Een kwetsbaarheid melden
Denk je dat je een beveiligingsprobleem gevonden hebt in onze software, onze apparatuur of een van onze diensten? Laat het ons weten. We nemen elke melding ernstig en werken graag samen om het op te lossen.
Hoe melden
Stuur je melding naar security@smartenergycontrol.be. Beschrijf zo concreet mogelijk wat je gevonden hebt, waar, en welke stappen nodig zijn om het te reproduceren. Schermafbeeldingen of loguittreksels helpen. Nederlands, Engels of Frans mag.
Gebruik hiervoor niet het contactformulier op de site, dat is niet bedoeld voor gevoelige informatie.
Waarop dit van toepassing is
- smartenergycontrol.be en de bijhorende subdomeinen.
- De software en configuratie die wij leveren en beheren op je installatie.
- De achterliggende diensten die daarvoor nodig zijn.
- De apparatuur die wij onder onze eigen naam leveren.
Merk je een probleem in software of apparatuur van een andere fabrikant die wij gebruiken? Meld het gerust ook bij ons, dan brengen we die fabrikant op de hoogte.
Wat je van ons mag verwachten
- Een ontvangstbevestiging binnen vijf werkdagen.
- Een eerste inschatting en terugkoppeling binnen tien werkdagen.
- We houden je op de hoogte van de oplossing en laten je weten wanneer die uitgerold is.
- Als je dat wenst, vermelden we je naam bij de oplossing. Wil je anoniem blijven, dan respecteren we dat.
- Wij ondernemen geen juridische stappen tegen wie zich aan de afspraken hieronder houdt.
We hebben geen bug bounty programma en betalen geen vergoedingen.
Wat wij van jou vragen
- Beperk je tot wat nodig is om het probleem aan te tonen, en niets meer.
- Wijzig, verwijder of kopieer geen gegevens. Kom je toch bij gegevens van klanten terecht, stop dan onmiddellijk en meld het.
- Geen denial of service, geen spam, geen social engineering, geen fysieke inbraak.
- Plaats geen achterdeur, ook niet om je bevinding aan te tonen.
- Maak het probleem niet publiek voor het opgelost is. We spreken samen een redelijke termijn af.
Melding aan het CCB
In België bestaat er een wettelijk kader dat je beschermt wanneer je een kwetsbaarheid opspoort en meldt zonder kwaad opzet, op voorwaarde dat je de wettelijke voorwaarden respecteert. Een van die voorwaarden is dat je de melding ook aan het Centrum voor Cybersecurity België bezorgt. Meer daarover vind je op ccb.belgium.be.
Beveiligingsupdates
Voor de producten die wij onder onze eigen naam leveren, verhelpen wij gekende kwetsbaarheden en stellen wij beveiligingsupdates kosteloos beschikbaar gedurende minstens vijf jaar na levering, tenzij bij de levering uitdrukkelijk een langere periode werd afgesproken. Bij installaties die wij in onderhoud hebben, rollen wij die updates zelf uit.
Ernstige incidenten
Wanneer een kwetsbaarheid in onze producten actief misbruikt wordt, of wanneer zich een ernstig beveiligingsincident voordoet, melden wij dat aan de bevoegde autoriteiten binnen de wettelijke termijnen en brengen wij de betrokken klanten op de hoogte.