1. Doel en achtergrond
Via onze systemen verwerken wij gegevens van zakelijke klanten: contactgegevens, contracten, EAN-codes en meetdata per kwartier. Een fout in software of in de configuratie van een server kan die gegevens bereikbaar maken voor wie er geen recht op heeft. Vindt u zo'n fout, dan vragen wij u die eerst aan ons te melden en pas na herstel openbaar te maken, zoals artikel 6 beschrijft.
De regeling legt vast hoe u een melding doet en wanneer wij afzien van aangifte of een andere juridische procedure. Deze werkwijze heet ook wel coordinated vulnerability disclosure (CVD): het gecoördineerd melden van kwetsbaarheden. Het Nationaal Cyber Security Centrum (NCSC) gebruikt die term voor beleid dat vroeger bekendstond als responsible disclosure. Achtergrond vindt u in de uitleg van het NCSC over CVD-beleid.
2. Welke systemen onder de regeling vallen
De regeling geldt voor:
- deze website, inclusief de formulieren waarmee u een offerte aanvraagt of contact met ons opneemt;
- de Cedrus Energy Manager, de online omgeving waarin klanten hun aansluitingen, meetdata, contracten en documenten beheren.
Buiten de regeling vallen:
- systemen van andere partijen, zoals netbeheerders, meetbedrijven, de externe bron van de marktprijzen die wij op deze website tonen en onze leveranciers van hosting en e-mail;
- bevindingen zonder aantoonbaar beveiligingsrisico, zoals een ontbrekende beveiligingsheader of zichtbare versie-informatie waarvoor geen werkend misbruikscenario bestaat;
- uitkomsten van geautomatiseerde scans die u niet zelf heeft gecontroleerd.
Een kwetsbaarheid in het systeem van een andere partij meldt u rechtstreeks bij die partij. Weet u niet zeker of een systeem onder deze regeling valt, vraag het dan eerst via het meldadres en zoek pas verder na ons antwoord.
3. Hoe u een melding doet
Stuur uw melding per e-mail naar info@cedrus.energy met als onderwerp Responsible disclosure. Aan die onderwerpregel herkennen wij een beveiligingsmelding. Beschrijf in uw bericht in elk geval:
- Locatie: de pagina of de functie in de Energy Manager waarin u de kwetsbaarheid aantrof, met de volledige URL of het betrokken IP-adres.
- Aard: om wat voor kwetsbaarheid het gaat en welke gegevens of functies erdoor bereikbaar worden.
- Reproductie: de stappen waarmee wij het probleem kunnen nabootsen, zo nodig met schermafbeeldingen of een korte schermopname.
- Tijdstip: wanneer u uw onderzoek heeft uitgevoerd en, als u dat wilt, vanaf welk IP-adres. Zo kunnen wij uw activiteit onderscheiden van die van anderen.
- Contact: hoe wij u kunnen bereiken voor vragen over uw bevinding.
Stuur geen persoonsgegevens of andere vertrouwelijke informatie van derden mee. Heeft u zulke gegevens kunnen inzien, beschrijf dan om welk soort gegevens het ging, zonder de gegevens zelf op te nemen.
U mag anoniem of onder een pseudoniem melden. Gebruikt u een e-mailadres dat na korte tijd vervalt, dan kunnen wij u later niet informeren over de afhandeling en geen aanvullende vragen stellen.
4. Spelregels voor uw onderzoek
Het doel van uw onderzoek is aantonen dat een kwetsbaarheid bestaat. Handelingen die daarvoor niet nodig zijn, vallen buiten deze regeling.
Tijdens uw onderzoek
- Toon de kwetsbaarheid aan met zo min mogelijk handelingen en stop zodra het probleem vaststaat.
- Bekijk gegevens van klanten of andere derden alleen voor zover het bewijs dat vraagt, en kopieer, wijzig of verwijder ze niet. Stuit u op persoonsgegevens, stop dan en vermeld dat in uw melding.
- Test alleen met accounts en gegevens waarover u zelf mag beschikken. Gevonden wachtwoorden, sleutels of sessies gebruikt u niet om verder in onze systemen te komen.
- Plaats geen malware, andere software of achterdeuren en laat geen toegang openstaan nadat uw onderzoek is afgerond.
- Voer geen overbelastingsaanvallen (denial of service) uit, verstuur geen grote hoeveelheden geautomatiseerde verzoeken en vul onze formulieren niet met spam.
- Misleid geen medewerkers of klanten (social engineering, zoals phishing of een telefoontje onder valse voorwendselen) en probeer niet fysiek binnen te komen in kantoren of installaties. Zulke methoden vallen buiten deze regeling.
- Leg vast wat u wanneer heeft gedaan. Met zo'n logboek kunt u later laten zien dat u binnen deze regeling bent gebleven.
Na uw melding
- Houd de kwetsbaarheid voor uzelf totdat die is verholpen en wij samen een moment voor openbaarmaking hebben afgesproken.
- Gebruik gegevens die u bij uw onderzoek in handen kreeg alleen voor de melding, en vernietig ze zodra wij bevestigen dat de kwetsbaarheid is verholpen.
5. Onze toezeggingen aan melders
Deze toezeggingen gelden voor melders die binnen de spelregels van artikel 4 blijven.
- Na ontvangst bevestigen wij uw melding en laten wij u weten hoe wij de kwetsbaarheid beoordelen.
- Tot de kwetsbaarheid is verholpen, berichten wij u over de stappen die wij zetten.
- Uw melding en uw identiteit blijven vertrouwelijk. Uw naam en contactgegevens gaan alleen naar anderen als u daarmee instemt of als de wet ons tot verstrekking verplicht.
- Wij doen tegen u geen aangifte en beginnen geen andere juridische procedure vanwege de melding of het onderzoek dat daaraan voorafging.
- Communiceren wij over de opgeloste kwetsbaarheid, dan noemen wij u op uw verzoek met naam of pseudoniem als melder.
Hoe lang herstel duurt, hangt af van de aard en de ernst van de kwetsbaarheid. Ligt de oplossing bij een externe leverancier, dan melden wij u dat ook. Wie de spelregels overtreedt of opzettelijk schade veroorzaakt, kan zich niet beroepen op de toezegging over aangifte en juridische procedures.
Die toezegging gaat alleen over stappen die wij zelf zetten. Over strafvervolging beslist in Nederland het Openbaar Ministerie. Ook daarom raden wij u aan het logboek uit artikel 4 bij te houden.
6. Publiceren over uw bevinding
Wilt u na herstel over uw bevinding publiceren, bijvoorbeeld in een artikel of een presentatie, stem het moment en de inhoud dan vooraf met ons af. Ons uitgangspunt is dat een kwetsbaarheid pas openbaar wordt als die is verholpen.
Een publicatie mag geen gegevens van klanten of andere derden bevatten, en ook geen details waarmee systemen die nog niet zijn bijgewerkt alsnog kunnen worden aangevallen.
7. Persoonsgegevens en datalekken
Uw naam, e-mailadres en andere gegevens die u met uw melding meestuurt, gebruiken wij alleen om de melding af te handelen en contact met u te houden. Hoe wij in het algemeen met persoonsgegevens omgaan, leest u in onze privacyverklaring.
Heeft een kwetsbaarheid gevolgen voor persoonsgegevens van klanten of anderen, dan beoordelen wij ook of er sprake is van een datalek. Op grond van de Algemene verordening gegevensbescherming (AVG) moet een datalek worden gemeld bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat het een risico oplevert voor de rechten en vrijheden van de betrokkenen. Hoe die afweging werkt, leest u in de uitleg van de Autoriteit Persoonsgegevens over het wel of niet melden van een datalek.
8. Geen financiële vergoeding
Deze regeling is geen beloningsprogramma voor gevonden kwetsbaarheden (bug bounty). Een melding geeft geen recht op een financiële vergoeding. Wel kunt u vragen om als melder te worden genoemd, onder de voorwaarde uit artikel 5.
9. Andere vragen en meldingen
Berichten met de onderwerpregel Responsible disclosure behandelen wij als beveiligingsmelding over de systemen uit artikel 2. Voor andere onderwerpen gelden deze routes:
- Vragen over inloggen, gebruikersrechten of storingen in de Energy Manager stuurt u naar support@cedrus.energy.
- Voor vragen over uw contract, aansluitingen of factuur kunt u terecht bij de klantenservice.
- Twijfelt u aan de echtheid van een e-mail, factuur of telefoontje op naam van Cedrus Trading, klik dan niet op links en betaal niet. Controleer het bericht eerst bij ons via de gegevens op de contactpagina.
10. Wijzigingen in deze regeling
Wij kunnen deze regeling aanpassen, bijvoorbeeld wanneer er systemen bijkomen of de werkwijze verandert. De versie op deze pagina is leidend. De datum hieronder geeft aan wanneer de tekst voor het laatst is gewijzigd.
Laatst bijgewerkt:
