Product Cybersecurity
Sicherheitslücken und Vorfälle sicher & strukturiert melden
Sesotec entwickelt Systeme für sensible industrielle Prozesse. Die Sicherheit dieser Systeme hat für uns denselben Stellenwert wie ihre Zuverlässigkeit. Diese Seite beschreibt, wie Kunden und Sicherheitsforscher Schwachstellen und sicherheitsrelevante Vorfälle an uns melden.
Unsere Grundsätze
Sesotec-Systeme sind Teil kritischer Produktions- und Recyclingprozesse unserer Kunden. Wir verstehen Cybersicherheit deshalb nicht als nachgelagerte Prüfung, sondern als festen Bestandteil von Entwicklung, Betrieb und Support unserer Produkte. Dazu gehören für uns:
- Security-by-Design in Entwicklung und Produktpflege
- ein strukturierter, nachvollziehbarer Umgang mit gemeldeten Schwachstellen
- transparente, faire Kommunikation mit Melderinnen und Meldern
- die Erfüllung unserer regulatorischen Pflichten, u.a. aus dem Cyber Resilience Act (CRA)
- Meldepflicht für aktiv ausgenutzte Schwachstellen & schwerwiegende Vorfälle nach Art. 14 CRA gegenüber Behörden
- Diese Seite ergänzt unsere internen Prozesse zur Bearbeitung solcher Meldungen
- Sie ersetzt keine rechtliche Beratung und begründet keine vertraglichen Zusicherungen
Was gemeldet werden soll
Der Geltungsbereich (Scope) dieser Security Policy – und was ausdrücklich nicht dazugehört.
IN SCOPE
Sicherheitsrelevante Themen
- Schwachstellen in Sesotec-Produkten, Steuerungssoftware und Firmware
- Schwachstellen in Sesotec-Webanwendungen und -Cloud-Diensten
- aktiv ausgenutzte Schwachstellen und sicherheitsrelevante Vorfälle bei im Feld befindlichen Geräten
- Hinweise aus verantwortungsvoller Sicherheitsforschung (Coordinated Disclosure)
OUT OF SCOPE
Nicht Teil dieser Seite
- Allgemeine Produkt-, Bestell- oder Serviceanfragen ohne Security-Bezug → bitte weiterhin an service@sesotec.com
- Social-Engineering- oder Phishing-Versuche gegenüber Mitarbeitenden
- Denial-of-Service-Tests sowie jegliches Testen auf produktiven Kundensystemen ohne deren ausdrückliche Zustimmung
- Schwachstellen in Software oder Komponenten Dritter, die nicht von Sesotec stammen
Vulnerability Disclosure Policy
So gehen wir mit Meldungen um – und was wir von Meldenden erwarten.
Eingang
Wir bestätigen den Eingang Ihrer Meldung zeitnah.
Prüfung
Unser Team bewertet Relevanz und Schweregrad der Meldung.
Bearbeitung
Wir stimmen mit Ihnen einen realistischen Zeitrahmen zur Behebung ab.
Abschluss
Wir informieren Sie über den Ausgang und die getroffenen Maßnahmen.
Was wir von Ihnen erwarten
- Handeln Sie ausschließlich zum Zweck des Nachweises der Schwachstelle
- Geben Sie uns angemessene Zeit zur Bearbeitung, bevor Details veröffentlicht werden
- Melden Sie Funde über das Formular unten statt in öffentlichen Kanälen
- Behandeln Sie erlangte Informationen vertraulich
Was Sie unterlassen sollten
- Keine Ausnutzung der Schwachstelle über den Nachweis hinaus (kein Datenzugriff, keine Veränderung, kein Abfluss von Daten)
- Kein Zugriff auf Systeme oder Daten Dritter
- Keine Veröffentlichung oder Weitergabe an Dritte vor Abstimmung mit uns
- Keine Tests, die Betrieb oder Sicherheit von Kundenanlagen gefährden könnten
Wenn Sie sich an diese Grundsätze halten, gehen wir Ihre Meldung kooperativ und lösungsorientiert an. Eine darüberhinausgehende rechtliche Zusicherung ist mit dieser Seite nicht verbunden.
Schwachstelle oder Vorfall melden
Strukturierte Meldung über das Webformular. Aktuell steht ausschließlich dieser Weg zur Verfügung – es gibt keine gesonderte Security-E-Mail-Adresse.
Datenschutzinformation gem. Art. 13 und 14 DSGVO: Informationen zur stattfindenden Datenverarbeitung im Rahmen Ihrer Kontaktanfrage finden Sie in unserer Datenschutzerklärung.
Kein Sicherheitsthema?
Für allgemeine Produkt-, Ersatzteil- oder Serviceanfragen ohne Sicherheitsbezug wenden Sie sich weiterhin wie gewohnt an service@sesotec.com oder unsere Service-Hotline.