CDV Policy
Richtlinie zur koordinierten Offenlegung von Schwachstellen

Coordinated Vulnerability Disclosure (CVD) Policy

Die Völkel Mikroelektronik GmbH legt großen Wert auf die Sicherheit seiner Produkte und ist bestrebt, bekanntwerdende Schwachstellen zügig und verantwortungsvoll zu beheben. Wir laden jede und jeden ein, uns Schwachstellen in unseren Produkten unter psirt@voelkel.de zu melden. Für vertrauliche Meldungen steht ein PGP-Schlüssel zur Verfügung:

Nach Eingang einer Meldung erhalten Sie innerhalb von 5 Arbeitstagen eine persönliche Eingangsbestätigung und innerhalb von 10 Arbeitstagen eine erste Einschätzung – ob die Schwachstelle bestätigt oder abgelehnt wurde bzw. weitere Zeit zur Analyse benötigt wird. Wenn Völkel auf eine Rückfrage nach 30 Arbeitstagen keine Rückmeldung erhalten hat, wird die Anfrage geschlossen. Alle Meldungen werden vertraulich behandelt und es werden keine personenbezogenen Daten ohne Ihre Zustimmung weitergegeben.

Aktiv ausgenutzte Schwachstellen melden wir unverzüglich an die European Vulnerability Database (EUVD) – entsprechend den Anforderungen des EU Cyber Resilience Act (CRA).

Völkel verpflichtet sich, keine Ansprüche gegen Hinweisgeber im Zusammenhang mit an uns übermittelten Hinweisen geltend zu machen, sofern folgende Voraussetzungen erfüllt sind:

  • Der Hinweisgeber fügt Völkel, unseren Kunden oder anderen keinen Schaden zu.
  • Der Hinweisgeber gefährdet weder die Privatsphäre oder Sicherheit unserer Kunden noch den Betrieb unserer Dienste.
  • Der Hinweisgeber verstößt nicht gegen strafrechtliche Bestimmungen.

Der Hinweisgeber veröffentlicht Details zur Sicherheitslücke erst, nachdem Völkel die vollständige Behebung der Sicherheitslücke bestätigt hat.