Zum Hauptinhalt springen

1. Zweck dieser Richtlinie

Die Sicherheit unserer Produkte und Systeme hat für uns hohe Priorität. Unsere handgeführten Maschinen enthalten Softwarekomponenten, deren sichere Funktion für den Betrieb wichtig ist.

Wenn Sie eine Schwachstelle („Vulnerability“) in der Software unserer Maschinen oder in unseren IT-Systemen finden, bitten wir Sie, uns diese verantwortungsvoll zu melden. Diese Richtlinie beschreibt, wie Sie Schwachstellen melden können und wie wir damit umgehen.

2. Was Sie melden können

Bitte melden Sie uns insbesondere:

  • Sicherheitslücken in der Software unserer handgeführten Maschinen
  • Sicherheitsprobleme in unseren Online-Diensten

3. Wie Sie Schwachstellen melden können (Single Point of Contact)

Sie können Schwachstellen über folgende zentrale Kontaktadresse melden:
E-Mail: security-kst@munsch.de

Bitte geben Sie möglichst folgende Informationen an:

  • Seriennummer und Typ der Maschine
  • verwendete Softwareversion (falls bekannt, wird beim Start mancher Geräte angezeigt)
  • kurze technische Beschreibung der Schwachstelle
  • Schritte zur Reproduktion
  • falls möglich: Einschätzung der Auswirkungen (z. B. Datenverlust, unbefugter Zugriff, unerwartetes Verhalten der Maschine)

4. Unser Umgang mit Meldungen

Wenn Sie uns eine Schwachstelle melden, werden wir:

  1. Ihre Meldung prüfen und intern klassifizieren.
  2. Ihnen innerhalb von 5 Werktagen eine Eingangsbestätigung senden.
  3. Die Schwachstelle technisch analysieren und deren Auswirkungen bewerten.
  4. Geeignete Maßnahmen einleiten (z. B. Sicherheitsupdate, Konfigurationsanpassung, Handlungsanweisungen für Nutzer).
  5. Sie über den Fortschritt und das Ergebnis informieren, soweit möglich.

5. Verantwortungsvolle Offenlegung (Coordinated Vulnerability Disclosure)

Wir bitten Sie, Sicherheitslücken nicht öffentlich zu machen, bevor wir die Gelegenheit hatten, sie zu prüfen und Gegenmaßnahmen zu entwickeln. Im Rahmen einer koordinierten Offenlegung können wir mit Ihnen abstimmen:

  • ob und wann eine Veröffentlichung erfolgt,
  • wie betroffene Kunden informiert werden,
  • ob wir Sie in einer Mitteilung als Finder der Schwachstelle erwähnen (falls gewünscht).

6. Was wir nicht unterstützen können

Bitte beachten Sie:

  • Wir können keine Belohnungen („Bug Bounties“) garantieren.
  • Aktivitäten, die zu Datenverlust, Produktionsausfällen oder Schäden bei Kunden führen, sind nicht akzeptabel.
  • Bitte führen Sie keine Tests an Systemen durch, für die Sie keine Berechtigung haben (z. B. produktive Systeme von Kunden oder Dritten).

7. Rechtliche Hinweise

Diese Richtlinie ist kein Angebot und begründet keinen Anspruch auf eine bestimmte Reaktion oder Gegenleistung. Wir behalten uns vor, Meldungen nach eigenem Ermessen zu bewerten und Maßnahmen zu priorisieren. Änderungen dieser Richtlinie sind jederzeit möglich; bitte beachten Sie das Datum der letzten Aktualisierung.

Stand: 30.09.2026