Doorgaan naar content
OD IJsselland

Meldregeling beveiligingslekken

Bij de ODIJS vinden we de veiligheid van onze systemen erg belangrijk. De gegevens die ons zijn toevertrouwd beveiligen wij in sterke mate, zodat ieders privacy gewaarborgd is en blijft. Ondanks onze zorg voor de beveiliging van onze systemen kan het voorkomen dat er toch een zwakke plek is.

Als u een zwakke plek in een van onze systemen heeft gevonden horen we dit graag, zodat we zo snel mogelijk maatregelen kunnen treffen. We willen graag met u samenwerken om onze systemen beter te kunnen beschermen. We hanteren voor meldingen de zogenaamde 'Coordinated Vulnerability Disclosure' principes.

Door het maken van een melding conform ons Coordinated Vulnerability Disclosure beleid verklaart u zich als melder akkoord met onderstaande afspraken over Coordinated Vulnerability Disclosure en zal de ODIJS uw melding conform onderstaande afspraken afhandelen.

Let wel, dit is geen uitnodiging om onze website(s) en systemen uitgebreid actief te scannen op zwakke plekken.

Wij vragen het volgende van u:

  • Voldoende informatie te geven om het probleem te reproduceren zodat wij het zo snel mogelijk kunnen oplossen. Meestal is het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij complexere kwetsbaarheden kan meer nodig zijn.

  • Wij houden ons aanbevolen voor tips die ons helpen het probleem op te lossen. Beperkt u zich daarbij wel graag tot verifieerbare feitelijkheden die betrekking hebben op de door u geconstateerde kwetsbaarheid en vermijd dat uw advies in feite neerkomt op reclame voor specifieke (beveiligings)producten.

  • Uw contactgegevens achter te laten zodat we met u in contact kunnen treden om samen te werken aan een veilig resultaat. Laat minimaal één e-mailadres of telefoonnummer achter.

  • De melding alstublieft zo snel mogelijk na ontdekking van de kwetsbaarheid in te dienen.

  • Het probleem dat u heeft gevonden niet te misbruiken door bijvoorbeeld meer data te downloaden dan nodig is om het lek aan te tonen of gegevens van derden in te 7 kijken, te verwijderen of aan te passen, of bijvoorbeeld een 'backdoor' en/of malware te plaatsen, noch op onze systemen noch op die van anderen.

  • Het probleem niet met anderen te delen totdat het is opgelost.

  • Alle vertrouwelijke gegevens die zijn verkregen via het lek direct na het dichten van het lek te wissen.

De volgende handelingen zijn niet toegestaan:

  • Het zogeheten “bruteforcen” van toegang tot systemen, behalve voor zover dat strikt noodzakelijk is om aan te tonen dat de beveiliging op dit vlak ernstig tekort schiet, dat wil zeggen als het buitengewoon eenvoudig is om met openbaar verkrijgbare en goed betaalbare hardware en software een wachtwoord te kraken waarmee het systeem ernstig kan worden gecompromitteerd.

  • Het gebruik maken van social engineering, behalve voor zover dat strikt noodzakelijk is om aan te tonen dat medewerkers met toegang tot gevoelige gegevens in het algemeen (ernstig) tekort schieten in hun plicht om daar zorgvuldig mee om te gaan. Dat wil zeggen als het op overigens volkomen legale wijze (dus niet via chantage of iets dergelijks) in het algemeen te eenvoudig is om hen over te halen tot het verstrekken van dergelijke gegevens aan onbevoegden. U dient daarbij alle zorg te betrachten die redelijkerwijs van u verwacht kan worden om de betreffende medewerkers zelf niet te schaden. Uw bevindingen dienen uitsluitend te zijn gericht op het aantonen van kennelijke gebreken in de procedures en werkwijze binnen de ODIJS en niet op het schaden van individuele personen die bij de ODIJS werkzaam zijn.

  • Het openbaar maken of aan derden verstrekken van informatie over het beveiligingsprobleem voordat het probleem is opgelost.

  • Het verrichten van handelingen die verder gaan dan wat strikt noodzakelijk is om het beveiligingsprobleem aan te tonen en te melden. In het bijzonder waar het gaat om het verwerken (waaronder het inzien of kopiëren) van vertrouwelijke gegevens waar u door de kwetsbaarheid toegang toe heeft gehad. In plaats van een complete database te kopiëren, kunt u normaliter volstaan met bijvoorbeeld een directory listing. Het wijzigen of verwijderen van gegevens in het systeem is nooit toegestaan.

  • Het gebruik maken van technieken waarmee de beschikbaarheid en/of bruikbaarheid van het systeem of services wordt verminderd (DoS-aanvallen).

  • Het op wat voor (andere) wijze dan ook misbruik maken van de kwetsbaarheid

Wat u mag verwachten:

  • Wij reageren binnen 5 werkdagen op uw melding om de ontvangst daarvan te bevestigen.

  • Wij streven ernaar om vervolgens binnen 10 werkdagen op uw melding te reageren met onze beoordeling van de melding en een verwachte datum voor een oplossing.

  • Als u zich aan bovenstaande voorwaarden heeft gehouden zullen wij geen juridische stappen tegen u ondernemen betreffende de melding.

  • Wij behandelen uw melding vertrouwelijk en zullen uw persoonlijke gegevens niet zonder uw toestemming met derden delen tenzij dat noodzakelijk is om een wettelijke verplichting of een rechterlijke uitspraak na te komen. Melden onder een pseudoniem is mogelijk, maar kan gevolgen hebben voor het onderhouden van contact over opvolging van het onderzoek naar de melding.

  • Wij delen de ontvangen melding altijd met de Informatiebeveiligingsdienst voor gemeenten (IBD) om te borgen ervaringen gedeeld worden net de juiste deskundigen.

  • Wij houden u op de hoogte van de voortgang van het oplossen van het probleem.

  • In berichtgeving over het gemelde probleem zullen wij, wanneer u dit wenst, uw naam vermelden als de ontdekker, in alle andere gevallen blijft u anoniem.

  • Wij streven ernaar om alle problemen zo snel mogelijk op te lossen en wij worden graag betrokken bij een eventuele publicatie over het probleem nadat het is opgelost.

  • Wij kunnen u een beloning bieden als dank voor de hulp. Afhankelijk van de ernst van het beveiligingsprobleem en de kwaliteit van de melding, kan die beloning variëren van een eenvoudig ‘dankjewel’ tot een bedrag van maximaal <300> euro. Het moet hierbij wel gaan om een nog onbekend en serieus beveiligingsprobleem.

Als blijkt dat een kwetsbaarheid niet of moeilijk op te lossen is, of dat er hoge kosten gemoeid zijn met het verhelpen ervan, behouden we het recht voor om, eventueel in overleg met de melder, de kwetsbaarheid als geaccepteerd risico te beschouwen en niet te verhelpen.