Cyber Resilience Act

Sicherer Meldeprozess für Schwachstellen

Haben Sie eine Sicherheitslücke in einem Produkt oder einer Dienstleistung der DARZ GmbH entdeckt? Dann informieren Sie uns bitte direkt darüber. Der verantwortungsvolle Umgang mit Sicherheitslücken ist für uns ein wichtiger Bestandteil der Informationssicherheit.

Jede eingehende Meldung wird von uns sorgfältig geprüft und nach einem definierten Prozess bewertet.

Full rack Colocation
Ein zentraler Meldeweg für Sicherheitslücken
Nutzen Sie ausschließlich die untenstehende Adresse. Meldungen über den Vertrieb, ein Support-Ticket oder soziale Netzwerke verzögern die Bearbeitung und lassen sich nicht vertraulich behandeln. Verschlüsseln Sie Ihre Meldung, wenn sie ausnutzbare Details enthält.
Erreichbarkeit rund um die Uhr, Bearbeitung an Werktagen
Sprachen Deutsch, Englisch
Eingangsbestätigung innerhalb von 24 Stunden an Werktagen
Anonyme Meldung möglich – eine Rückmeldung ist dann nicht möglich
Richtlinie zur koordinierten Offenlegung von
Schwachstellen
Um die DARZ-Richtlinie herunterzuladen, klicken Sie bitte hier.
Kein Kanal für Störungen und Notfälle!
Ausfälle, Leistungsprobleme oder Zugangsstörungen melden Sie bitte an die IT-Hotline unter +49 6151 8762-333 beziehungsweise support@da-rz.de. Anliegen zum Datenschutz und Meldungen zu Verletzungen des Schutzes personenbezogener Daten richten Sie an unseren Datenschutzbeauftragten über die Kontaktseite.
Was sie melden sollten und was nicht hierher gehört
Was sie melden sollten und was nicht hierher gehört

Relevante Meldungen

Schwachstellen in Diensten, Portalen und Anwendungen der DARZ GmbH
Schwachstellen in Produkten mit digitalen Elementen, die DARZ bereitstellt
Hinweise auf eine aktive Ausnutzung einer bekannten Schwachstelle
Fehlkonfigurationen mit Auswirkung auf Vertraulichkeit oder Verfügbarkeit
Offengelegte Zugangsdaten, Schlüssel oder Zertifikate mit Bezug zu DARZ
Auffälligkeiten in unserer PKI-Infrastruktur und bei ausgestellten Zertifikaten

Nicht über diesen Kanal

Störungen, Ausfälle und Supportanfragen zu bestehenden Verträgen
Ergebnisse automatisierter Scans ohne nachgewiesene Auswirkung
Reine Hinweise auf fehlende Header oder theoretische Konfigurationsempfehlungen
Phishing-Mails, die Sie erhalten haben – diese gehören an den Support
Vertriebsanfragen und Bewerbungen

Was eine gute Meldung enthält

Was eine gute Meldung enthält

Betroffenes System

Produkt, Dienst, URL oder Endpunkt sowie – falls bekannt – Version und Zeitpunkt der Beobachtung.

Nachvollziehbarer Ablauf

Schritte zur Reproduktion, verwendete Anfragen und beobachtetes Verhalten. Belege gern als Anhang.

Einschätzung der Auswirkung

Was ein Angreifer damit erreichen könnte und ob Hinweise auf eine bereits erfolgte Ausnutzung vorliegen.

So gehen wir mit Ihrer Meldung um

Unser Verfahren zur koordinierten Offenlegung ist Bestandteil des Informationssicherheits-Managementsystems und an den Vorgaben der Norm ISO 27001 sowie den Meldepflichten des Cyber Resilience Act ausgerichtet.

Schritt 1
Schritt 1

Eingang und Bestätigung

Sie erhalten innerhalb von 24 Stunden an Werktagen eine Eingangsbestätigung mit einer Vorgangsnummer.
Schritt 2
Schritt 2

Bewertung

Wir verifizieren die Meldung, bestimmen die betroffenen Komponenten und stufen die Schwere ein. Ergebnis in der Regel innerhalb von fünf Werktagen.
Schritt 3
Schritt 3

Behebung

Wir entwickeln eine Korrektur oder eine risikomindernde Maßnahme, informieren betroffene Kunden und halten Sie über den Stand auf dem Laufenden.
Schritt 4
i
Schritt 4

Offenlegung

Nach Verfügbarkeit der Korrektur stimmen wir die Veröffentlichung mit Ihnen ab. Auf Wunsch nennen wir Sie namentlich als Finder. Selbstverständlich können Sie auch anonym bleiben.

Wir zahlen keine Prämien für Schwachstellenmeldungen. Ein Bug-Bounty-Programm betreiben wir nicht.

Eingang und Bestätigung

Sie erhalten innerhalb von 24 Stunden an Werktagen eine Eingangsbestätigung mit einer Vorgangsnummer.

Bewertung

Wir verifizieren die Meldung, bestimmen die betroffenen Komponenten und stufen die Schwere ein. Ergebnis in der Regel innerhalb von fünf Werktagen.

Behebung

Wir entwickeln eine Korrektur oder eine risikomindernde Maßnahme, informieren betroffene Kunden und halten Sie über den Stand auf dem Laufenden.

Offenlegung

Nach Verfügbarkeit der Korrektur stimmen wir die Veröffentlichung mit Ihnen ab. Auf Wunsch nennen wir Sie als Finder, auf Wunsch bleiben Sie ungenannt.

Wir zahlen keine Prämien für Schwachstellenmeldungen. Ein Bug-Bounty-Programm betreiben wir nicht.

Cyber Resilience Act
Meldepflichten nach Artikel 14 CRA
Die Verordnung (EU) 2024/2847 verpflichtet Hersteller von Produkten mit digitalen Elementen, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an das zuständige CSIRT und an die ENISA zu melden. Diese Pflichten gelten seit dem 11. September 2026; die übrigen Anforderungen der Verordnung folgen zum 11. Dezember 2027. Soweit DARZ für ein Produkt als Hersteller im Sinne der Verordnung auftritt, erfüllen wir diese Pflichten über die dafür vorgesehene Einheitliche Meldeplattform. Zuständiges nationales CSIRT ist für uns das BSI mit CERT-Bund.

24 Stunden

FrühwarnungErste Meldung nach Kenntniserlangung, auch wenn die Analyse noch nicht abgeschlossen ist. 

72 Stunden

Schwachstellen- oder VorfallmeldungTechnische Beschreibung, betroffene Produkte und bereits ergriffene Gegenmaßnahmen.

14 Tage / 1 Monat

AbschlussberichtBei Schwachstellen 14 Tage nach Verfügbarkeit einer Korrektur, bei schwerwiegenden Vorfällen ein Monat nach der Meldung.
Auslöser Empfänger Frist
Aktiv ausgenutzte Schwachstelle in einem Produkt CSIRT (BSI) und ENISA 24 h Frühwarnung, 72 h Meldung, 14 Tage Abschluss
Schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit CSIRT (BSI) und ENISA 24 h Frühwarnung, 72 h Meldung, 1 Monat Abschluss
Betroffene Nutzer eines Produkts Kunden und, wo erforderlich Öffentlichkeit unverzüglich nach Kenntnis, mit Handlungsempfehlung
Meldung von außen an DARZ Meldestelle: cra@da-rz.de Eingangsbestätigung binnen 24 h an Werktagen
Was das für Kunden bedeutet
Sie werden informiert, sobald eine Schwachstelle Ihre bezogenen Leistungen betrifft
Die Information enthält Betroffenheit, Risiko und die empfohlene Maßnahme
Wir benennen, ob und wann eine Korrektur bereitsteht
Für die Meldepflichten Ihres eigenen Unternehmens nach NIS-2 oder DORA liefern wir die Angaben, die Sie dafür benötigen
Abgrenzung der Regelwerke

Der CRA regelt die Produktsicherheit und richtet sich an Hersteller. Meldungen nach NIS-2 betreffen erhebliche Sicherheitsvorfälle beim Betrieb wesentlicher Dienste, Meldungen nach Artikel 33 DSGVO betreffen Verletzungen des Schutzes personenbezogener Daten. Ein Ereignis kann mehrere Pflichten gleichzeitig auslösen; unser Prozess prüft alle drei Stränge im selben Vorgang, damit keine Frist verloren geht.

Rechtsgrundlage: Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, insbesondere Artikel 14 und 16.

Rahmenbedingungen
Regeln für Sicherheitsforschende
Wir betrachten eine Meldung nicht als Angriff. Wenn Sie sich an die folgenden Regeln halten, leiten wir wegen Ihrer Untersuchung keine rechtlichen Schritte gegen Sie ein und behandeln Ihre Meldung vertraulich.

Bitte einhalten

Beschränken Sie sich auf das Minimum, das zum Nachweis nötig ist
Greifen Sie nicht auf fremde Daten zu und kopieren oder verändern Sie keine Daten
Melden Sie zuerst uns und geben Sie uns Zeit für eine Korrektur
Halten Sie geltendes Recht ein

Nicht zulässig

Denial-of-Service-Tests und Lasttests jeder Art
Social Engineering gegenüber Mitarbeitenden, Kunden oder Dienstleistern
Physische Zugangsversuche zu Rechenzentrumsflächen
Veröffentlichung von Details vor Abstimmung mit uns
Verwendung erlangter Daten zu anderen Zwecken als der Meldung

Diese Zusage ist eine Selbstverpflichtung der DARZ GmbH und begründet keinen Anspruch gegenüber Dritten, deren Systeme oder Daten betroffen sind.

Prüfen Sie vor Ihrer Untersuchung, ob das Zielsystem tatsächlich der DARZ GmbH zuzuordnen ist.

Häufig gestellte Fragen
Wie schnell bekomme ich eine Antwort?
Eine Eingangsbestätigung erhalten Sie innerhalb von 24 Stunden an Werktagen, eine erste inhaltliche Rückmeldung in der Regel innerhalb von fünf Werktagen. Bei Hinweisen auf eine aktive Ausnutzung bearbeiten wir die Meldung sofort.
Werde ich als Finder genannt?
Nur wenn Sie das wünschen. Wir fragen vor jeder Veröffentlichung nach und nennen Sie mit der von Ihnen gewünschten Bezeichnung – oder gar nicht.
Gibt es eine Prämie?
Nein. Wir betreiben derzeit kein Bug-Bounty-Programm und zahlen keine Prämien. Das ändert nichts an der Bearbeitung Ihrer Meldung.
Ich bin Kunde und betreibe eigene Systeme bei DARZ. Wer meldet was?
Für Schwachstellen in den von uns bereitgestellten Produkten und Diensten sind wir zuständig. Für Anwendungen, die Sie selbst auf Ihrer Infrastruktur betreiben, liegt die Meldepflicht bei Ihnen. Bei geteilter Verantwortung stimmen wir das Vorgehen im Einzelfall ab; die Zuordnung steht in Ihrem Leistungsschein.
Meldet DARZ auch an mich als Kunden?
Ja. Sobald eine Schwachstelle oder ein Vorfall Ihre bezogenen Leistungen betrifft, informieren wir Sie über die im Vertrag hinterlegten Kontakte – mit Angabe der Betroffenheit, des Risikos und der empfohlenen Maßnahme. Halten Sie diese Kontaktdaten bitte aktuell.
Was gilt für Schwachstellen in eingesetzter Fremdsoftware?
Betrifft die Meldung eine Komponente eines Dritten, leiten wir sie an dessen Meldestelle weiter und begleiten die Koordination. Sie bleiben dabei über den Stand informiert.
Nehmen Sie anonyme Meldungen an?
Ja. Wir bearbeiten sie genauso. Ohne Kontaktmöglichkeit können wir allerdings weder Rückfragen stellen noch den Abschluss mitteilen, was die Bearbeitung erschwert.
Im Zweifel: melden.

Eine Meldung zu viel ist besser als eine übersehene Schwachstelle. Wir prüfen jeden Hinweis und geben Ihnen Rückmeldung, auch wenn sich der Verdacht nicht bestätigt.

Sie haben noch Fragen? Sprechen Sie uns gerne an.

Transparenz und Sicherheit sind uns wichtig. Unsere Richtlinie zur koordinierten Offenlegung von Schwachstellen können Sie hier herunterladen.

 

Sicherheitsmeldungen
cra@da-rz.de

Anschrift

DARZ GmbH
Julius-Reiber-Straße 11
64293 Darmstadt

Jevgenij Peyss - DARZ GmbH Darmstadt

Jevgenij Peyss

Head of Sales and Business Development