Vulnerability Disclosure Policy (VDP)
1. Inleiding
Dit document beschrijft het officiële Vulnerability Disclosure Policy (VDP)-kader voor ICP Group. Het doel van dit beleid is om duidelijke richtlijnen te geven aan beveiligingsonderzoekers, ethische hackers en gebruikers om mogelijke beveiligingskwetsbaarheden in onze producten, systemen en diensten veilig te identificeren en te melden. Conform artikel 14 van de Cyber Resilience Act (CRA) zorgt dit beleid voor een gestructureerd proces voor het vastleggen, beoordelen en melden van actief misbruikte kwetsbaarheden aan Europese autoriteiten (ENISA en nationale CSIRT’s) binnen de voorgeschreven termijnen.
2. Vulnerability Disclosure
2.1 Gedragsregels
Om zowel onze infrastructuur als onze gebruikers te beschermen, vragen wij iedereen die beveiligingsonderzoek uitvoert om de volgende principes te volgen:
- Veilig testen: Meld ontdekte kwetsbaarheden rechtstreeks aan ons en maak deze niet openbaar voordat een oplossing succesvol is uitgerold (Coordinated Disclosure).
- Geen exploitatie: Voer geen handelingen uit die verder gaan dan strikt noodzakelijk is om de fout aan te tonen. Exfiltreer geen data, verstoor geen operationele systemen en plaats geen malware.
- Bescherming van privacy: Als u tijdens uw onderzoek per ongeluk persoonsgegevens of vertrouwelijke bedrijfsgegevens aantreft, verwijder deze dan direct en stop verdere verkenning.
2.2 Meldprocedure
Als u een beveiligingsprobleem vaststelt, stel dan een rapport op en verzend dit veilig naar ons Product Security Incident Response Team (PSIRT) via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken..
Uw rapport moet de volgende kritieke punten bevatten:
- Productgegevens: Productnaam, hardwarerevisie en firmware- of softwareversie.
- Technische uitwerking: Een volledige beschrijving van de fout, aangevuld met een reproduceerbare stapsgewijze Proof of Concept (PoC), screenshots of ruwe logbestanden.
- Exploitatiestatus (CRA-kritiek): Geef expliciet aan of het gaat om een nieuw ontdekte theoretische fout, of dat u bewijs heeft dat de kwetsbaarheid momenteel actief wordt misbruikt “in het wild” door kwaadwillenden.
| ⚠️ KRITISCHE ESCALATIEMELDING (CRA artikel 14): Als uw bevindingen aantonen dat de kwetsbaarheid actief wordt misbruikt in productieomgevingen, plaats dan de volgende tekst aan het begin van de onderwerpregel van uw e-mail: [URGENT: CRA ACTIEF MISBRUIK]. Hierdoor wordt uw melding versneld behandeld binnen onze 24-uurs responsetriage. |
2.3 Wat u kunt verwachten
Na ontvangst van een melding activeert ons PSIRT een incidentmanagementproces dat is ingericht om aan Europese wettelijke eisen te voldoen:
- Ontvangstbevestiging: Binnen 5 werkdagen delen wij een bevestiging van veilige ontvangst en een voorlopige beoordeling van de geldigheid.
- Wettelijke triage: Wij beoordelen direct of de kwetsbaarheid kwalificeert als een actief misbruikte fout of een ernstig incident onder artikel 14 van de CRA. Als dit het geval is, wordt binnen 24 uur een melding gedaan aan ENISA en de relevante nationale toezichthouders.
- Aanpak, oplossing en samenwerking: Ons team werkt nauw met u samen om de oorzaak aan te pakken en houdt u op de hoogte van onze mitigatieplanning en geplande beveiligingsupdates.
- Safe Harbor: Als u zich volledig houdt aan de regels in dit VDP, zullen wij geen civielrechtelijke of strafrechtelijke stappen ondernemen met betrekking tot uw onderzoeksactiviteiten.

