请选择你的语言
DVS集团
DVS Connect

To login
DVS Technology China

T +86 512 5367 9988-106
E sales.china@dvs-technology.cn

Richtlinie zur koordinierten Offenlegung von Schwachstellen


Coordinated Vulnerability Disclosure Policy – DVS TECHNOLOGY GROUP
Stand: 2026-09, Version: 1.0, Verantwortlich: DVS Product Security / DVS IT
Veröffentlicht unter: https://www.dvs-technology.com/dvs-group/cvd

1. Zweck dieser Richtlinie

Die DVS TECHNOLOGY GROUP nimmt die Sicherheit ihrer Produkte mit digitalen Elementen ernst. Diese Richtlinie beschreibt, wie Sicherheitslücken in unseren Produkten und Dienstleistungen gemeldet werden können, wie wir mit eingehenden Meldungen umgehen und was meldende Personen von uns erwarten können. Ziel ist eine vertrauensvolle Zusammenarbeit mit Sicherheitsforschenden, Kunden und weiteren Findenden, um die Sicherheit unserer Produkte kontinuierlich zu verbessern.

2. Geltungsbereich

Diese Richtlinie gilt für alle Produkte mit digitalen Elementen der DVS TECHNOLOGY GROUP und ihrer folgenden Gesellschaften, einschließlich Hard- und Firmware sowie zugehöriger Software und Cloud-Dienste:

  • DVS TECHNOLOGY AG, Johannes-Gutenberg-Straße 1, 63128 Dietzenbach
  • Buderus Schleiftechnik GmbH, Industriestraße 3, 35614 Aßlar
  • PITTLER T & S GmbH, Johannes-Gutenberg-Straße 1, 63128 Dietzenbach
  • Praewema Antriebstechnik GmbH, Hessenring 4, 37269 Eschwege
  • rbc robotics GmbH, Dieselstraße 5, 65520 Bad Camberg
  • Werkzeugmaschinenbau Ziegenhain GmbH, Am Entenfang 24, 34613 Schwalmstadt-Ziegenhain
  • DVS Service GmbH, Neulandstr. 29b, 74889 Sinsheim
  • DISKUS WERKE Schleiftechnik GmbH, Johannes-Gutenberg-Straße 1, 63128 Dietzenbach

Nicht Gegenstand dieser Richtlinie sind unter anderem:

  • Social-Engineering-Angriffe gegen Mitarbeitende
  • Physische Angriffe auf Standorte oder Geräte
  • Denial-of-Service-Tests gegen produktive Kunden- oder Unternehmenssysteme
  • Schwachstellen in Produkten oder Diensten Dritter (bitte direkt an den jeweiligen Hersteller melden)

3. Wie Sie eine Schwachstelle oder einen Sicherheitsvorfall melden

Wir bieten folgende Kontaktmöglichkeiten:

Bei einem akuten, laufenden Sicherheitsvorfall (z. B. aktiver unautorisierter Zugriff) kontaktieren Sie uns bitte zusätzlich unverzüglich telefonisch unter T. +49 (0) 6074 30406-46. Weisen Sie darauf hin, dass es sich um einen Sicherheitsvorfall handelt – wir leiten Ihren Anruf dann umgehend an das zuständige Team weiter.

Meldungen können grundsätzlich auch anonym erfolgen; für Rückfragen und Status-Updates ist jedoch eine Kontaktmöglichkeit hilfreich.

4. Was Ihre Meldung enthalten sollte

Damit wir Ihre Meldung zügig bearbeiten können, bitten wir um folgende Angaben, soweit bekannt:

  • Hersteller (betroffene Gesellschaft der DVS TECHNOLOGY GROUP, siehe Abschnitt 2)
  • Betroffenes Produkt, Modell/Typ und Version bzw. Firmware-/Softwarestand
  • Seriennummer des betroffenen Geräts, falls zutreffend
  • Eine möglichst detaillierte Beschreibung der Schwachstelle bzw. des Vorfalls
  • Schritte zur Reproduktion bzw. Nachweise (z. B. Proof-of-Concept, Logs)
  • Ihre Einschätzung der Auswirkungen und des Schweregrads
  • Eine CVE-Nummer, falls bereits vergeben
  • Ihre bevorzugte Kontaktmöglichkeit für Rückfragen

5. Was Sie von uns erwarten können

  • Automatisierte Eingangsbestätigung: Unmittelbar nach Eingang
  • Interne Erstbewertung (Sichtung und Einstufung, ob eine gesetzliche Meldepflicht ausgelöst ist): Unverzüglich nach Eingang – unabhängig vom Stand der weiteren Bearbeitung oder Rückmeldung
  • Persönliche Rückmeldung durch einen zuständigen Mitarbeiter: Innerhalb von 5 Werktagen
  • Laufende Status-Updates: In regelmäßigen, mit Ihnen abgestimmten Abständen bis zur Behebung
  • Information über ergriffene bzw. verfügbare Abhilfemaßnahmen: Nach Bereitstellung eines Fixes bzw. einer Risikominimierung

Wichtiger Hinweis zu gesetzlichen Fristen: Sofern es sich um eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall im Sinne von Art. 14 Cyber Resilience Act handelt, ist die DVS TECHNOLOGY GROUP verpflichtet, dies unabhängig von dieser Richtlinie innerhalb von 24 Stunden (Frühwarnung), 72 Stunden (Detailmeldung) sowie 14 Tagen bzw. einem Monat (Abschlussbericht) an die zuständige Behörde (in Deutschland: BSI) und ENISA zu melden. Diese Fristen betreffen die Meldung an Behörden und sind unabhängig von der Kommunikation mit Ihnen als meldender Person.

6. Vertraulichkeit und koordinierte Offenlegung

Wir bitten darum, Informationen zu gemeldeten Schwachstellen bis zur Verfügbarkeit einer Abhilfemaßnahme vertraulich zu behandeln und nicht öffentlich zu machen, um Missbrauch durch Dritte zu verhindern. Wir stimmen den Zeitpunkt einer öffentlichen Bekanntgabe (Security Advisory) grundsätzlich mit der meldenden Person ab. In begründeten Fällen (z. B. bereits erfolgte aktive Ausnutzung, Koordination durch ein CSIRT) kann eine frühere oder spätere Offenlegung erforderlich sein; die Gründe hierfür werden dokumentiert und nach Möglichkeit kommuniziert.

7. Anerkennung

Wir würdigen den Beitrag von Sicherheitsforschenden zur Sicherheit unserer Produkte. Sofern gewünscht, nennen wir meldende Personen in unseren Security Advisories. Die DVS TECHNOLOGY GROUP betreibt aktuell kein Bug-Bounty-Programm; eine finanzielle Vergütung für gemeldete Schwachstellen ist derzeit nicht vorgesehen.

8. Rechtlicher Hinweis

Die DVS TECHNOLOGY GROUP möchte verantwortungsbewusste Sicherheitsforschung im Rahmen dieser Richtlinie unterstützen. Sofern sich eine meldende Person nachweislich im Rahmen dieser Richtlinie und der geltenden Gesetze bewegt – insbesondere kein Eindringen über das zur Verifizierung der Schwachstelle notwendige Maß hinaus, keine Veränderung oder Entwendung von Daten, keine Beeinträchtigung des Betriebs Dritter und keine vorzeitige Veröffentlichung – wird die DVS TECHNOLOGY GROUP im Regelfall davon absehen, selbst eine Strafanzeige zu stellen oder zivilrechtliche Ansprüche geltend zu machen.

Diese Zusage stellt keine rechtsverbindliche Garantie vollständiger Straffreiheit dar und entbindet nicht von der Einhaltung geltenden Rechts. Sie betrifft ausschließlich das Verhalten der DVS TECHNOLOGY GROUP als möglicher Anzeigeerstatter bzw. Anspruchsteller; die Entscheidung über eine Strafverfolgung durch staatliche Behörden bleibt hiervon unberührt. Bei erkennbar böswilliger Absicht oder erheblichen Rechtsverstößen gilt diese Zusage nicht.

9. Grundlage und weiterführende Informationen

Diese Richtlinie orientiert sich an:

  • Cyber Resilience Act, Verordnung (EU) 2024/2847, insb. Art. 14 und Anhang I Teil II § 5
  • BSI TR-03183-1 (Anforderungen an das Schwachstellen-Management)
  • Leitlinie des BSI zum Coordinated Vulnerability Disclosure (CVD)-Prozess: CVD-Leitlinie (PDF)
  • VDMA CRA Vulnerability Handling Guideline

10. Versionierung und Kontakt

Änderungen an dieser Richtlinie werden mit Datum und Versionsnummer dokumentiert. Fragen zu dieser Richtlinie richten Sie bitte an: DVS Product Security / DVS IT, support@dvs-technology.com.