Coordinated Vulnerability Disclosure
Melding en Beleid
Maak een CVD melding
Als u een zwakke plek in een van deze systemen of producten aantreft hoort ICT Group dat graag zo snel mogelijk van u, zodat wij snel additionele maatregelen kunnen nemen om de beveiliging te verbeteren. ICT Group heeft hiervoor een Coordinated Vulnerability Disclosure beleid opgesteld. Vul het onderstaande formulier in, indien u een CVD melding wilt plaatsen.
CVD Melding
1. Doel van dit beleid
ICT Group vindt de veiligheid van haar systemen, websites, netwerken en producten belangrijk. Ondanks alle voorzorgsmaatregelen kan het voorkomen dat een kwetsbaarheid aanwezig is.
Ontdekt u een kwetsbaarheid? Dan waarderen wij het dat u deze aan ons meldt, zodat wij passende maatregelen kunnen nemen.
Dit Coordinated Vulnerability Disclosure beleid beschrijft onder welke voorwaarden u onderzoek mag uitvoeren en een kwetsbaarheid kunt melden. Het doel is om kwetsbaarheden op een verantwoorde manier te laten melden, zonder onnodige risico's voor ICT Group, haar klanten, medewerkers, gebruikers of andere betrokkenen.
2. Voor wie is dit beleid bedoeld?
Dit beleid is bedoeld voor iedereen die een mogelijke kwetsbaarheid wil melden, waaronder onafhankelijke security researchers, ethical hackers, klanten, gebruikers, leveranciers, CERT/CSIRT-organisaties, toezichthouders en andere betrokkenen.
Het beleid geldt voor meldingen over systemen, websites, netwerken en producten van ICT Group, voor zover deze openbaar toegankelijk zijn of redelijkerwijs binnen de scope van de melding vallen.
3. Veilige haven voor beveiligingsonderzoekers
ICT Group verleent onder dit beleid beperkte toestemming om onderzoek te doen dat redelijkerwijs noodzakelijk is om een kwetsbaarheid vast te stellen en aan te tonen.
Wanneer u te goeder trouw handelt en zich houdt aan de voorwaarden uit dit beleid, zal ICT Group geen juridische stappen tegen u ondernemen vanwege het onderzoeken of melden van de kwetsbaarheid.
Deze veilige haven geldt uitsluitend voor handelingen die nodig zijn om het bestaan van de kwetsbaarheid aan te tonen. Indien blijkt dat u verder bent gegaan dan noodzakelijk, behoudt ICT Group zich het recht voor om passende maatregelen te nemen.
4. Wat wij van u vragen
Om een melding zorgvuldig te kunnen beoordelen, vragen wij u om:
- De kwetsbaarheid zo snel mogelijk via het meldformulier te melden.
- Voldoende informatie aan te leveren zodat wij de kwetsbaarheid kunnen reproduceren, analyseren en beoordelen.
- Minimaal een beschrijving van de kwetsbaarheid, de betrokken URL, applicatie, systeem, product of IP-adres en een beschrijving van de uitgevoerde handelingen op te nemen.
- Uw contactgegevens te verstrekken, zodat wij indien nodig aanvullende vragen kunnen stellen.
- Vertrouwelijk om te gaan met informatie over de kwetsbaarheid totdat deze is verholpen of hierover andere afspraken zijn gemaakt.
- Geen informatie van klanten, medewerkers, gebruikers of andere betrokkenen te bekijken, kopiëren, wijzigen, verwijderen of bewaren die niet noodzakelijk is voor het aantonen van de kwetsbaarheid.
- Direct te stoppen wanneer u onbedoeld toegang krijgt tot gegevens, functionaliteiten of systemen die verder gaan dan nodig is voor het onderzoek.
5. Wat niet is toegestaan
Om schade, verstoring en risico's voor ICT Group en haar klanten te voorkomen, zijn de volgende activiteiten niet toegestaan:
- Het uitvoeren van denial-of-service aanvallen of andere activiteiten die de beschikbaarheid van systemen of diensten kunnen beïnvloeden.
- Het toepassen van social engineering, phishing of fysieke toegangspogingen.
- Het wijzigen, verwijderen of kopiëren van gegevens.
- Het toevoegen, wijzigen of verwijderen van accounts, configuraties of systeeminstellingen.
- Het installeren van malware, backdoors of andere software.
- Het uitvoeren van brute-force aanvallen of het geautomatiseerd verzamelen van grote hoeveelheden gegevens.
- Het verder benutten van een gevonden kwetsbaarheid dan noodzakelijk is om het bestaan ervan aan te tonen.
- Het delen of openbaar maken van informatie over de kwetsbaarheid voordat hierover met ICT Group afspraken zijn gemaakt.
6. Wat u van ICT Group mag verwachten
Wanneer u een melding doet die voldoet aan dit beleid, mag u het volgende van ICT Group verwachten:
- Wij bevestigen de ontvangst van uw melding binnen drie werkdagen.
- Wij beoordelen de melding en nemen indien nodig contact met u op voor aanvullende informatie.
- Wij behandelen uw melding en persoonsgegevens vertrouwelijk.
- Wij delen uw gegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn.
- Wij informeren u als de kwetsbaarheid al eerder is gemeld.
- Wij houden u waar mogelijk op de hoogte van de voortgang, voor zover dit past binnen het onderzoek en eventuele wettelijke of contractuele verplichtingen.
- Indien uw melding gegrond blijkt, kan ICT Group naar eigen inzicht een passende vorm van waardering of erkenning aanbieden. Hieraan kunnen geen rechten worden ontleend.
De technische beoordeling van een melding wordt uitgevoerd door ICT Group. De uitkomst van deze beoordeling is bindend.
7. Meldingen over producten van ICT Group
Sommige meldingen hebben betrekking op software, platforms, apparaten of andere producten die door ICT Group worden ontwikkeld of geleverd. Wanneer uw melding betrekking heeft op een product of softwareoplossing van ICT Group, verzoeken wij u om, indien mogelijk, aanvullende informatie te verstrekken.
Informatie | Voorbeelden |
| Productnaam | Naam van het ICT Group-product of de softwareoplossing. |
| Versie-, build- of firmware-informatie | Bijvoorbeeld 4.2.1 of 20260115. |
| Omgeving | Productieomgeving, test- of acceptatieomgeving, eigen lab of onderzoeksomgeving, of anders. |
| Reproduceerbaarheid | Stappen waarmee de kwetsbaarheid kan worden aangetoond, inclusief proof of concept als dat veilig mogelijk is. |
| Referenties | Eventuele CVE-, advisory- of andere relevante referenties. |
| Impact en urgentie | Uw inschatting van de ernst en eventuele signalen van actieve uitbuiting. |
| Ondersteunende informatie | Relevante documentatie, screenshots, logregels of bijlagen. |
Deze informatie helpt ICT Group om de melding efficiënter te onderzoeken en, indien van toepassing, te voldoen aan wettelijke verplichtingen die gelden voor digitale producten.
8. Impact, urgentie en actieve uitbuiting
In het meldformulier kunt u aangeven hoe ernstig u de kwetsbaarheid inschat en of er aanwijzingen zijn dat de kwetsbaarheid actief wordt uitgebuit.
Uw inschatting helpt ons bij de prioritering van de melding. ICT Group voert altijd een eigen beoordeling uit van de ernst, impact en benodigde opvolging.
9. Verantwoord publiceren
Wij begrijpen dat beveiligingsonderzoekers hun bevindingen soms willen publiceren. Wij vragen u om informatie over een kwetsbaarheid niet te publiceren of met anderen te delen voordat:
- ICT Group de gelegenheid heeft gehad om de kwetsbaarheid te onderzoeken en passende maatregelen te nemen; en
- Er afstemming heeft plaatsgevonden over het moment en de inhoud van eventuele openbaarmaking.
Wanneer u voornemens bent uw onderzoek te publiceren, verzoeken wij u dit bij uw melding aan te geven zodat wij de openbaarmaking met u kunnen coördineren.
10. Privacy en vertrouwelijkheid
ICT Group behandelt uw melding en persoonsgegevens vertrouwelijk. Uw gegevens worden gebruikt om de melding te beoordelen, met u te communiceren en passende opvolging te geven aan de kwetsbaarheid.
Wij delen uw persoonsgegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn. Meer informatie over de verwerking van persoonsgegevens vindt u in de privacy statement van ICT Group.
11. Indienen van een melding
U kunt een kwetsbaarheid melden via het CVD-meldformulier op de website van ICT Group. Gebruik het formulier om aan te geven of uw melding betrekking heeft op:
- Systemen of websites van ICT Group; of
- Een product of softwareoplossing van ICT Group.
Voeg waar mogelijk relevante technische details, reproduceerstappen en eventuele bijlagen toe. Daarmee helpt u ons om de melding sneller en zorgvuldiger te beoordelen.