwelijkheid, integriteit, beschikbaarheid en veiligheid voor onze klanten te waarborgen.
Tegelijk beseffen we dat kwetsbaarheden, ondanks zorgvuldige ontwikkeling, tests en kwaliteitsborging, nooit volledig zijn uit te sluiten. Meldingen van beveiligingsonderzoekers, klanten, partners en derden helpen ons mogelijke kwetsbaarheden vroegtijdig te herkennen, te beoordelen en te verhelpen.
Daarom verwelkomen we verantwoorde meldingen van mogelijke kwetsbaarheden in het kader van deze Vulnerability Disclosure Policy.
2. Doel
This policy sets out how potential security vulnerabilities can be reported to STIEBEL ELTRON and how we handle such reports.
We aim to ensure the coordinated disclosure of vulnerabilities. This means that any potential vulnerability should first be reported to us confidentially, so we can investigate and assess it and, where necessary, provide appropriate remedial measures (such as security updates, configuration guidance or other protective measures) before any technical details become public knowledge.
3. Toepassingsgebied
Deze policy geldt voor mogelijke kwetsbaarheden in producten, software, firmware, apps, digitale interfaces en daaraan gekoppelde diensten van STIEBEL ELTRON, voor zover STIEBEL ELTRON die levert, beheert of ervoor verantwoordelijk is.
Het toepassingsgebied omvat in het bijzonder:
- verbonden apparaten en systemen van STIEBEL ELTRON;
- software en firmware die op producten van STIEBEL ELTRON wordt gebruikt;
- mobiele apps en webapplicaties, voor zover STIEBEL ELTRON die aanbiedt;
- digitale interfaces, API's en communicatie-interfaces;
- cloud- of remotefuncties, voor zover die deel uitmaken van een product of dienst van STIEBEL ELTRON;
- componenten van derden, voor zover die zijn opgenomen in producten of digitale oplossingen van STIEBEL ELTRON.
Systemen of diensten van derden waarvoor STIEBEL ELTRON niet verantwoordelijk is, vallen buiten deze policy.
4. Kwetsbaarheden melden
Je kunt kwetsbaarheden op de volgende manieren melden:
- via het beveiligingsformulier op deze website
- per e-mail aan security@stiebel-eltron.com
Geef daarbij zo mogelijk de volgende informatie:
- betrokken producten of diensten
- productversie
- beschrijving van de kwetsbaarheid
- stappen om de kwetsbaarheid te reproduceren
- mogelijke gevolgen
- beschikbare screenshots, logbestanden of proof-of-concept
5. Hoe we met meldingen omgaan
Na ontvangst van een melding:
- bevestigen we de ontvangst van de melding;
- beoordelen we de gemelde kwetsbaarheid;
- nemen we de noodzakelijke tegenmaatregelen;
- houden we de melder, waar mogelijk, op de hoogte van de voortgang;
- informeren we, waar nodig, de betrokken gebruikers over de kwetsbaarheid en over passende beschermende of herstelmaatregelen.
Meldingen worden afgehandeld op basis van het risico en de ernst van de kwetsbaarheid.
6. Eisen aan verantwoord beveiligingsonderzoek
We vragen alle melders om bij het onderzoeken en melden van mogelijke kwetsbaarheden verantwoord, rechtmatig en zorgvuldig te werk te gaan. Let in het bijzonder op het volgende:
- Test alleen systemen, apparaten of accounts die je mag gebruiken.
- Benader geen gegevens van derden en wijzig, verwijder of exfiltreer geen gegevens.
- Voorkom elke aantasting van de beschikbaarheid, integriteit of veiligheid van producten, diensten of netwerken.
- Maak niet verder gebruik van een mogelijke kwetsbaarheid dan nodig is om die te verifiëren.
- Publiceer geen technische details voordat wij de kwetsbaarheid hebben kunnen onderzoeken en passende maatregelen hebben kunnen nemen.
- Zie af van afpersing, dreigementen of andere ontoelaatbare drukmiddelen.
- Houd je aan alle geldende wettelijke voorschriften.
7. Gecoördineerde openbaarmaking
Publiceer pas wanneer:
- wij de kwetsbaarheid hebben beoordeeld;
- passende herstelmaatregelen beschikbaar zijn of een redelijk publicatiemoment is afgestemd;
- betrokken gebruikers, waar nodig, geïnformeerd konden worden;
- wettelijke meld- of informatieplichten in acht zijn genomen.
Wordt een kwetsbaarheid al actief uitgebuit of bestaat er een direct risico voor gebruikers, dan kunnen andere maatregelen nodig zijn, met name het versneld informeren van betrokkenen of bevoegde instanties.
8. Niet-toegestane activiteiten
De volgende handelingen zijn niet toegestaan:
- toegang tot persoonsgegevens of vertrouwelijke informatie van derden
- het wijzigen of verwijderen van gegevens
- het aantasten van de beschikbaarheid van systemen of diensten
- het inzetten van denial-of-service-aanvallen (DoS/DDoS)
- het installeren van schadelijke software
- social engineering gericht op medewerkers, klanten of partners
- fysieke aanvallen op gebouwen of infrastructuur
9. Juridische omgang met meldingen te goeder trouw
STIEBEL ELTRON zal in beginsel geen juridische stappen ondernemen tegen personen die te goeder trouw, rechtmatig en in overeenstemming met deze policy handelen, vanwege het verantwoord melden van een kwetsbaarheid.
Dit geldt echter alleen voor zover de melder:
- binnen de grenzen van deze policy blijft;
- geen gegevens van derden onbevoegd verzamelt, wijzigt, verwijdert, publiceert of doorgeeft;
- geen systemen, producten of diensten aantast;
- geen kwetsbaarheid uitbuit voor eigen doeleinden of ten nadele van derden;
- geen onrechtmatige handelingen verricht;
- met ons samenwerkt bij de gecoördineerde afhandeling van de melding.
Deze verklaring houdt geen afstand in van rechten of aanspraken voor zover handelingen buiten het kader van deze policy of in strijd met geldend recht plaatsvinden.
10. Privacy
Persoonsgegevens die in verband met een kwetsbaarheidsmelding worden verstrekt, gebruiken we uitsluitend voor het afhandelen van de melding en de communicatie met de melder.
Meer informatie vind je in onze privacyverklaring.
11. Geen vergoeding of bug bounty
Deze policy vormt geen bug-bountyprogramma en geeft geen recht op een vergoeding, beloning, onkostenvergoeding of andere tegenprestatie.
Als STIEBEL ELTRON in individuele gevallen een erkenning of naamsvermelding wil geven, gebeurt dat vrijwillig en na voorafgaande afstemming met de melder.
12. Beveiligingsupdates en informatie voor gebruikers
Als een gemelde kwetsbaarheid wordt bevestigd en herstelmaatregelen nodig zijn, kan STIEBEL ELTRON in het bijzonder de volgende maatregelen nemen:
- het uitbrengen van beveiligingsupdates of firmware-updates;
- het publiceren van beveiligingsadviezen (security advisories);
- het aanbieden van workarounds of configuratieadviezen;
- het direct informeren van betrokken gebruikers;
- het informeren van partners, handelspartners of dienstverleners;
- wettelijk verplichte meldingen aan bevoegde instanties.
13. Wettelijke meldplichten
STIEBEL ELTRON houdt rekening met wettelijke meld- en informatieplichten, in het bijzonder wanneer een gemelde kwetsbaarheid moet worden aangemerkt als actief uitgebuite kwetsbaarheid of als ernstig beveiligingsincident in de zin van de toepasselijke cybersecuritywetgeving.
Waar nodig doen we meldingen via de daarvoor bestemde meldkanalen of platforms en informeren we betrokken gebruikers over risico's en mogelijke beschermende of herstelmaatregelen.
14. Contact
STIEBEL ELTRON Security Team
E-mail: security@stiebel-eltron.com
Je kunt ook ons meldformulier voor kwetsbaarheden gebruiken. Gebruik dit contact uitsluitend voor beveiligingsgerelateerde meldingen. Voor algemene klantenservice, productadvies of technische servicevragen gebruik je de reguliere contactmogelijkheden van STIEBEL ELTRON.
Kwetsbaarheden melden
Bedankt voor je bijdrage aan de veiligheid van onze producten en digitale diensten. Gebruik het onderstaande formulier om mogelijke kwetsbaarheden te melden volgens onze Vulnerability Disclosure Policy. We behandelen alle meldingen vertrouwelijk en beoordelen ze in het kader van ons vulnerability-managementproces.
Toelichting bij de melding
Beschrijf de kwetsbaarheid zo nauwkeurig mogelijk en voeg, voor zover dat rechtmatig is en zonder nadeel voor derden kan, technische details, reproductiestappen, informatie over de betrokken producten en versies en je contactgegevens toe.
We handelen meldingen af volgens een procedure voor gecoördineerde openbaarmaking van kwetsbaarheden. Publiceer geen technische details voordat wij de kwetsbaarheid hebben kunnen onderzoeken en passende beschermende of herstelmaatregelen beschikbaar hebben kunnen stellen.
We ondersteunen beveiligingsonderzoek dat te goeder trouw, rechtmatig en verantwoord wordt uitgevoerd, mits het in overeenstemming is met onze Vulnerability Disclosure Policy en geen personen, gegevens, systemen of diensten worden geschaad.
Wat gebeurt er na je melding?
1. Ontvangstbevestiging van je melding
2. Eerste beoordeling door ons securityteam
3. Analyse en prioritering
4. Ontwikkeling en uitvoering van tegenmaatregelen
5. Bericht over de afronding van de afhandeling
Tot slot
Je kunt kwetsbaarheden ook rechtstreeks per e-mail melden aan security@stiebel-eltron.com.
Vermeld daarbij zo mogelijk dezelfde informatie als in het formulier, zodat we je melding snel kunnen afhandelen. Gebruik dit contact uitsluitend voor beveiligingsgerelateerde meldingen. Voor algemene klantvragen, productadvies of technische servicevragen gebruik je de reguliere contactmogelijkheden van STIEBEL ELTRON.