Elteq EMS
Kwetsbaarheden melden
Beleid voor gecoördineerde bekendmaking · Build 1037
Waarom we dit vragen
Wij maken software die energie-installaties uitleest en aanstuurt — omvormers, batterijen, netmeters. Een fout daarin kan meer raken dan een scherm. Als jij er een vindt, willen we het liever van jou horen dan van iemand anders.
Dit beleid legt vast waar je terecht kunt, wat we van je vragen, en waar je op mag rekenen. Het is onderdeel van onze verplichtingen als fabrikant onder de Cyber Resilience Act (Verordening (EU) 2024/2847).
Wat valt eronder
In scope
- Het portaal en de publieke lees-API
- ELTEQ-OS en de IMX8-controller die wij leveren
- De partner-API en de meegeleverde apparaatdrivers
Buiten scope
- Systemen van klanten of leveranciers die wij niet beheren
- Social engineering en fysieke toegang
- Overbelastingstesten (DoS) en spam
- Bevindingen zonder aantoonbare impact (bv. ontbrekende headers op zichzelf)
Wat wij van je vragen
- Kijk niet verder dan nodig. Genoeg om het probleem aan te tonen is genoeg. Raak geen gegevens van anderen aan, wijzig of verwijder niets, en verstoor geen installatie die in bedrijf is.
- Geef ons tijd. Wacht 90 dagen met openbaar maken, of korter als we samen iets anders afspreken. Duurt een oplossing langer, dan zeggen we dat en waarom.
- Stuur het aan ons, niet aan de wereld. Gebruik het adres hierboven; versleutelde communicatie kan op verzoek.
Waar je op mag rekenen
- Een menselijke bevestiging binnen 3 werkdagen — geen automatisch ticketnummer als enige antwoord.
- Een inschatting van ernst en een verwachte hersteltermijn, en bericht wanneer het opgelost is.
- Vermelding van je naam als je dat wilt; anoniem melden kan ook.
- Geen juridische stappen tegen onderzoek dat te goeder trouw binnen dit beleid blijft. Houd je aan de scope en de regels hierboven, dan beschouwen wij je melding als een dienst, niet als een aanval.
Kwetsbaarheden die actief misbruikt blijken te worden melden wij bovendien aan de bevoegde instanties, zoals de Cyber Resilience Act voorschrijft. Dat gaat over het lek, niet over jou.
Machineleesbaar
Dit beleid is ook als security.txt beschikbaar volgens RFC 9116:
https://portal.elteq.nl/.well-known/security.txt