Cyberbezpieczeństwo w STIEBEL ELTRON

Bezpieczeństwo jest częścią jakości naszych produktów. Nasi klienci codziennie polegają na produktach STIEBEL ELTRON. Dlatego cyberbezpieczeństwo jest dla nas integralną częścią naszej strategii jakości i innowacji.

Podczas opracowywania naszych produktów bierzemy pod uwagę wymogi bezpieczeństwa, aby minimalizować ryzyko i skutecznie chronić funkcje cyfrowe. Dzięki ciągłemu doskonaleniu i regularnym kontrolom dbamy o to, aby nasze środki bezpieczeństwa spełniały aktualne wymagania.

Odpowiedzialność za bezpieczeństwo cyfrowe

Rosnąca łączność produktów otwiera nowe możliwości w zakresie komfortu i efektywności energetycznej. Jednocześnie rosną również wymagania dotyczące ich ochrony.

 

STIEBEL ELTRON stosuje kompleksowe podejście do cyberbezpieczeństwa, łącząc środki techniczne, organizacyjne i proceduralne. Naszym celem jest zapewnienie najwyższego możliwego poziomu dostępności, integralności i poufności odpowiednich systemów i danych.

 

W przypadku ogólnych pytań lub sugestii dotyczących cyberbezpieczeństwa prosimy o kontakt pod adresem: security@stiebel-eltron.com

Współpraca na rzecz większego bezpieczeństwa

Społeczność ekspertów w dziedzinie cyberbezpieczeństwa wnosi znaczący wkład w poprawę bezpieczeństwa cyfrowego.

Jeśli posiadasz informacje o potencjalnych lukach w zabezpieczeniach produktów lub usług cyfrowych firmy STIEBEL ELTRON, będziemy wdzięczni, jeśli zgłosisz je w sposób odpowiedzialny.

Możesz zgłaszać luki w zabezpieczeniach bezpośrednio, wysyłając wiadomość e-mail na adres security@stiebel-eltron.com.

Każde zgłoszenie jest poufnie weryfikowane przez naszych ekspertów ds. bezpieczeństwa i przetwarzane zgodnie z ustalonymi procedurami. Naszym celem jest transparentna współpraca oraz terminowa analiza i usuwanie uzasadnionych zgłoszeń dotyczących bezpieczeństwa.

Więcej informacji na temat procesu zgłaszania luk w zabezpieczeniach, wymaganych danych i zasad odpowiedzialnego ujawniania informacji można znaleźć w naszej Polityce ujawniania luk w zabezpieczeniach.

Ogłoszenia serwisowe

Tutaj znajdziesz ważne informacje o alertach serwisowych, komunikatach technicznych i innych istotnych kwestiach dotyczących produktów STIEBEL ELTRON. Publikujemy informacje zawsze wtedy, gdy jest to istotne dla bezpiecznego i prawidłowego działania naszych produktów.

Produkt Temat Data publikacji Więcej informacji
- - - -

Informacje o bezpieczeństwie

W ramach naszego zaangażowania w bezpieczeństwo produktów i cyberbezpieczeństwo, ujawniamy informacje dotyczące bezpieczeństwa naszych produktów i usług cyfrowych. Obejmuje to informacje o lukach w zabezpieczeniach, dostępnych aktualizacjach zabezpieczeń oraz zalecanych działaniach mających na celu ochronę zagrożonych systemów.

Produkt objęty akcją Komunikat o bezpieczeństwie Stopień ważności Data publikacji Więcej informacji
- - - - -

 

STIEBEL ELTRON wspiera odpowiedzialne badania nad bezpieczeństwem. Każdy, kto działa zgodnie z niniejszą polityką i odpowiedzialnie zgłasza luki w zabezpieczeniach, przyczynia się do ciągłego podnoszenia poziomu bezpieczeństwa naszych produktów i usług.

Polityka ujawniania luk w zabezpieczeniach

1. Nasze zobowiązanie

Bezpieczeństwo naszych produktów, usług cyfrowych i rozwiązań sieciowych jest dla STIEBEL ELTRON najwyższym priorytetem. Opracowujemy i obsługujemy nasze produkty, koncentrując się na zapewnieniu naszym klientom poufności, integralności, dostępności i bezpieczeństwa.

Jednocześnie zdajemy sobie sprawę, że pomimo starannego rozwoju, testowania i kontroli jakości, nie można całkowicie wykluczyć luk w zabezpieczeniach. Informacje zwrotne od badaczy bezpieczeństwa, klientów, partnerów i podmiotów zewnętrznych pomagają nam w odpowiednim czasie identyfikować, oceniać i usuwać potencjalne luki w zabezpieczeniach.

W związku z tym z zadowoleniem przyjmujemy odpowiedzialne zgłoszenia dotyczące potencjalnych luk w zabezpieczeniach zgodnie z niniejszą Polityką ujawniania luk w zabezpieczeniach.

2. Cel

Niniejsza polityka określa sposób zgłaszania firmie STIEBEL ELTRON potencjalnych luk w zabezpieczeniach oraz sposób, w jaki rozpatrujemy takie zgłoszenia.

Naszym celem jest zapewnienie skoordynowanego ujawniania luk w zabezpieczeniach. Oznacza to, że każda potencjalna luka w zabezpieczeniach powinna zostać nam najpierw zgłoszona w sposób poufny, abyśmy mogli ją zbadać i ocenić, a w razie potrzeby zapewnić odpowiednie środki zaradcze (takie jak aktualizacje zabezpieczeń, wskazówki dotyczące konfiguracji lub inne środki ochronne), zanim jakiekolwiek szczegóły techniczne staną się publicznie znane.

3. Zakres

Niniejsza polityka ma zastosowanie w przypadku wszelkich potencjalnych luk w zabezpieczeniach produktów, oprogramowania, oprogramowania sprzętowego, aplikacji, interfejsów cyfrowych i powiązanych usług firmy STIEBEL ELTRON, o ile są one dostarczane, obsługiwane lub zarządzane przez firmę STIEBEL ELTRON.

Zakres obejmuje w szczególności:

  • Połączone urządzenia i systemy firmy STIEBEL ELTRON
  • Oprogramowanie i oprogramowanie sprzętowe stosowane w produktach STIEBEL ELTRON
  • Aplikacje mobilne i aplikacje internetowe, o ile są udostępniane przez STIEBEL ELTRON
  • Interfejsy cyfrowe, API i interfejsy komunikacyjne
  • Funkcje w chmurze lub zdalne, jeśli stanowią część produktu lub usługi firmy STIEBEL ELTRON
  • Komponenty innych firm, o ile są zawarte w produktach lub rozwiązaniach cyfrowych firmy STIEBEL ELTRON

Niniejsza gwarancja nie obejmuje systemów i usług stron trzecich, za które firma STIEBEL ELTRON nie ponosi odpowiedzialności.

4. Zgłaszanie luk w zabezpieczeniach

Luki w zabezpieczeniach można zgłaszać pocztą elektroniczną na adres: security@stiebel-eltron.com.

Proszę podać, jeśli to możliwe, następujące informacje:

  • Produkty lub usługi, których to dotyczy
  • Wersja produktu
  • Opis luki w zabezpieczeniach
  • Kroki pozwalające odtworzyć problem
  • Możliwe konsekwencje
  • Wszelkie dostępne zrzuty ekranu, pliki dziennika lub dowody potwierdzające koncepcję

5. Jak postępujemy ze zgłoszeniami?

Po otrzymaniu zgłoszenia:

  1. Potwierdzimy jego otrzymanie
  2. Ocenimy zgłoszoną lukę
  3. Podejmiemy niezbędne środki naprawcze
  4. Jeśli to możliwe, poinformujemy sygnalistę o statusie rozwiązania
  5. W razie konieczności informujemy użytkowników, których to dotyczy o odpowiednich środkach ochronnych lub naprawczych.

 

Luki są priorytetyzowane na podstawie poziomu ryzyka i krytyczności.

6. Wymagania dotyczące odpowiedzialnych badań nad bezpieczeństwem

Zwracamy się do wszystkich sygnalistów z prośbą o odpowiedzialne, zgodne z prawem i ostrożne działanie przy identyfikowaniu i zgłaszaniu potencjalnych luk w zabezpieczeniach. W szczególności prosimy o przestrzeganie następujących zasad:

  • Testy wykonuj wyłącznie w systemach, urządzeniach i kontach, do których masz autoryzowany dostęp.
  • Nie uzyskuj dostępu do danych osób trzecich i nie modyfikuj, nie usuwaj ani nie ujawniaj żadnych danych.
  • Unikaj wpływu na dostępność, integralność lub bezpieczeństwo produktów, usług lub sieci.
  • Nie wykorzystuj potencjalnej luki w zabezpieczeniach w stopniu wykraczającym poza zakres konieczny do weryfikacji.
  • Nie publikuj żadnych szczegółów technicznych, dopóki nie będziemy mieli możliwości zbadania luki w zabezpieczeniach i podjęcia odpowiednich działań.
  • Nie stosuj szantażu, gróźb ani innych form nieuzasadnionej presji.
  • Przestrzegaj wszystkich obowiązujących przepisów prawa.

7. Skoordynowane ujawnianie informacji

Popieramy skoordynowane ujawnianie luk w zabezpieczeniach. Dlatego prosimy o zapewnienie nam wystarczającej ilości czasu na zbadanie, ocenę i - w razie potrzeby - usunięcie luki przed jej upublicznieniem.

Należy unikać upubliczniania tych informacji do czasu, aż:

  • Ocenimy lukę w zabezpieczeniach
  • Zostaną wprowadzone odpowiednie środki zaradcze lub uzgodniony zostanie rozsądny termin upublicznienia informacji
  • Będzie możliwe poinformowanie zainteresowanych użytkowników, jeśli jest to właściwe
  • Zostaną uwzględnione ustawowe obowiązki w zakresie zgłaszania lub informowania

Jeżeli luka jest już aktywnie wykorzystywana lub istnieje bezpośrednie zagrożenie dla użytkowników, konieczne może być podjęcie innych środków, w szczególności przyspieszone powiadomienie osób dotkniętych problemem lub odpowiednich organów.

8. Zabronione działania

Następujące działania są zabronione:

  • Dostęp do danych osobowych lub informacji poufnych należących do osób trzecich
  • Zmiana lub usunięcie danych
  • Zakłócenie dostępności systemów lub usług
  • Wykorzystanie ataków typu „odmowa usługi” (DoS/DDoS)
  • Instalacja złośliwego oprogramowania
  • Manipulacja psychiczna skierowana przeciwko pracownikom, klientom lub partnerom
  • Ataki fizyczne na obiekty lub infrastrukturę

9. Podejście prawne do zgłoszeń składanych w dobrej wierze

Zasadniczo STIEBEL ELTRON nigdy nie podejmie kroków prawnych przeciwko osobom, które w sposób odpowiedzialny, w dobrej wierze, zgodnie z prawem i niniejszymi zasadami zgłoszą lukę w zabezpieczeniach.

Jednakże ma to zastosowanie wyłącznie pod warunkiem, że osoba powiadamiająca:

  • Przestrzega warunków niniejszej polityki
  • Nie uzyskuje, nie modyfikuje, nie usuwa, nie publikuje ani nie udostępnia danych osób trzecich bez zezwolenia
  • Nie zakłóca działania systemów, produktów ani usług
  • Nie wykorzystuje żadnych luk w zabezpieczeniach do własnych celów lub na szkodę osób trzecich
  • Nie dopuszcza się żadnych czynów niezgodnych z prawem
  • Współpracuje z nami w celu skoordynowanego rozpatrzenia zgłoszenia

Niniejsze oświadczenie nie stanowi zrzeczenia się jakichkolwiek praw lub roszczeń w związku z działaniami podjętymi poza zakresem niniejszej polityki lub z naruszeniem obowiązującego prawa.

10. Ochrona danych osobowych

Dane osobowe przekazane w związku ze zgłoszeniem luki w zabezpieczeniach będą wykorzystywane wyłącznie w celu rozpatrzenia zgłoszenia i nawiązania kontaktu ze zgłaszającym.

Więcej szczegółów można znaleźć w naszej polityce prywatności.

11. Brak wynagrodzenia lub zobowiązania do nagrody za wykrycie błędu

Niniejsza polityka nie stanowi programu nagród za wykrywanie błędów i nie daje prawa do wynagrodzenia, nagrody, zwrotu kosztów ani żadnej innej formy świadczenia wzajemnego.

Jeżeli firma STIEBEL ELTRON zdecyduje się na udostępnienie informacji lub podziękowanie w poszczególnych przypadkach, uczyni to dobrowolnie i wyłącznie po uprzednim uzgodnieniu ze zgłaszającym.

12. Aktualizacje zabezpieczeń i informacje dla użytkowników

W przypadku potwierdzenia zgłoszonej luki w zabezpieczeniach i konieczności podjęcia działań naprawczych, STIEBEL ELTRON może podjąć w szczególności następujące środki:

  • Dostarczanie aktualizacji zabezpieczeń lub oprogramowania sprzętowego
  • Publikacja ostrzeżeń dotyczących bezpieczeństwa
  • Zapewnienie rozwiązania tymczasowego lub zalecenia dotyczące konfiguracji
  • Bezpośrednie powiadomienie użytkowników, których to dotyczy
  • Powiadomienie partnerów, sprzedawców detalicznych lub dostawców usług
  • Wymagane prawnie raporty dla właściwych organów

13. Obowiązki prawne w zakresie sprawozdawczości

Firma STIEBEL ELTRON będzie przestrzegać ustawowych obowiązków sprawozdawczych i informacyjnych, w szczególności w przypadku, gdy zgłoszona luka w zabezpieczeniach zostanie sklasyfikowana jako aktywnie wykorzystywana luka lub poważny incydent bezpieczeństwa zgodnie z obowiązującymi przepisami dotyczącymi cyberbezpieczeństwa.

W razie konieczności zgłoszenia będą dokonywane za pośrednictwem odpowiednich kanałów lub platform zgłoszeniowych, a poszkodowani użytkownicy zostaną poinformowani o ryzyku i wszelkich możliwych środkach ochronnych lub zaradczych.

14. Kontakt

Zespół ds. bezpieczeństwa STIEBEL ELTRON

Adres e-mail: security@stiebel-eltron.com

Prosimy o kontakt wyłącznie w sprawach związanych z bezpieczeństwem. W celu obsługi klienta, porady dotyczącej produktu lub wsparcia technicznego prosimy o korzystanie ze standardowych kanałów kontaktowych STIEBEL ELTRON.

Zgłaszanie luk w zabezpieczeniach

Dziękujemy za pomoc w poprawie bezpieczeństwa naszych produktów i usług cyfrowych. Aby zgłosić potencjalne luki w zabezpieczeniach, zgodnie z naszą Polityką Ujawniania Luk, prosimy o kontakt mailowy pod adresem: security@stiebel-eltron.com.

Wszystkie zgłoszenia traktujemy poufnie i analizujemy je w ramach naszego Procesu Zarządzania Lukami w Zabezpieczeniach.

Instrukcje dotyczące składania zgłoszenia

Opisz lukę w zabezpieczeniach tak szczegółowo, jak to możliwe, oraz (o ile jest to zgodne z prawem i możliwe bez wyrządzania szkody osobom trzecim) uwzględnij:

  • Szczegóły techniczne
  • Kroki niezbędne do odtworzenia luki w zabezpieczeniach
  • Informacje o produktach, których to dotyczy, i ich wersjach
  • Twoje dane kontaktowe

Zgłoszenia przetwarzamy zgodnie ze Skoordynowanym Procesem Ujawniania Luk w Zabezpieczeniach. Prosimy o nieujawnianie szczegółów technicznych do czasu, aż będziemy mieli możliwość zbadania luki w zabezpieczeniach i podjęcia odpowiednich działań ochronnych lub naprawczych.

Wspieramy uzasadnione, zgodne z prawem i odpowiedzialne badania nad bezpieczeństwem, prowadzone zgodnie z naszą Polityką ujawniania luk w zabezpieczeniach i niemające negatywnego wpływu na ludzi, dane, systemy lub usługi.

Co się dzieje po zgłoszeniu luki w zabezpieczeniach?

  1. Potwierdzimy odbiór Twojego zgłoszenia
  2. Nasz zespół ds. bezpieczeństwa przeprowadzi wstępną ocenę
  3. Przeprowadzona zostanie analiza i ustalenie priorytetów
  4. Zaproponujemy i wdrożymy środki naprawcze
  5. Poinformujemy Cię o zakończeniu rozwiązania