CVD-meldprocedure gemeente Putten
Wij vinden de veiligheid van onze systemen en processen belangrijk. Toch kan het zijn dat er een kwetsbaarheid wordt ontdekt. Een CVD procedure (Coordinated Vulnerability Disclosure), is het proces waarin een beveiligingsonderzoeker of ethisch hacker een kwetsbaarheid in een IT-systeem meldt aan de eigenaar. Het doel is om het lek te dichten voordat een kwaadwillende er misbruik van maakt. Daarom ontvangen wij een kwetsbaarheid zo snel mogelijk zodat wij maatregelen kunnen nemen om deze weg te nemen. Waar nodig nemen wij contact met u op.
Wat doet u als u een kwetsbaarheid ontdekt?
- Mail vooraf naar CISO@putten.nl zodat wij een veilige manier van mailen kunnen aanbieden;
- Wanneer u vanuit ons deze optie ontvangen heeft, kunt u onderstaande stappen volgen.
- Geef voldoende informatie, zodat wij het probleem kunnen vinden en zo snel mogelijk kunnen oplossen. De melding bestaat uit:
- Een IP-adres of de URL van het systeem waar de kwetsbaarheid is ontdekt;
- Een stapsgewijze uitleg om aan te tonen hoe de kwetsbaarheid is ontdekt;
- Uitleg van het risico en gevaar van de kwetsbaarheid;
- Deel tips die ons helpen het probleem op te lossen. Geef duidelijk uitleg over en vermijd reclame voor bepaalde (beveiligings)producten (optioneel)
- Uw contactgegevens (optioneel)
Wat mag u niet doen?
De kwetsbaarheid misbruiken op wat voor wijze dan ook. Bijvoorbeeld door meer data te downloaden dan nodig is om de kwetsbaarheid aan te tonen. Of om gegevens van derden in te kijken, te verwijderen of aan te passen.
- De kwetsbaarheid delen met anderen of openbaar maken voordat wij de kwetsbaarheid hebben opgelost.
- De gegevens niet langer bewaren of bekijken dan strikt noodzakelijk is voor de melding;
- Voer geen acties uit die zorgen voor verstoring van de systemen of de integriteit van data. Vermijd onder andere:
- social engineering; het misbruiken van menselijke eigenschappen zoals nieuwsgierigheid, vertrouwen, hebzucht, angst en onwetendheid.
- (distributed) denial of service; ervoor zorgen dat de gebruiker geen toegang meer heeft tot een computersysteem.
- Phishing; het oplichten van mensen door middel van internetfraude of spam.
- Malware plaatsen op onze systemen of die van derden.
Wat kunt u van ons verwachten?
- Wij behandelen de melding vertrouwelijk en delen uw persoonlijke gegevens niet met derden zonder uw toestemming. Behalve wanneer de wet ons dat verplicht of als wij een rechterlijke uitspraak moeten volgen.
- Binnen 1 werkdag ontvangt u een ontvangstbevestiging.
- Binnen 7 werkdagen ontvangt u een (eerste) beoordeling van de melding. En eventueel een verwachte datum voor een oplossing.
- Wij proberen het probleem binnen 90 werkdagen op te lossen. We werken als het kan hiermee met u samen.
- Wanneer nodig delen wij de melding met de IBD. Zo kunnen wij de kwetsbaarheid en de bijbehorende oplossing delen met andere gemeenten.
- Helpt uw melding mee aan het verhogen van de veiligheid van onze systemen? Dan ontvangt u als dank een passende beloning voor uw hulp. Afhankelijk van de ernst van het beveiligingsprobleem en de kwaliteit van de melding, kan de beloning verschillen. Het moet hierbij wel gaan om een nog onbekend en serieus beveiligingsprobleem.
U mag ervan uitgaan dat uw melding geen juridische gevolgen voor u heeft als u bovenstaande volgt. Wanneer blijkt dat u zich niet aan de regels heeft gehouden, kunnen wij alsnog besluiten om gerechtelijke stappen tegen u te ondernemen. Hierbij beoordelen wij of er gehandeld is in maatschappelijk belang, de proportionaliteit en het subsidiariteitsvereiste.