Beleid voor Gecoördineerde Kwetsbaarheidsmelding

Philipp katzenberger i I Jr Uoe Ro CQ unsplash

In het kort

Bij Zeticon nemen we de beveiliging van onze systemen ernstig. Ondanks onze inspanningen is het toch mogelijk dat er een kwetsbaarheid bestaat.

Als u een kwetsbaarheid hebt gevonden in een van onze systemen, horen we dit graag zodat we zo snel mogelijk actie kunnen ondernemen. We willen met u samenwerken om onze klanten en onze systemen beter te beschermen.

We vragen u om:

  • Uw bevindingen in te dienen via ons formulier voor het melden van kwetsbaarheden, onderaan deze pagina;
  • de kwetsbaarheid niet te misbruiken, bv. door meer gegevens te downloaden dan nodig is om de kwetsbaarheid aan te tonen, of door gegevens van derden te raadplegen, te verwijderen of te wijzigen;
  • de kwetsbaarheid niet met anderen te delen totdat ze is opgelost, en eventuele vertrouwelijke gegevens die via de kwetsbaarheid zijn verkregen onmiddellijk na de melding te verwijderen;
  • geen aanvallen te gebruiken op fysieke beveiliging, social engineering, distributed denial of service, spam, of applicaties van derden;
  • voldoende informatie te verstrekken om de kwetsbaarheid te reproduceren, zodat we ze zo snel mogelijk kunnen oplossen (meestal volstaan het IP-adres of de URL van het betrokken systeem en een beschrijving van de kwetsbaarheid, maar complexere kwetsbaarheden kunnen meer detail vereisen).

Wat wij beloven:

  • We reageren op uw melding binnen 5 werkdagen met onze inschatting en een verwachte tijdlijn voor een oplossing;
  • als u aan bovenstaande voorwaarden hebt voldaan, ondernemen we geen juridische stappen tegen u met betrekking tot de melding;
  • we behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet met derden zonder uw toestemming, tenzij dit noodzakelijk is om aan een wettelijke verplichting te voldoen. Melden onder een pseudoniem is mogelijk;
  • we houden u op de hoogte van onze vooruitgang bij het oplossen van de kwetsbaarheid;
  • Zeticon voert momenteel geen betaald beloningsprogramma (zie sectie 2(f) hieronder).

We streven ernaar elke gemelde kwetsbaarheid zo snel mogelijk op te lossen, en we verwelkomen uw betrokkenheid bij elke publicatie over de kwetsbaarheid zodra ze is opgelost.

De volledige juridische voorwaarden van dit beleid voor gecoördineerde kwetsbaarheidsmelding, met inbegrip van de reikwijdte, de wederzijdse verplichtingen, de meldingsprocedure en het toepasselijke Belgische recht, worden hieronder uiteengezet.

1. Reikwijdte van het beleid

Om de prestaties en beveiliging van onze netwerk- en informatiesystemen te verbeteren, heeft Zeticon dit beleid voor gecoördineerde kwetsbaarheidsmelding aangenomen. Dit beleid geeft deelnemers ("ethische hackers") de mogelijkheid om, met goede bedoelingen, te zoeken naar mogelijke kwetsbaarheden in de systemen, apparatuur en producten van de Organisatie, of om informatie die ze ontdekken over een kwetsbaarheid door te geven.

Toegang tot onze IT-systemen en apparatuur is enkel toegestaan met de bedoeling de beveiliging te verbeteren en ons te informeren over bestaande kwetsbaarheden, en strikt in overeenstemming met de overige voorwaarden in dit document. Ons beleid heeft betrekking op beveiligingskwetsbaarheden die door derden zouden kunnen worden uitgebuit of die de goede werking van onze producten, diensten, netwerken of informatiesystemen zouden kunnen verstoren.

Binnen de reikwijdte:

  • Het MediaHaven-platform (SaaS/gehoste omgevingen beheerd door Zeticon)
  • eSignHaven, voor zover de kwetsbaarheid zich bevindt in componenten die Zeticon zelf beheert of configureert (integratielaag, authenticatie, tenant-configuratie, hostinginfrastructuur)
  • Door Zeticon beheerde infrastructuur en publiek toegankelijke domeinen/subdomeinen:
    • zeticon.com
    • mediahaven.com
    • esignhaven.com

Buiten de reikwijdte:

  • Denial-of-service-testen van welke aard dan ook
  • Fysieke beveiliging, social engineering of phishing gericht tegen medewerkers of klanten van Zeticon
  • Bevindingen van geautomatiseerde scans zonder manuele validatie, of problemen zonder aantoonbare impact op de beveiliging

Systemen die afhankelijk zijn van derden vallen buiten de reikwijdte van dit beleid, tenzij de derde partij vooraf uitdrukkelijk met deze regels heeft ingestemd. De volgende systemen, gebruikt door Zeticon en afhankelijk van derden, vallen buiten dit beleid:

  • Onderliggende infrastructuur van de cloudprovider buiten de eigen configuratie van Zeticon

Als een deelnemer onderzoek doet naar informatiesystemen die niet uitdrukkelijk binnen de reikwijdte van dit beleid vallen, kan dit leiden tot juridische stappen tegen deze deelnemer.

2. Wederzijdse verplichtingen van de partijen

a) Proportionaliteit

De deelnemer verbindt zich ertoe het proportionaliteitsbeginsel strikt na te leven in al zijn activiteiten en de beschikbaarheid van de door het systeem geleverde diensten niet te verstoren, en geen gebruik te maken van de kwetsbaarheid verder dan strikt noodzakelijk is om het beveiligingsprobleem aan te tonen. Als het beveiligingsprobleem op kleine schaal is aangetoond, mag er geen verdere actie worden ondernomen. Dit beleid is niet bedoeld om opzettelijke toegang tot de inhoud van computergegevens, communicatiegegevens of persoonsgegevens toe te staan; dergelijke toegang mag enkel incidenteel plaatsvinden tijdens het zoeken naar kwetsbaarheden.

b) Niet-toegestane handelingen

Deelnemers mogen niet:

  • gegevens uit het IT-systeem kopiëren, wijzigen of verwijderen;
  • parameters van het IT-systeem wijzigen;
  • malware installeren (virussen, wormen, Trojaanse paarden, enz.);
  • Distributed Denial of Service (DDoS)-aanvallen uitvoeren;
  • social engineering-aanvallen uitvoeren;
  • phishingaanvallen uitvoeren;
  • spammen;
  • wachtwoorden stelen of brute-force-aanvallen uitvoeren;
  • een apparaat installeren om (elektronische) communicatie die niet publiek toegankelijk is, te onderscheppen, op te slaan of te achterhalen;
  • opzettelijk communicatie die niet publiek toegankelijk is, onderscheppen, opslaan of ontvangen;
  • opzettelijk de inhoud van niet-publieke communicatie of gegevens uit een IT-systeem gebruiken, bewaren, meedelen of verspreiden wanneer de deelnemer redelijkerwijs had moeten weten dat deze onrechtmatig was verkregen.

Als een deelnemer een beroep wenst te doen op de hulp van een derde om zijn onderzoek uit te voeren, moet de deelnemer ervoor zorgen dat de derde op de hoogte is van dit beleid en ermee instemt, door het aanbieden van hulp, de voorwaarden ervan na te leven.

c) Vertrouwelijkheid

De deelnemer moet zich strikt onthouden van het delen of bekendmaken van informatie die in het kader van dit beleid is verzameld aan derden, zonder de voorafgaande en uitdrukkelijke toestemming van Zeticon. Het is evenmin toegestaan computergegevens, communicatiegegevens of persoonsgegevens aan derden te onthullen of bekend te maken. Wanneer een kwetsbaarheid ook andere organisaties in België kan treffen, mag de deelnemer of Zeticon niettemin het CCB (vulnerabilityreport@ccb.belgium.be) informeren.

d) Goede trouw

Zeticon verbindt zich ertoe dit beleid te goeder trouw uit te voeren en geen burgerlijke of strafrechtelijke stappen te ondernemen tegen een deelnemer die de voorwaarden ervan naleeft. De deelnemer moet vrij zijn van frauduleuze bedoelingen, de intentie om schade te berokkenen, of de intentie om het bezochte systeem of de gegevens ervan te gebruiken of te beschadigen (dit geldt ook voor systemen van derden gelegen in België of in het buitenland). Bij twijfel over een van de voorwaarden van dit beleid moet de deelnemer eerst contact opnemen met het aanspreekpunt van Zeticon en schriftelijke toestemming verkrijgen alvorens te handelen.

e) Verwerking van persoonsgegevens

Het doel van dit CVDP is niet om opzettelijk persoonsgegevens te verwerken, maar het is mogelijk dat een deelnemer incidenteel persoonsgegevens verwerkt tijdens kwetsbaarheidsonderzoek. Mocht dit gebeuren, dan verbindt de deelnemer zich ertoe om:

  • persoonsgegevens enkel te verwerken in overeenstemming met dit beleid en uitsluitend om kwetsbaarheden in de systemen, apparatuur of producten van Zeticon te onderzoeken;
  • deze verwerking te beperken tot wat strikt noodzakelijk is voor dat doel;
  • ervoor te zorgen dat iedereen die hen bijstaat de vertrouwelijkheid respecteert of gebonden is aan een passende wettelijke vertrouwelijkheidsverplichting;
  • passende technische en organisatorische beveiligingsmaatregelen (bv. versleuteling) te implementeren die aangepast zijn aan het risico;
  • Zeticon, waar relevant, bij te staan bij verzoeken van betrokkenen, beveiliging van de verwerking en effectbeoordelingen;
  • Zeticon zo snel mogelijk op de hoogte te brengen van elk datalek met persoonsgegevens, zodra ze zich hiervan bewust worden, via het meldingskanaal beschreven in sectie 3(a);
  • geen verwerkte persoonsgegevens langer te bewaren dan noodzakelijk, deze intussen veilig op te slaan, en ze onmiddellijk te verwijderen zodra hun deelname eindigt;
  • een register bij te houden van de categorieën van verwerkingsactiviteiten, in overeenstemming met art. 30 §2 AVG, indien van toepassing.

Een deelnemer die met een derde partij samenwerkt, moet ervoor zorgen dat deze derde dezelfde voorwaarden aanvaardt en volledig verantwoordelijk blijft ten opzichte van Zeticon indien die derde zijn verplichtingen inzake gegevensbescherming niet nakomt. Een deelnemer die persoonsgegevens verwerkt op een wijze die niet in overeenstemming is met dit beleid, of voor andere doeleinden dan het onderzoeken van een kwetsbaarheid, wordt beschouwd als een verwerkingsverantwoordelijke in eigen naam en draagt de volledige verantwoordelijkheid voor die verwerking.

f) Beloning

Zeticon biedt geen geldelijke of niet-geldelijke beloning aan onder dit beleid. Elk verzoek om een beloning wordt beschouwd als een onwettige poging tot afpersing.

3. Hoe een kwetsbaarheid melden

a) Aanspreekpunt

Meldingen moeten uitsluitend worden ingediend via ons formulier voor het melden van kwetsbaarheden, onderaan deze pagina.

b) Mee te delen informatie

Stuur ons zo snel mogelijk na de ontdekking uw bevindingen via het formulier.

4. Procedure

a) Ontdekking

Wanneer een deelnemer zich bewust wordt van een mogelijke kwetsbaarheid, moet hij/zij, waar mogelijk, voorafgaande controles uitvoeren om het bestaan ervan te bevestigen en de betrokken risico's te identificeren.

b) Melding

De deelnemer verbindt zich ertoe zo snel mogelijk technische informatie over een mogelijke kwetsbaarheid mee te delen aan het onder 3(a) vermelde aanspreekpunt, via het aangewezen beveiligde communicatiemiddel. Bij ontvangst verbindt Zeticon zich ertoe de deelnemer binnen 5 werkdagen een ontvangstbevestiging te sturen, met waar mogelijk een intern referentienummer, een herinnering aan de belangrijkste verplichtingen van dit beleid, en de volgende stappen.

c) Communicatie

Beide partijen verbinden zich ertoe alle inspanningen te leveren om een continue en effectieve communicatie te verzekeren. Bij gebrek aan een reactie van een van beide partijen binnen een redelijke termijn, kan elke partij een beroep doen op het Centrum voor Cybersecurity België (CCB) als standaardcoördinator (vulnerabilityreport@ccb.belgium.be).

d) Onderzoek

Zeticon zal trachten de gemelde omgeving en het gedrag te reproduceren om de bevinding te verifiëren, en zal de deelnemer regelmatig op de hoogte houden van de resultaten en de opvolging. Zeticon zal de ernst en de exploiteerbaarheid van de kwetsbaarheid beoordelen, en nagaan of er gerelateerde of vergelijkbare meldingen en andere getroffen systemen zijn.

e) Ontwikkeling van een oplossing

Rekening houdend met de stand van de techniek, de implementatiekosten, de ernst van het risico voor gebruikers en de technische beperkingen, zal Zeticon ernaar streven binnen 90 kalenderdagen een oplossing te ontwikkelen. Er worden positieve tests (de oplossing werkt zoals bedoeld) en negatieve tests (de oplossing verstoort geen andere functionaliteit) uitgevoerd vóór de implementatie.

f) Mogelijke openbaarmaking

Zeticon beslist, in overleg met de deelnemer, over de modaliteiten voor de eventuele openbaarmaking van de kwetsbaarheid. Openbaarmaking moet zo vroeg mogelijk plaatsvinden, samen met de implementatie van de oplossing en een beveiligingsmelding aan gebruikers. Wanneer een kwetsbaarheid ook andere organisaties treft, moet Zeticon in elk geval het CCB (vulnerabilityreport@ccb.belgium.be) informeren, zelfs als het de kwetsbaarheid niet openbaar wil maken. Zeticon verbindt zich er ook toe feedback te verzamelen over de geïmplementeerde oplossing en corrigerende maatregelen te nemen voor eventuele compatibiliteitsproblemen die zich voordoen.

5. Toepasselijk recht

Op elk geschil dat voortvloeit uit de toepassing van dit beleid is het Belgisch recht van toepassing. Het CCB (vulnerabilityreport@ccb.belgium.be) kan optreden als bemiddelaar om Zeticon en een deelnemer te helpen verzoenen over aangelegenheden met betrekking tot de toepassing van dit beleid.

6. Duur

De regels van dit beleid zijn van toepassing vanaf 11/09/2026 tot wijziging of intrekking door Zeticon. Elke dergelijke wijziging of intrekking wordt gepubliceerd op de website van Zeticon en is automatisch van toepassing 30 dagen na publicatie.

Invulformulier

Formulier voor het melden van kwetsbaarheden

Verstrek voldoende informatie zodat we de kwetsbaarheid kunnen reproduceren en zo snel mogelijk kunnen oplossen. Gelieve minstens het volgende te verstrekken:

Soorten persoonsgegevens waartoe toegang is verkregen/die zijn verwerkt; categorieën van betrokkenen (klant, medewerker, leverancier); doorgifte van gegevens naar/toegang vanuit een land buiten de EU/EER (indien ja: betrokken land(en), en Bijlage 'Doorgifte van persoonsgegevens door de deelnemer naar een land buiten de EU/EER' ingevuld en ondertekend terugsturen)

Wat doen we met uw persoonsgegevens?

Gelieve ons privacybeleid te raadplegen.

Bijlage Doorgifte van persoonsgegevens door de deelnemer naar een land buiten de EU/EER

In te vullen indien nodig, met gebruik van de Standaardcontractuele Clausules van Uitvoeringsbesluit (EU) 2021/914 van de Commissie van 4 juni 2021, Bijlage I, voor de doorgifte van persoonsgegevens naar derde landen krachtens Verordening (EU) 2016/679.

Gerelateerde documentatie:

  • NIS2-wet (26 april 2024), art. 22, 23 (wettelijke procedure voor kwetsbaarheidsmelding) en art. 30, §3, 11° (verplichting om een CVD-beleid aan te nemen)
  • CCB Kwetsbaarheidsmelding aan het CCB: https://ccb.belgium.be/cert/vulnerability-reporting-ccb
  • CCB Gids voor beleid inzake gecoördineerde kwetsbaarheidsmelding (Deel I: Goede praktijken, Deel II: Juridische aspecten)