Coordinated Vulnerability Disclosure
Bij Esprit ICT vinden wij de veiligheid van onze systemen, diensten en klantomgevingen belangrijk. Heb je een kwetsbaarheid gevonden in een systeem waarvoor Esprit ICT verantwoordelijk is? Dan horen wij dit graag, zodat wij passende maatregelen kunnen nemen.
Dit beleid is van toepassing op publiek toegankelijke systemen, applicaties en diensten waarvoor Esprit ICT verantwoordelijk is. Voor systemen van klanten of leveranciers geldt hun eigen CVD-beleid, indien aanwezig.
Wij vragen je
- Je bevindingen te mailen naar riskcompliance@esprit-ict.nl.
- Niet meer te doen dan nodig is om de kwetsbaarheid aan te tonen en daarbij geen gegevens van derden onnodig in te zien, te kopiëren, te wijzigen of te verwijderen;
- De kwetsbaarheid niet met anderen te delen totdat deze is opgelost of wij daarover andere afspraken met je hebben gemaakt;
- Alle vertrouwelijke gegevens die zijn verkregen via de kwetsbaarheid direct na het dichten van de kwetsbaarheid te wissen;
- Geen gebruik te maken van fysieke aanvallen, social engineering, (distributed) denial-of-service, spam of andere methoden die onze systemen of dienstverlening kunnen verstoren;
- Voldoende informatie te geven om het probleem te reproduceren, zoals het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid; en
- Geen meldingen te sturen die uitsluitend bestaan uit de automatische output van een (AI) agent, scanner of die geen aantoonbaar beveiligingsrisico vormen.
Onze actuele contactgegevens en mogelijkheden voor veilige communicatie vindt u ook in onze security.txt.
Wat wij beloven
- Wij reageren binnen vijf werkdagen met onze eerste beoordeling en, voor zover mogelijk, een indicatie van het vervolg en de verwachte oplossingstermijn;
- Als je je aan bovenstaande voorwaarden houdt, zullen wij geen juridische stappen tegen je ondernemen in verband met het onderzoek naar en de melding van de kwetsbaarheid;
- Wij behandelen je melding vertrouwelijk. Je kunt desgewenst onder een pseudoniem melden;
- Wij houden je op de hoogte van de voortgang;
- Wij streven ernaar kwetsbaarheden zo snel mogelijk te verhelpen en stemmen een eventuele publicatie met je af;
- Esprit ICT kent geen openbaar bug bounty-programma. Wij kunnen er wel voor kiezen een melder te bedanken of, in overleg, te vermelden als ontdekker van de kwetsbaarheid.
Esprit ICT heeft dit beleid gebaseerd op het voorbeeldbeleid van Coordinated Vulnerability Disclosure Nederland en de CVD-richtlijnen van het NCSC.