sd

Productveiligheid & Cyberweerbaarheid

Cyber Resilience Act – CRA

Productveiligheid & Cyberweerbaarheidswet (CRA) bij BOGE

De beveiliging van onze producten en de integriteit van uw systemen zijn een hoge prioriteit voor de BOGE Groep. Digitale besturingen, netwerkcompressoren en cloudgebaseerde bewakingsoplossingen vormen de ruggengraat van moderne industriële processen. Om voortdurende bescherming te garanderen, vertrouwen we op actief beveiligingsbeheer en nauwe samenwerking met de wereldwijde IT-beveiligingsgemeenschap.

Deze pagina dient als de centrale contactpunt voor het melden van beveiligingsproblemen aan ons Product Security Incident Response Team (PSIRT). Tegelijkertijd schetst het ons Gecoördineerd Vulnerability Disclosure beleid in overeenstemming met Bijlage I Deel II Nr. 1 en Nr. 3 van EU Verordening 2024/2847 (Cyber Resilience Act – CRA).

1. Doelstelling

We nemen elk rapport van een potentiële kwetsbaarheid in onze producten serieus en verwerken het volgens een gedefinieerde, transparante procedure. Op deze pagina vindt u:

  • hoe u kwetsbaarheden aan ons PSIRT kunt melden,

  • hoe we uw rapport behandelen, en

  • onze toezeggingen aan u gedurende het herstelproces.

2. Reikwijdte

Gedekt:

  • Alle producten met digitale elementen van BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG en haar groepsmaatschappijen

  • Producten binnen de toegezegde ondersteuningsperiode

Er is geen recht op corrigerende maatregelen voor stopgezette producten.

Niet gedekt:

  • Algemene bedrijfs-IT en de webaanwezigheid van de BOGE Groep (we accepteren meldingen hierover op hetzelfde adres en sturen deze intern door)

  • Systemen en diensten van derden, zelfs als ze interageren met BOGE-producten

(Meld kwetsbaarheden in producten van derden aan de respectieve fabrikant — als de kwetsbaarheid een onderdeel betreft dat is geïntegreerd in een BOGE-product, meld dit dan ook aan ons.)

3. Meldingskanaal en Contact

Aangezien informatie over beveiligingsproblemen en vermoedelijke problemen gevoelig is, vragen we u deze informatie versleuteld aan ons over te dragen en onze PGP-sleutel hiervoor te gebruiken.

Een rapport kan ook anoniem of onder een pseudoniem worden ingediend; zonder een communicatiekanaal kunnen we echter geen ontvangst bevestigen, vervolgvragen stellen of disclosure coördineren.

  • We verzoeken om machineleesbare contactinformatie.

  • Ondersteunde talen: Duits en Engels

4. Inhoud van het Rapport

  • Betrokken Product:

    • Productbenaming

    • Type / Modelnummer

    • Hardware revisie

    • Firmware / Software versie

    • Voor clouddiensten: de betrokken URL of dienst

  • Type Kwetsbaarheid:

    • Korte beschrijving

    • Indien mogelijk, classificatie (CWE) en beoordeling van kriticiteit (CVSS v3.1/v4.0 met vector)

  • Reproductie:

    • Stappen om te reproduceren, testomgeving en configuratie

    • Indien van toepassing, Proof-of-Concept, screenshots of logfragmenten

  • Impact:

    • Welke beveiligingsdoelen beschouwt u als aangetast (Vertrouwelijkheid, Integriteit, Beschikbaarheid)?

    • Welk aanvalsscenario acht u realistisch?

  • Omstandigheden van Ontdekking:

    • Wanneer en hoe werd de kwetsbaarheid ontdekt?

    • Heeft u aanwijzingen voor actieve exploitatie?

  • Voorkennis:

    • Is de kwetsbaarheid bekend bij derden of al gepubliceerd?

    • Is de kwetsbaarheid gemeld aan andere entiteiten (bijv. CERTs)?

  • Contact en Disclosure:

    • Communicatiekanaal voor vervolgvragen

    • Naam, e-mailadres en telefoonnummer waar we u kunnen bereiken

    [Als u anoniem wilt blijven, respecteren we uw voorkeuren.]

    • Organisatorische affiliatie (indien van toepassing)

    • Uw verwachtingen met betrekking tot de tijdlijn, vorm van disclosure en toeschrijving.

5. Proces

Na ontvangst van uw rapport ontvangt u binnen 5 werkdagen een ontvangstbevestiging met een ticketnummer.

6. Regels voor Verantwoordelijke Openbaarmaking

  • Vertrouwelijk rapporteren

  • Redelijke tijdsbestekken

  • Coördinatie

  • Bescherming van getroffen organisaties

Aangezien sommige van onze componenten worden ingezet als onderdeel van kritieke infrastructuur, vragen we dat u elke openbaarmaking van informatie met ons coördineert. Dit is bedoeld om publicatie te voorkomen totdat onze ontwikkelingsteams een geschikte maatregel voor herstel of mitigatie hebben voorbereid.

7. Erkenningen

We willen iedereen bedanken die rapporten indient voor hun bijdrage aan de veiligheid van onze producten.

8. Beveiligingsadviezen

Hier vindt u alle huidige beveiligingsadviezen uitgegeven door het PSIRT.

9. Patches en Updates

Voorziening kan geregeld worden via onze BOGE Support of, als alternatief, via uw respectieve BOGE-partner.

10. Slotbepalingen

Dit beleid kan te allen tijde met toekomstige werking worden bijgewerkt — de versie die hier momenteel is gepubliceerd zal gelden.

Per: [04.09.2026] · Versie: 1.0