Leitlinie zur Behandlung und Klassifizierung von Schwachstellen

Stand: 20.08.2026

English version below

1. Zweck

Ziel dieser Richtlinie ist es, festzulegen, wie die DEUTA-WERKE GmbH gemeldete Schwachstellen, die ihre Produkte, Dienste und Infrastruktur betreffen, identifiziert, klassifiziert und handhabt.

Sie soll Transparenz fördern, einen einheitlichen Umgang mit Schwachstellenmeldungen gewährleisten und Sicherheitsforscher sowie Partner zu einer verantwortungsvollen Offenlegung anregen.

2. Geltungsbereich

Diese Richtlinie gilt für:

Nicht unter diese Richtlinie fallen:

3. Definition einer gültigen Schwachstelle

Die DEUTA-WERKE GmbH berücksichtigt bei der Einstufung einer gültigen Schwachstelle ausschließlich die folgenden Anforderungen:

  1. Die Schwachstelle MUSS eines der Produkte der DEUTA-WERKE GmbH oder die Infrastruktur der DEUTA-WERKE GmbH betreffen.
  2. Die Schwachstellenmeldung SOLLTE sich auf Informationen beziehen, die der Öffentlichkeit nicht bekannt sind.
  3. Die Schwachstellenmeldung DARF NICHT das Ergebnis automatisierter Tools oder Scans ohne begleitende Dokumentation sein und MUSS unter realen Betriebsbedingungen anwendbar sein.

4. Meldeverfahren

Um einen koordinierten und verantwortungsvollen Meldeprozess zu unterstützen, stellt die DEUTA-WERKE GmbH einen speziellen Meldekanal zur Verfügung:

E-Mail:

Webformular: https://www.deuta.de/security-contact

Melder werden gebeten, Folgendes anzugeben:

Anonyme Meldungen werden akzeptiert; allerdings kann die DEUTA-WERKE GmbH dadurch möglicherweise keine Rückmeldungen, Statusaktualisierungen oder Bestätigungen zur eingegangenen Meldung bereitstellen.

5. Reaktions- und Vorgehensweise

Die DEUTA-WERKE GmbH folgt einem strukturierten Prozess für den Umgang mit Schwachstellenmeldungen:

6. Ausnahmen

Die folgenden Meldungen werden nicht als gültige Schwachstelle eingestuft:

7. Rechtlicher Haftungsausschluss

Die DEUTA-WERKE GmbH verpflichtet sich zu einer vertrauensvollen Zusammenarbeit mit Sicherheitsforschern.

Sofern ein Forscher diese Richtlinie befolgt und verantwortungsbewusst handelt:

Forscher müssen alles in ihrer Macht Stehende tun, um Datenschutzverletzungen, Betriebsstörungen oder die Zerstörung von Daten während der Tests zu vermeiden.

8. Veröffentlichung und Wartung

Diese Leitlinie wird als Bestandteil der Coordinated Vulnerability Disclosure (CVD) Richtlinie der DEUTA-WERKE GmbH veröffentlicht. Sie wird mindestens einmal jährlich sowie bei wesentlichen organisatorischen oder regulatorischen Änderungen überprüft.

9. Kontakt

Bei Fragen zu dieser Richtlinie wenden Sie sich bitte an:

Team der Produktsicherheit
psirt@deuta.de
https://www.deuta.de/security-contact


Vulnerability Handling and Classification Guideline

Effective Date: 20.08.2026

1. Purpose

The purpose of this guideline is to define how DEUTA-WERKE GmbH identifies, classifies, and manages reported vulnerabilities affecting its products, services, and infrastructure.

It aims to promote transparency, ensure consistent handling of vulnerability reports, and encourage responsible disclosure by security researchers and partners.

2. Scope

This guideline applies to:

The following are out of scope:

3. Definition of a Valid Vulnerability

DEUTA-WERKE GmbH consider only the following requirements for its classification of a valid vulnerability:

  1. The vulnerability MUST affect one of the DEUTA-WERKE GmbH products or the DEUTA-WERKE GmbH infrastructure.
  2. The vulnerability report SHOULD relate to publicly unknown information.
  3. The vulnerability report MAY NOT be a result of automated tools or scans without supporting documentation and MUST be present under practical operational conditions.

4. Reporting Process

To support a coordinated and responsible disclosure process, DEUTA-WERKE GmbH provides a dedicated reporting channel:

Email:

Web form: https://www.deuta.com/en/security-contact

Reporters are encouraged to include:

Anonymous reports are accepted; however, DEUTA-WERKE GmbH may not be able to provide updates or acknowledgments in such cases.

5. Response and Handling Procedure

DEUTA-WERKE GmbH follows a structured process for handling vulnerability reports:

6. Exclusions

The following reports will not be classified as valid vulnerabilities:

7. Legal Safe Harbor

DEUTA-WERKE GmbH commits to maintaining a good faith relationship with security researchers.

If a researcher follows this guideline and acts responsibly:

Researchers must make every effort to avoid privacy violations, service disruptions, or destruction of data during testing.

8. Publication and Maintenance

This guideline is published as part of DEUTA-WERKE GmbH Coordinated Vulnerability Disclosure (CVD) Policy. It is reviewed at least once per year or following any significant organizational or regulatory changes.

9. Contact

For questions related to this guideline, please contact:

Product Security Team
psirt@deuta.de
https://www.deuta.com/en/security-contact