OBL-ART13-07Binding
Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden opstellen en publiceren
- Van toepassing op
- Manufacturer
- Bronvermeldingen
- Art. 13(7)Annex I Part II §1
- Productklassen
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Eenvoudige taal
U moet een duidelijk proces publiceren voor het melden van beveiligingsfouten. Voeg een e-mailadres of webformulier toe voor meldingen. Vermeld hoe snel u reageert. Leg uit hoe u met de melder samenwerkt voordat u een fix openbaar maakt. Een security.txt-bestand in de root van uw website is de gebruikelijke manier om dit te doen.
Wettekst
Artikel 13(7) van Verordening (EU) 2024/2847 en Bijlage I Deel II §1 vereisen dat fabrikanten:
- Kwetsbaarheden en componenten in het product identificeren en documenteren
- Een beleid hebben voor gecoördineerde openbaarmaking van kwetsbaarheden
- Maatregelen nemen om het delen van informatie over potentiële kwetsbaarheden te vergemakkelijken
Het CVD-beleid moet openbaar toegankelijk zijn zodat externe melders het kunnen vinden.
Belangrijkste vereisten
- Openbaar CVD-beleid — gepubliceerd op uw website en vindbaar
- Beveiligingscontact — speciaal e-mailadres of webformulier voor kwetsbaarheids-meldingen
(bijv.
security@example.com) security.txt-bestand — publiceer op/.well-known/security.txtconform RFC 9116 om het contact machineleesbaar vindbaar te maken- Bevestigingstoezegging — geef een termijn op voor het bevestigen van ontvangst (ENISA raadt ≤ 5 werkdagen aan)
- Openbaarmakingstijdlijn — beschrijf het proces voor gecoördineerde openbaarmaking, inclusief hoe u embargoperioden met onderzoekers afhandelt
- Toepassingsgebiedverklaring — geef aan welke producten en versies het beleid dekt
Aanbevolen elementen van het CVD-beleid
Op basis van de CVD-richtlijnen van ENISA en CRA Bijlage I Deel II:
- Contactadres en voorkeursmethode voor contact
- PGP/S/MIME-sleutel voor versleutelde indieningen (aanbevolen)
- Ondersteunde talen voor meldingen
- Bevestigingstermijn
- Verwachte tijdlijn voor hersteloplossingen
- Coördinatieproces voor openbaarmaking (embargo, naamsvermelding onderzoeker, CVE-toewijzing)
- Safe-harbour-verklaring voor onderzoekers te goeder trouw
Bewijsmateriaal dat u mogelijk nodig heeft
- Gepubliceerd CVD-beleid (URL)
/.well-known/security.txt-bestand- Logboek van kwetsbaarheidsmeldingen (vertrouwelijk — niet openbaar vereist)
- Verslagen van ontvangen meldingen en hoe deze zijn afgehandeld