Kybernetická bezpečnost ve společnosti STIEBEL ELTRON
Bezpečnost je součástí kvality našich produktů. Naši zákazníci se každý den spoléhají na produkty společnosti STIEBEL ELTRON. Proto považujeme kybernetickou bezpečnost za nedílnou součást naší strategie kvality a inovací.
Bezpečnostní požadavky zohledňujeme již během vývoje našich produktů, abychom minimalizovali rizika a spolehlivě chránili digitální funkce. Prostřednictvím neustálého zlepšování a pravidelných kontrol zajišťujeme, že naše bezpečnostní opatření splňují aktuální požadavky.
Odpovědnost za digitální bezpečnost
Rostoucí propojenost produktů přináší nové možnosti v oblasti komfortu a energetické účinnosti. Zároveň však rostou i požadavky na jejich ochranu.
STIEBEL ELTRON uplatňuje komplexní přístup ke kybernetické bezpečnosti, který spojuje technická, organizační a procesní opatření. Naším cílem je zajistit co nejvyšší úroveň dostupnosti, integrity a důvěrnosti relevantních systémů a údajů.
V případě obecných otázek nebo podnětů týkajících se kybernetické bezpečnosti nás kontaktujte na: security@stiebel-eltron.com
Společně za vyšší bezpečnost
Komunita odborníků na kybernetickou bezpečnost významně přispívá ke zvyšování digitální bezpečnosti.
Pokud máte informace o možných bezpečnostních zranitelnostech v produktech nebo digitálních službách společnosti STIEBEL ELTRON, budeme rádi za jejich zodpovědné nahlášení.
Zranitelnosti můžete nahlásit přímo e-mailem na adresu security@stiebel-eltron.com .
Každé hlášení je důvěrně posouzeno našimi odborníky na bezpečnost a zpracováno podle stanovených postupů. Naším cílem je transparentní spolupráce a včasná analýza a odstranění oprávněných bezpečnostních hlášení.
Více informací o procesu nahlašování zranitelností, požadovaných údajích a zásadách zodpovědného zveřejňování naleznete v našich Zásadách zveřejňování zranitelností (Vulnerability Disclosure Policy).
Servisní oznámení
Zde naleznete důležité informace o servisních upozorněních, technických oznámeních a dalších relevantních informacích o produktech STIEBEL ELTRON. Informace zveřejňujeme vždy, když jsou důležité pro bezpečný a správný provoz našich produktů.
| Produkt | Téma | Datum zveřejnění | Více informací |
|---|---|---|---|
| - | - | - | - |
Bezpečnostní oznámení
V rámci našeho závazku k bezpečnosti produktů a kybernetické bezpečnosti zveřejňujeme informace týkající se bezpečnosti našich produktů a digitálních služeb. Patří sem informace o zranitelnostech, dostupných bezpečnostních aktualizacích a doporučených opatřeních na ochranu dotčených systémů.
| Dotčený produkt | Bezpečnostní oznámení | Závažnost | Datum zveřejnění | Více informací |
|---|---|---|---|---|
| - | - | - | - | - |
STIEBEL ELTRON podporuje zodpovědný bezpečnostní výzkum. Každý, kdo v souladu s těmito zásadami zodpovědně nahlásí bezpečnostní zranitelnost, přispívá k neustálému zlepšování bezpečnosti našich produktů a služeb.
Zásady zveřejňování zranitelností (Vulnerability Disclosure Policy)
1. Náš závazek
Bezpečnost našich produktů, digitálních služeb a propojených řešení je pro STIEBEL ELTRON prioritou. Naše produkty vyvíjíme a provozujeme s důrazem na zajištění důvěrnosti, integrity, dostupnosti a bezpečnosti pro naše zákazníky.
Zároveň si uvědomujeme, že navzdory důkladnému vývoji, testování a zabezpečování kvality nelze zcela vyloučit vznik zranitelností. Podněty od bezpečnostních výzkumníků, zákazníků, partnerů a dalších osob nám pomáhají potenciální zranitelnosti včas identifikovat, vyhodnotit a odstranit.
Proto vítáme zodpovědná hlášení potenciálních zranitelností v souladu s těmito Zásadami zveřejňování zranitelností.
2. Účel
Tyto zásady popisují způsob nahlašování potenciálních bezpečnostních zranitelností společnosti STIEBEL ELTRON a způsob jejich zpracování.
Naším cílem je koordinované zveřejňování zranitelností. To znamená, že potenciální zranitelnost by měla být nejprve důvěrně oznámena společnosti STIEBEL ELTRON, abychom ji mohli prověřit, vyhodnotit a v případě potřeby přijmout vhodná opatření, jako jsou bezpečnostní aktualizace, konfigurační doporučení nebo jiná ochranná opatření, ještě před zveřejněním technických detailů.
3. Rozsah působnosti
Tyto zásady se vztahují na možné bezpečnostní zranitelnosti:
- produktů STIEBEL ELTRON,
- softwaru a firmwaru používaného v produktech STIEBEL ELTRON,
- mobilních a webových aplikací poskytovaných společností STIEBEL ELTRON,
- digitálních rozhraní, API a komunikačních rozhraní,
- cloudových a vzdálených funkcí, které jsou součástí produktů nebo služeb STIEBEL ELTRON,
- komponent třetích stran integrovaných do produktů nebo digitálních řešení STIEBEL ELTRON.
Tyto zásady se nevztahují na systémy nebo služby třetích stran, za které společnost STIEBEL ELTRON neodpovídá.
4. Nahlašování zranitelnosti
Bezpečnostní zranitelnosti můžete nahlásit e-mailem na adresu security@stiebel-eltron.com .
Pokud je to možné, uveďte následující informace:
- dotyčné produkty nebo služby,
- verze produktu,
- popis zranitelnosti,
- kroky k reprodukci problému,
- možné důsledky,
- dostupné snímky obrazovky, log soubory nebo důkazy ve formě proof-of-concept.
5. Jak zpracováváme hlášení
Po přijetí hlášení:
- potvrdíme jeho přijetí,
- posoudíme nahlášenou zranitelnost,
- přijmeme nezbytná nápravná opatření,
- budeme oznamovatele podle možností informovat o stavu řešení,
- v případě potřeby informujeme dotčené uživatele o zranitelnosti ao vhodných ochranných nebo nápravných opatřeních.
Zranitelnosti jsou prioritizovány podle míry rizika a závažnosti.
6. Požadavky na zodpovědný bezpečnostní výzkum
Žádáme všechny oznamovatele, aby při identifikaci a ohlašování potenciálních zranitelností postupovali zodpovědně, zákonně a obezřetně. Dodržujte zejména tyto zásady:
- Provádějte testy pouze na systémech, zařízeních nebo účtech, ke kterým máte oprávněný přístup.
- Nepřistupujte k údajům třetích stran a neupravujte, nevymazávejte ani nevynášejte žádné údaje.
- Vyhněte se jakémukoli narušení dostupnosti, integrity nebo bezpečnosti produktů, služeb či sítí.
- Nezneužívejte potenciální zranitelnost nad rámec toho, co je nezbytné pro její ověření.
- Nezveřejňujte technické detaily dříve, než budeme mít možnost zranitelnost prověřit a přijmout přiměřená opatření.
- Nepoužívejte vydírání, výhrůžky ani jiné formy nepřiměřeného nátlaku.
- Dodržujte všechny platné právní předpisy.
7. Koordinované zveřejňování
Podporujeme koordinované zveřejňování bezpečnostních zranitelností. Proto vás žádáme, abyste nám před jejich zveřejněním poskytli dostatečný čas na prověření, vyhodnocení a případné odstranění zranitelnosti.
Nezveřejňujte informace, pokud:
- jsme zranitelnost nevyhodnotili,
- nejsou připravena přiměřená nápravná opatření nebo není dohodnut přiměřený termín jejího zveřejnění,
- nebyli podle potřeby informováni dotčení uživatelé,
- nebyly zohledněny zákonné oznamovací a informační povinnosti.
Pokud je zranitelnost aktivně zneužívána nebo představuje bezprostřední riziko pro uživatele, mohou být nutná odlišná opatření, zejména urychlené informování dotyčných osob nebo příslušných orgánů.
8. Zakázané činnosti
Následující činnosti nejsou povoleny:
- přístup k osobním údajům nebo důvěrným informacím třetích stran,
- úprava nebo vymazání údajů,
- narušení dostupnosti systémů nebo služeb,
- provádění útoků typu DoS/DDoS,
- instalace škodlivého softwaru,
- sociální inženýrství vůči zaměstnancům, zákazníkům nebo partnerům,
- fyzické útoky na zařízení nebo infrastrukturu.
9. Právní přístup k hlášením podaným v dobré víře
Společnost STIEBEL ELTRON v zásadě nepodnikne právní kroky vůči osobám, které v dobré víře, zákonným způsobem av souladu s těmito zásadami zodpovědně nahlásí zranitelnost.
Platí to však jen za předpokladu, že oznamovatel:
- dodržuje podmínky těchto zásad,
- bez oprávnění nezískává, neupravuje, nemaže, nezveřejňuje ani neposkytuje údaje třetích stran,
- nezasahuje do systémů, produktů ani služeb,
- nezneužívá zranitelnost ve vlastní prospěch ani na úkor třetích stran,
- nedopouští se protiprávní činnosti,
- spolupracuje s námi při koordinovaném řešení hlášení.
Toto prohlášení nepředstavuje vzdání se jakýchkoli práv nebo nároků v případě jednání mimo rozsah těchto zásad nebo v rozporu s platnými právními předpisy.
10. Ochrana osobních údajů
Osobní údaje poskytnuté v souvislosti s nahlášením zranitelnosti budou použity výhradně ke zpracování hlášení a komunikaci s oznamovatelem.
Další informace naleznete v našich Zásadách ochrany osobních údajů.
11. Žádná odměna ani příslib programu Bug Bounty
Tyto zásady nepředstavují program Bug Bounty ani nezakládají nárok na odměnu, finanční prémii, náhradu nákladů nebo jinou formu kompenzace.
Pokud se společnost STIEBEL ELTRON v jednotlivých případech rozhodne poskytnout uznání nebo veřejné poděkování, učiní tak dobrovolně a po předchozí dohodě s oznamovatelem.
12. Bezpečnostní aktualizace a informace pro uživatele
Pokud je nahlášená zranitelnost potvrzena a vyžaduje nápravná opatření, společnost STIEBEL ELTRON může zejména:
- vydat bezpečnostní nebo firmwarové aktualizace,
- zveřejnit bezpečnostní upozornění,
- poskytnout dočasná řešení nebo konfigurační doporučení,
- přímo informovat dotčené uživatele,
- informovat partnery, prodejce nebo servisní poskytovatele,
- splnit zákonem vyžadované oznamovací povinnosti vůči příslušným orgánům.
13. Zákonné oznamovací povinnosti
Společnost STIEBEL ELTRON bude dodržovat všechny zákonné oznamovací a informační povinnosti, zejména pokud je nahlášená zranitelnost klasifikována jako aktivně zneužívaná zranitelnost nebo jako závažný bezpečnostní incident podle platných předpisů o kybernetické bezpečnosti.
V případě potřeby budou oznámení podávána prostřednictvím příslušných oznamovacích kanálů nebo platforem a dotčení uživatelé budou informováni o rizicích a možných ochranných nebo nápravných opatřeních.
14. Kontakt
Bezpečnostní tým STIEBEL ELTRON
E-mail: security@stiebel-eltron.com
Tento kontakt používejte výhradně pro hlášení týkající se bezpečnosti. V případě zákaznického servisu, poradenství k produktům nebo technické podpory využijte standardní kontaktní kanály společnosti STIEBEL ELTRON.
Nahlášení zranitelnosti
Děkujeme, že pomáháte zvyšovat bezpečnost našich produktů a digitálních služeb. Pro nahlášení potenciálních zranitelností v souladu s našimi Zásadami zveřejňování zranitelností použijte e-mail: security@stiebel-eltron.com .
Všechna hlášení zpracováváme důvěrně a posuzujeme je v rámci našeho procesu řízení zranitelností.
Pokyny k podání hlášení
Popište zranitelnost co nejpřesněji a podle možností uveďte:
- technické podrobnosti,
- kroky potřebné k reprodukci zranitelnosti,
- informace o dotčených produktech a jejich verzích,
- své kontaktní údaje.
Hlášení zpracováváme v souladu s procesem koordinovaného zveřejňování zranitelností. Technické detaily proto nezveřejňujte dříve, než budeme mít možnost zranitelnost prověřit a poskytnout přiměřená ochranná nebo nápravná opatření.
Podporujeme legitimní, zákonný a zodpovědný bezpečnostní výzkum prováděný v souladu s našimi Zásadami zveřejňování zranitelností a bez negativního dopadu na osoby, údaje, systémy nebo služby.
Co se stane po nahlášení zranitelnosti?
- Potvrdíme přijetí vašeho hlášení.
- Náš bezpečnostní tým provede předběžné posouzení.
- Proběhne analýza a určení priority.
- Navrhneme a zrealizujeme nápravná opatření.
- Budeme vás informovat o ukončení řešení.