Leitlinie zur Behandlung und Klassifizierung von Schwachstellen
Stand: 20.08.2026
English version below
1. Zweck
Ziel dieser Richtlinie ist es, festzulegen, wie die DEUTA-WERKE GmbH gemeldete
Schwachstellen, die ihre Produkte, Dienste und Infrastruktur betreffen, identifiziert,
klassifiziert und handhabt.
Sie soll Transparenz fördern, einen einheitlichen Umgang mit Schwachstellenmeldungen
gewährleisten und Sicherheitsforscher sowie Partner zu einer verantwortungsvollen
Offenlegung anregen.
2. Geltungsbereich
Diese Richtlinie gilt für:
- Alle Produkte mit digitalen Elementen, die von der DEUTA-WERKE GmbH entwickelt, gewartet oder betrieben werden.
- Alle Schwachstellenmeldungen, die über offizielle Kanäle an die DEUTA-WERKE GmbH übermittelt werden.
Nicht unter diese Richtlinie fallen:
- Produkte oder Dienstleistungen von Drittanbietern, die nicht Eigentum der DEUTA-WERKE GmbH sind oder von ihr verwaltet werden.
- Probleme im Zusammenhang mit kundenspezifischen Konfigurationen oder unsachgemäßer Nutzung.
3. Definition einer gültigen Schwachstelle
Die DEUTA-WERKE GmbH berücksichtigt bei der Einstufung einer gültigen Schwachstelle ausschließlich die folgenden Anforderungen:
- Die Schwachstelle MUSS eines der Produkte der DEUTA-WERKE GmbH oder die Infrastruktur der DEUTA-WERKE GmbH betreffen.
- Die Schwachstellenmeldung SOLLTE sich auf Informationen beziehen, die der Öffentlichkeit nicht bekannt sind.
- Die Schwachstellenmeldung DARF NICHT das Ergebnis automatisierter Tools oder Scans ohne begleitende Dokumentation sein und MUSS unter realen Betriebsbedingungen anwendbar sein.
4. Meldeverfahren
Um einen koordinierten und verantwortungsvollen Meldeprozess zu unterstützen, stellt die DEUTA-WERKE GmbH einen speziellen Meldekanal zur Verfügung:
E-Mail:
Webformular: https://www.deuta.de/security-contact
Melder werden gebeten, Folgendes anzugeben:
- Eine detaillierte Beschreibung der Schwachstelle, einschließlich der Schritte zur Reproduktion.
- Den Namen, die Version und Umgebung des betroffenen Produkts.
- Begleitmaterialien wie Proof-of-Concept, Screenshots oder Protokolle.
Anonyme Meldungen werden akzeptiert; allerdings kann die DEUTA-WERKE GmbH dadurch
möglicherweise keine Rückmeldungen, Statusaktualisierungen oder Bestätigungen zur
eingegangenen Meldung bereitstellen.
5. Reaktions- und Vorgehensweise
Die DEUTA-WERKE GmbH folgt einem strukturierten Prozess für den Umgang mit Schwachstellenmeldungen:
- Bestätigung: Die DEUTA-WERKE GmbH bestätigt den Eingang einer gültigen Meldung innerhalb der im Cyber-Resilience-Gesetz festgelegten Frist.
- Bewertung: Die Meldung wird geprüft und hinsichtlich Auswirkungen, Schweregrad und Umfang bewertet.
- Behebung: Das zuständige Team entwickelt und validiert eine Korrekturmaßnahme oder Abhilfemaßnahme.
- Kommunikation: Der Melder wird über den Fortschritt und gegebenenfalls über Zeitpläne für die öffentliche Bekanntgabe informiert.
- Lösung: Nach der Behebung wird das Problem intern dokumentiert und gegebenenfalls unter Nennung des Melders (sofern eine Einwilligung vorliegt) öffentlich bekannt gegeben.
6. Ausnahmen
Die folgenden Meldungen werden nicht als gültige Schwachstelle eingestuft:
- Probleme, die auf Fehlkonfigurationen, unsachgemäße oder unsichere Nutzung durch den Benutzer zurückzuführen sind.
- Meldungen zu Komponenten von Drittanbietern, die außerhalb des Einflussbereichs der DEUTA-WERKE GmbH liegen.
- Theoretische oder Probleme mit geringer Auswirkung, die in der Praxis nicht ausnutzbar sind.
- Ergebnisse aus automatisierten Tools oder Scans ohne begleitende Dokumentation oder reproduzierbare Nachweise.
7. Rechtlicher Haftungsausschluss
Die DEUTA-WERKE GmbH verpflichtet sich zu einer vertrauensvollen Zusammenarbeit mit Sicherheitsforschern.
Sofern ein Forscher diese Richtlinie befolgt und verantwortungsbewusst handelt:
- wird die DEUTA-WERKE GmbH keine rechtlichen Schritte im Zusammenhang mit der Entdeckung und Meldung der Schwachstelle einleiten.
Forscher müssen alles in ihrer Macht Stehende tun, um Datenschutzverletzungen,
Betriebsstörungen oder die Zerstörung von Daten während der Tests zu vermeiden.
8. Veröffentlichung und Wartung
Diese Leitlinie wird als Bestandteil der Coordinated Vulnerability Disclosure (CVD)
Richtlinie der DEUTA-WERKE GmbH veröffentlicht. Sie wird mindestens einmal jährlich
sowie bei wesentlichen organisatorischen oder regulatorischen Änderungen überprüft.
9. Kontakt
Bei Fragen zu dieser Richtlinie wenden Sie sich bitte an:
Team der Produktsicherheit
psirt@deuta.de
https://www.deuta.de/security-contact
Vulnerability Handling and Classification Guideline
Effective Date: 20.08.2026
1. Purpose
The purpose of this guideline is to define how DEUTA-WERKE GmbH identifies, classifies,
and manages reported vulnerabilities affecting its products, services, and infrastructure.
It aims to promote transparency, ensure consistent handling of vulnerability reports, and
encourage responsible disclosure by security researchers and partners.
2. Scope
This guideline applies to:
- All products with digital elements developed, maintained, or operated by DEUTA-WERKE GmbH.
- All vulnerability reports submitted to DEUTA-WERKE GmbH through official channels.
The following are out of scope:
- Third-party products or services not owned or managed by DEUTA-WERKE GmbH.
- Issues related to customer-specific configurations or improper use.
3. Definition of a Valid Vulnerability
DEUTA-WERKE GmbH consider only the following requirements for its classification of a valid vulnerability:
- The vulnerability MUST affect one of the DEUTA-WERKE GmbH products or the DEUTA-WERKE GmbH infrastructure.
- The vulnerability report SHOULD relate to publicly unknown information.
- The vulnerability report MAY NOT be a result of automated tools or scans without supporting documentation and MUST be present under practical operational conditions.
4. Reporting Process
To support a coordinated and responsible disclosure process, DEUTA-WERKE GmbH provides a dedicated reporting channel:
Email:
Web form: https://www.deuta.com/en/security-contact
Reporters are encouraged to include:
- A detailed description of the vulnerability, including steps to reproduce.
- Affected product name, version, and environment.
- Supporting materials such as proof of concept, screenshots, or logs.
Anonymous reports are accepted; however, DEUTA-WERKE GmbH may not be able to
provide updates or acknowledgments in such cases.
5. Response and Handling Procedure
DEUTA-WERKE GmbH follows a structured process for handling vulnerability reports:
- Acknowledgment: DEUTA-WERKE GmbH will acknowledge receipt of a valid report within defined time of the Cyber Resilience Act.
- Assessment: The report will be triaged and assessed for impact, severity, and scope.
- Remediation: The responsible team will develop and validate a corrective action or mitigation.
- Communication: The reporter will be informed about progress and, where applicable, public disclosure timelines.
- Resolution: Once remediated, the issue will be documented internally and, where appropriate, publicly disclosed with credit to the reporter (if consent is given).
6. Exclusions
The following reports will not be classified as valid vulnerabilities:
- Issues related to user misconfiguration, improper or insecure use.
- Reports concerning third-party components outside DEUTA-WERKE GmbH control.
- Theoretical or low-impact issues with no practical exploitability.
- Findings from automated tools or scans without accompanying documentation or reproducible evidence.
7. Legal Safe Harbor
DEUTA-WERKE GmbH commits to maintaining a good faith relationship with security researchers.
If a researcher follows this guideline and acts responsibly:
- DEUTA-WERKE GmbH will not pursue legal action related to the discovery and reporting of the vulnerability.
Researchers must make every effort to avoid privacy violations, service disruptions, or
destruction of data during testing.
8. Publication and Maintenance
This guideline is published as part of DEUTA-WERKE GmbH Coordinated Vulnerability
Disclosure (CVD) Policy. It is reviewed at least once per year or following any significant
organizational or regulatory changes.
9. Contact
For questions related to this guideline, please contact:
Product Security Team
psirt@deuta.de
https://www.deuta.com/en/security-contact