sd

Produktsicherheit & Cyber Resilienz

Cyber Resilience Act – CRA

Sicherheit & Cyber Resilienz bei BOGE

Die Sicherheit unserer Produkte und die Integrität Ihrer Systeme haben für die BOGE-Gruppe einen hohen Stellenwert. Digitale Steuerungen, vernetzte Kompressoren und cloudbasierte Monitoring-Lösungen bilden das Rückgrat moderner Industrieprozesse. Um diesen Schutz kontinuierlich zu gewährleisten, setzen wir auf ein aktives Sicherheitsmanagement und die enge Zusammenarbeit mit der IT-Sicherheits-Community.

Diese Seite dient als zentrale Anlaufstelle für die Meldung von Sicherheitslücken an unser Product Security Incident Response Team (PSIRT). Zugleich erfüllt sie unsere Anforderungen zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure) gemäß Anhang I Teil II der EU-Verordnung 2024/2847 (Cyber Resilience Act – CRA).

1. Zweck

Wir nehmen jeden Hinweis auf eine mögliche Schwachstelle in unseren Produkten ernst und bearbeiten ihn nach einem festgelegten, transparenten Verfahren. Auf dieser Seite erfahren Sie:

  • wie Sie Schwachstellen an unser PSIRT melden,

  • wie wir mit Ihrer Meldung umgehen und

  • welche Zusagen wir Ihnen im Rahmen der Abwicklung geben.

2. Geltungsbereich

Erfasst sind:

  • alle Produkte mit digitalen Elementen der BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG und ihrer Konzerngesellschaften

  • auch Produkte, die bereits abgekündigt sind oder sich außerhalb des zugesagten Support-Zeitraums befinden.

Die Entgegennahme einer Meldung begründet keinen eigenständigen Anspruch auf bestimmte Korrekturmaßnahmen. Gesetzliche und vertragliche Ansprüche bleiben unberührt.

Nicht erfasst sind:

  • die allgemeine Unternehmens-IT und Webpräsenz der BOGE-Gruppe (Hinweise hierzu nehmen wir unter derselben Adresse entgegen und leiten sie intern weiter)

  • Systeme und Dienste Dritter, auch wenn sie mit BOGE-Produkten zusammenwirken (Schwachstellen in Drittprodukten melden Sie bitte an den jeweiligen Hersteller - betrifft die Schwachstelle eine in ein BOGE-Produkt integrierte Komponente, melden Sie sie zusätzlich an uns.)

3. Meldekanal und Kontakt

Da Informationen zu Sicherheitslücken und vermuteten Sicherheitslücken kritisch sind, möchten wir Sie bitten, uns diese Informationen verschlüsselt zu übermitteln und zu diesem Zweck unseren PGP-Schlüssel zu verwenden.
Eine Meldung ist auch anonym oder unter Pseudonym möglich, ohne Rückkanal können wir jedoch weder den Eingang bestätigen noch Rückfragen stellen oder die Offenlegung koordinieren.

  • Wir bitten um maschinenlesbare Kontaktinformationen.

  • Unterstützte Sprachen: Deutsch und Englisch

4. Inhalt der Meldung

Betroffenes Produkt:

  • Produktbezeichnung

  • Typ-/Modellnummer

  • Hardware-Revision

  • Firmware-/Software-Version

  • bei Cloud-Diensten die betroffene URL bzw. der Dienst

Art der Schwachstelle:

  • Kurzbeschreibung

  • sofern möglich Klassifikation (CWE) und Einschätzung der Kritikalität (CVSS v3.1/v4.0 mit Vektor)

Reproduktion:

  • Schritte zur Nachstellung, Testumgebung und -konfiguration

  • ggf. Proof-of-Concept, Screenshots oder Logauszüge

Auswirkung:

  • Welche Sicherheitsziele sind aus Ihrer Sicht betroffen (Vertraulichkeit, Integrität, Verfügbarkeit)?

  • Welches Angriffsszenario halten Sie für realistisch?

Umstände der Entdeckung:

  • Wann und wie wurde die Schwachstelle entdeckt?

  • Liegen Ihnen Anhaltspunkte für eine aktive Ausnutzung vor?

Vorbekanntheit:

  • Ist die Schwachstelle Dritten bekannt oder bereits veröffentlicht?

  • Wurde die Schwachstelle an andere Stellen (z. B. CERTs) gemeldet?

Kontakt und Offenlegung:

  • Rückkanal für Rückfragen

  • Name, E-Mail-Adresse und Telefonnummer, unter der wir Sie erreichen können [Falls Sie anonym bleiben möchten, respektieren wir Ihre Interessen.]

  • Organisationszugehörigkeit (falls vorhanden)

  • Ihre Vorstellungen zu Zeitplan und Form der Offenlegung sowie zur Namensnennung

5. Ablauf

Nach Eingang Ihrer Meldung erhalten sie innerhalb von 5 Werktagen eine Eingangsbestätigung mit Vorgangsnummer von uns.

6. Regeln für Responsible Disclosure

  • Vertrauliche Meldung

  • Angemessene Frist

  • Koordination

  • Schutz der betroffenen Organisationen

Da einige unserer Komponenten als Bestandteile kritischer Anlagen bereitgestellt werden, möchten wir Sie bitten, die Offenlegung von Informationen mit uns abzustimmen. Dadurch soll deren Veröffentlichung vermieden werden, bis unsere Entwicklungsteams eine geeignete Maßnahme zur Behebung oder Abschwächung erstellt haben. 

7. Anerkennung

Wir bedanken uns bei allen Meldenden, die damit zur Sicherheit unserer Produkte beitragen.

8. Security Advisories

Hier finden Sie alle aktuellen Sicherheitshinweise, die durch das PSIRT herausgegeben wurden.

9. Patches and Updates

Die Bereitstellung kann durch unseren BOGE-Support oder wahlweise auch über ihren jeweiligen BOGE-Partner erfolgen.

10. Schlussbestimmungen

Diese Richtlinie kann jederzeit mit Wirkung für die Zukunft angepasst werden - maßgeblich ist die jeweils hier veröffentlichte Fassung.

Stand: [04.09.2026] · Version: 1.0