Produktsicherheit
Sie haben eine mögliche Sicherheitslücke in einem unserer Produkte entdeckt? Melden Sie sie hier direkt an unser Product Security Incident Response Team (PSIRT). Wir bestätigen den Eingang innerhalb von zwei Arbeitstagen.
Kein Support-Kanal. Qualitäts-, Gewährleistungs- oder reine Funktionsanfragen bitte über den regulären Kundenkontakt.
01.
Eingehen der Meldung
Über die Meldeplattform oder per E-Mail, auf Wunsch anonym.
02.
Eingangsbestätigung
Innerhalb von zwei Arbeitstagen durch das PSIRT.
03.
Prüfung und Behebung
Einschätzung zum Vorgehen, laufende Updates bis zur Abhilfe.
04.
Koordinierte Offenlegung
Veröffentlichung als Security Advisory, Zeitpunkt gemeinsam abgestimmt
Coordinated Vulnerability Disclosure Policy (CVD-Policy)
Die Sicherheit unserer Produkte hat für uns hohe Priorität. Wir begrüßen die Zusammenarbeit mit Kundinnen und Kunden, Partnern und Sicherheitsforschenden, die uns helfen, mögliche Schwachstellen in unseren Produkten mit digitalen Elementen zu erkennen und zu beheben. Diese Richtlinie beschreibt, wie Sie eine Schwachstelle bei uns melden und was Sie von uns erwarten können.
Geltungsbereich
Diese Richtlinie gilt für Sicherheitslücken in Produkten mit digitalen Elementen von Brinkmann Pumps — insbesondere die digitalen Produkte bpsense, bplogic, bpdrive, bproductive, bpspindle und bptubes (Software und Firmware) sowie zugehörige vernetzte Pumpensteuerungen, Sensorik und Online-Dienste. Sie gilt ebenso für Schwachstellen auf unseren Websites.
Bitte melden Sie Qualitäts-, Gewährleistungs- oder reine Funktionsfragen nicht hierüber, sondern über unseren regulären Kundenkontakt.
So melden Sie eine Schwachstelle
Kontaktieren Sie uns über die Brinkmann Meldeplattform oder per E-Mail. Nutzen Sie für sensible Details bitte verschlüsselte Kommunikation.
Beschreiben Sie das Problem so genau wie möglich (siehe Angaben unten), damit wir es nachvollziehen und reproduzieren können.
Geben Sie uns Zeit zur Prüfung und Behebung und halten Sie die Schwachstelle bis dahin vertraulich (koordinierte Offenlegung).
Hilfreiche Angaben in Ihrer Meldung:
Betroffenes Produkt bzw. betroffene URL, inklusive Modell und Firmware-/Version (falls bekannt).
Beschreibung der Schwachstelle mit Nachweis (Proof of Concept), Exploit-Schritten oder Netzwerkmitschnitten, sofern vorhanden.
Mögliche Auswirkungen und Voraussetzungen zur Ausnutzung.
Hinweis, ob die Schwachstelle bereits veröffentlicht wurde — und durch wen.
Eine Kontaktmöglichkeit für Rückfragen (anonyme Meldungen sind ebenfalls willkommen).
Unsere Zusagen
Wenn Sie sich an diese Richtlinie halten, sagen wir Ihnen zu:
Wir bestätigen den Eingang Ihrer Meldung innerhalb von zwei Arbeitstagen.
Wir prüfen die gemeldete Schwachstelle und nennen Ihnen eine realistische Einschätzung zum weiteren Vorgehen.
Wir halten Sie über den Fortschritt auf dem Laufenden und informieren Sie, sobald die Schwachstelle behoben ist.
Wir behandeln Ihre Meldung und Ihre Daten vertraulich.
Koordinierte Offenlegung
Wir bitten Sie, eine gemeldete Schwachstelle vertraulich zu behandeln und nicht an Dritte weiterzugeben oder zu veröffentlichen, bis wir eine Abhilfe bereitgestellt haben. Eine sofortige öffentliche Offenlegung setzt Kundinnen und Kunden unnötigen Risiken aus. Zeitpunkt und Umfang einer Veröffentlichung stimmen wir gemeinsam mit Ihnen ab.
Zusicherung (Safe Harbor)
KEINE RECHTLICHEN SCHRITTE BEI GUTGLÄUBIGER FORSCHUNG
Brinkmann Pumps leitet keine rechtlichen Schritte gegen Personen ein, die in gutem Glauben und unter Beachtung dieser Richtlinie Schwachstellen melden.
Voraussetzung ist, dass Sie:
- keinen Schaden anrichten und die Privatsphäre, Sicherheit oder den Betrieb unserer Kundinnen und Kunden nicht beeinträchtigen;
- nur so weit testen, wie es zum Nachweis der Schwachstelle nötig ist, und keine Daten Dritter abrufen, verändern oder speichern;
- die geltenden Gesetze einhalten und die Schwachstelle nicht vor Abstimmung veröffentlichen.
Nicht im Geltungsbereich
Angriffe, die die Verfügbarkeit von Diensten beeinträchtigen (z. B. DoS/DDoS), sowie Spam- oder Social-Engineering-Angriffe auf Beschäftigte.
Physischer Zugriff auf Anlagen, Geräte oder Standorte.
Tests, die Kundensysteme oder Produktivumgebungen ohne ausdrückliche Zustimmung betreffen.
Auf dem Laufenden bleiben
Bestätigte Schwachstellen, die ein Handeln erfordern, veröffentlichen wir als Security Advisories mit betroffenen Versionen, CVE-Kennung, Bewertung und Abhilfehinweisen. Über neue Advisories informieren wir per Verteiler (Newsletter) sowie über einen RSS-/CSAF-Feed.
Datenschutz
Personenbezogene Daten, die Sie uns im Rahmen einer Meldung übermitteln (z. B. Kontaktdaten und die Inhalte Ihrer Meldung), verarbeiten wir ausschließlich zur Bearbeitung und Behebung der gemeldeten Schwachstelle sowie zur Kommunikation mit Ihnen. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit unserer Produkte (Art. 6 Abs. 1 lit. f DSGVO). Einzelheiten zur Verarbeitung, zur Speicherdauer und zu Ihren Betroffenenrechten finden Sie in unserem Datenschutz
Häufige Fragen zur CRA
Der Cyber Resilience Act ist eine EU-Verordnung mit Sicherheitsanforderungen an Produkte mit digitalen Elementen. Sie verpflichtet Hersteller unter anderem dazu, einen klaren Meldeweg für Schwachstellen anzubieten und Sicherheitsupdates bereitzustellen. Diese Seite ist dieser Meldeweg.
Ja. Beschreiben Sie einfach, was Sie beobachtet haben, und nennen Sie Produkt und Version. Alles Weitere klärt unser PSIRT mit Ihnen.
Unser Product Security Incident Response Team. Es nimmt Meldungen entgegen, bewertet sie, koordiniert die Behebung und veröffentlicht Security Advisories.
Ja. Ohne Kontaktmöglichkeit können wir allerdings keine Rückfragen stellen und Sie nicht über den Fortschritt informieren.
Kontakt zum PSIRT
cra@brinkmannpumps.atlassian.net
Eingangsbestätigung innerhalb von zwei Arbeitstagen




