IT-Sicherheit & Schwachstellenmeldungen
Engagement für IT-Sicherheit & Datenschutz
Die Sicherheit unserer Softwarelösungen (insbesondere des Warenwirtschaftssystems JWM3) und der Schutz Ihrer Unternehmensdaten haben für uns höchste Priorität. Im Einklang mit den europäischen Sicherheitsrichtlinien (Cyber Resilience Act – CRA) bieten wir eine zentrale, vertrauliche und strukturierte Anlaufstelle für die Meldung von IT-Sicherheitsvorfällen und Software-Schwachstellen (Coordinated Vulnerability Disclosure).
Schwachstelle oder Sicherheitsvorfall melden
Haben Sie eine potenzielle Sicherheitslücke, eine Schwachstelle oder einen unbefugten Zugriff im Zusammenhang mit unserer Software oder unseren Systemen entdeckt? Wir schätzen die Kooperation bei der IT-Sicherheit und bitten Sie, uns dies umgehend mitzuteilen.
FAQ - Weitere Informationen
Erforderliche Angaben für Ihre Meldung
Um Ihre Meldung schnellstmöglich prüfen und bearbeiten zu können, bitten wir Sie um folgende Informationen:
- Betroffene Komponente: Genaue Angabe der Software, des Moduls und der verwendeten Software-Version.
- Beschreibung der Schwachstelle: Eine detaillierte Darstellung der Lücke (inkl. Symptomen, relevanten Logbucheinträgen oder einem einfachen Proof-of-Concept / Reproduktionsschritten).
- Kontaktdaten: Ihre Kontaktdaten (Name, E-Mail-Adresse / Telefonnummer) für eventuelle technische Rückfragen.
- Verschlüsselung (optional): Falls vertrauliche Daten übermittelt werden, bitten wir um eine verschlüsselte Kontaktaufnahme (z. B. via PGP/GPG oder S/MIME).
Unser Reaktions- & Behebungsprozess (Wie wir im Ernstfall reagieren)
Nach Eingang einer Schwachstellenmeldung greift unser definierter Sicherheitsprozess:
- Bestätigung: Wir bestätigen den Eingang Ihrer Meldung spätestens innerhalb von 24 Stunden.
- Prüfung & Einstufung: Wir analysieren die gemeldete Schwachstelle unverzüglich und bewerten das potenzielle Risiko für alle aktiven Systeme.
- Information & Behebung: Sollte eine akute Bedrohung vorliegen, informieren wir alle betroffenen Kund:innen umgehend per E-Mail über Sicherheitsrisiken und stellen temporäre Workarounds (z. B. Anpassung von Firewall-Regeln) zur Verfügung, während eine dauerhafte Lösung bzw. ein Sicherheitsupdate erarbeitet wird.
- Behördenmeldung (SRP-Plattform): Aktiv ausgenutzte, kritische Sicherheitslücken werden von uns gemäß den gesetzlichen Vorgaben des Cyber Resilience Acts fristgerecht über die zentrale europäische SRP-Plattform gemeldet.
Verhaltensregeln für Meldende (Responsible Disclosure)
Wir bitten Sie, bei der Untersuchung von Schwachstellen folgende Regeln einzuhalten:
- Nutzen Sie Schwachstellen nicht aus (z. B. kein Auslesen fremder Daten, keine Beeinträchtigung der Systemverfügbarkeit / Denial of Service).
- Geben Sie uns ausreichend Zeit zur Behebung der Lücke, bevor Sie Informationen darüber öffentlich machen.
- Wir sichern Ihnen eine vertrauliche Behandlung Ihrer Meldung zu und verzichten bei Einhaltung dieser Grundsätze auf rechtliche Schritte bezüglich der Meldung.
Rechtliche & Technische Grundlagen dieser Leitlinie
Die Prozesse auf dieser Seite entsprechen den Vorgaben für das Schwachstellenmanagement gemäß EU Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847, insbesondere Art. 14) sowie den internationalen Standards der ISO/IEC 29147 (Information technology – Security techniques – Vulnerability disclosure).