1

Verantwoorde bekendmaking van kwetsbaarheden

Gecoördineerde bekendmaking van kwetsbaarheden

1. Doel
Alphatronics hecht grote waarde aan de beveiliging van haar systemen, producten, diensten en gegevens. Ondanks de aanwezige beveiligingsmaatregelen zullen er kwetsbaarheden aanwezig zijn.

Met dit beleid moedigt Alphatronics beveiligingsonderzoekers aan om potentiële kwetsbaarheden op een verantwoorde wijze te melden, zodat passende corrigerende maatregelen kunnen worden genomen.

2. Toepassingsgebied
Dit beleid is van toepassing op informatiesystemen, digitale producten en digitale diensten die eigendom zijn van Alphatronics nv.

Dit beleid is niet van toepassing op informatiesystemen, applicaties of diensten van derden, ook wanneer deze gegevens bevatten die de dienstverlening van Alphatronics ondersteunen.

3. Verantwoordelijkheden
De deelnemer handelt te goeder trouw, respecteert dit beleid en meldt kwetsbaarheden zo snel mogelijk op een vertrouwelijke en verantwoorde wijze. Hij beperkt zijn activiteiten tot hetgeen noodzakelijk en proportioneel is om de kwetsbaarheid vast te stellen.

Alphatronics behandelt meldingen vertrouwelijk, onderzoekt deze binnen een redelijke termijn en levert inspanningen om de kwetsbaarheid te verhelpen.

Indien de deelnemer hulp van een derde ontvangt, dient die derde dezelfde voorwaarden van dit beleid na te leven.

4. Melding van een kwetsbaarheid
Indien een kwetsbaarheid wordt vastgesteld, verzoeken wij de deelnemer om:

De kwetsbaarheid zo snel mogelijk te melden via het contactformulier op de website https://www.alphatronics.be/contact;
Een duidelijke beschrijving van de impact en de getroffen systemen mee te delen;
Voldoende informatie te verstrekken om het probleem te reproduceren en te onderzoeken;
Contactgegevens te verstrekken zodat aanvullende informatie kan worden uitgewisseld;
Te handelen overeenkomstig de bepalingen van dit beleid.

5. Vertrouwelijkheid
Zonder onze voorafgaande en uitdrukkelijke toestemming mag de deelnemer in geen geval informatie die hij heeft verzameld in het kader van de kwetsbaarheid of de betrokken systemen delen met derden of verspreiden onder derden.

Het is evenmin toegestaan om niet-publieke informatie, waaronder persoonsgegevens, te delen met derden of te verspreiden onder derden.

Indien de kwetsbaarheid ook andere organisaties kan treffen, kan de deelnemer dit melden aan het Centrum voor Cybersecurity België (CCB). Alphatronics komt zelf de wettelijke verplichtingen inzake meldingen na.

6. Verboden handelingen
De volgende handelingen zijn niet toegestaan door de onderzoeker:

Het kopiëren, wijzigen of verwijderen van gegevens uit het systeem;
Het installeren van malware;
Het uitvoeren van handelingen die de beschikbaarheid van het systeem beïnvloeden, zoals denial-of-service-aanvallen;
Het uitvoeren van phishing-aanvallen of een andere vorm van social engineering;
Het stelen van wachtwoorden of het uitvoeren van brute-force-aanvallen;
Het automatisch uitvoeren van meer dan één request of commando per vijf seconden;
Het met opzet onderscheppen, opslaan of raadplegen van vertrouwelijke informatie die niet voor de onderzoeker bedoeld is;
Het gebruiken, bijhouden of verspreiden van gevonden kwetsbaarheden en niet-publieke informatie over het systeem.


7. Behandeling van meldingen
Alphatronics zal:

De ontvangst van de melding bevestigen binnen een redelijke termijn;
De melding onderzoeken en het risico beoordelen;
Indien nodig bijkomende informatie opvragen;
Redelijke inspanningen leveren om de kwetsbaarheid te verhelpen;
De melder informeren over de voortgang en afronding van het onderzoek, voor zover dit mogelijk en gepast is;
Zijn eigen wettelijke verplichtingen inzake het beheren en melden van kwetsbaarheden nakomen.
Alphatronics behoudt zich het recht voor om niet verder in te gaan op een melding, bijvoorbeeld wanneer deze van lage kwaliteit is of slechts een beperkt risico inhoudt.

8. Bescherming van onderzoekers
De melding van een kwetsbaarheid geeft geen recht op een financiële vergoeding of andere compensatie.

Wanneer de onderzoeker te goeder trouw handelt en de bepalingen van dit beleid naleeft, zal Alphatronics geen juridische stappen ondernemen met betrekking tot de melding van de kwetsbaarheid.

9. Gecoördineerde openbaarmaking
Alphatronics kan, na de implementatie van corrigerende maatregelen, beslissen om informatie over de kwetsbaarheid openbaar te maken in het kader van transparantie en continue verbetering van haar beveiliging.

Indien de deelnemer hiermee instemt, kan Alphatronics de naam of het pseudoniem van de deelnemer vermelden als erkenning voor de melding.