Cyber Resilience Act

Sicherer Meldeprozess für Schwachstellen

Haben Sie eine Sicherheitslücke in einem Produkt oder einer Dienstleistung der DARZ GmbH entdeckt? Dann informieren Sie uns bitte direkt darüber. Der verantwortungsvolle Umgang mit Sicherheitslücken ist für uns ein wichtiger Bestandteil der Informationssicherheit.

Jede eingehende Meldung wird von uns sorgfältig geprüft und nach einem definierten Prozess bewertet.

Full rack Colocation
Ein zentraler Meldeweg für Sicherheitslücken
Nutzen Sie ausschließlich die untenstehende Adresse. Meldungen über den Vertrieb, ein Support-Ticket oder soziale Netzwerke verzögern die Bearbeitung und lassen sich nicht vertraulich behandeln. Verschlüsseln Sie Ihre Meldung, wenn sie ausnutzbare Details enthält.
Erreichbarkeit rund um die Uhr, Bearbeitung an Werktagen
Sprachen Deutsch, Englisch
Eingangsbestätigung innerhalb von 24 Stunden an Werktagen
Anonyme Meldung möglich – eine Rückmeldung ist dann nicht möglich
Kein Kanal für Störungen und Notfälle!
Ausfälle, Leistungsprobleme oder Zugangsstörungen melden Sie bitte an die IT-Hotline unter +49 6151 8762-333 beziehungsweise support@da-rz.de. Anliegen zum Datenschutz und Meldungen zu Verletzungen des Schutzes personenbezogener Daten richten Sie an unseren Datenschutzbeauftragten über die Kontaktseite.
Was sie melden sollten und was nicht hierher gehört
Was sie melden sollten und was nicht hierher gehört

Relevante Meldungen

Schwachstellen in Diensten, Portalen und Anwendungen der DARZ GmbH
Schwachstellen in Produkten mit digitalen Elementen, die DARZ bereitstellt
Hinweise auf eine aktive Ausnutzung einer bekannten Schwachstelle
Fehlkonfigurationen mit Auswirkung auf Vertraulichkeit oder Verfügbarkeit
Offengelegte Zugangsdaten, Schlüssel oder Zertifikate mit Bezug zu DARZ
Auffälligkeiten in unserer PKI-Infrastruktur und bei ausgestellten Zertifikaten

Nicht über diesen Kanal

Störungen, Ausfälle und Supportanfragen zu bestehenden Verträgen
Ergebnisse automatisierter Scans ohne nachgewiesene Auswirkung
Reine Hinweise auf fehlende Header oder theoretische Konfigurationsempfehlungen
Phishing-Mails, die Sie erhalten haben – diese gehören an den Support
Vertriebsanfragen und Bewerbungen

Was eine gute Meldung enthält

Was eine gute Meldung enthält

Betroffenes System

Produkt, Dienst, URL oder Endpunkt sowie – falls bekannt – Version und Zeitpunkt der Beobachtung.

Nachvollziehbarer Ablauf

Schritte zur Reproduktion, verwendete Anfragen und beobachtetes Verhalten. Belege gern als Anhang.

Einschätzung der Auswirkung

Was ein Angreifer damit erreichen könnte und ob Hinweise auf eine bereits erfolgte Ausnutzung vorliegen.

So gehen wir mit Ihrer Meldung um

Unser Verfahren zur koordinierten Offenlegung ist Bestandteil des Informationssicherheits-Managementsystems und an den Vorgaben der Norm ISO 27001 sowie den Meldepflichten des Cyber Resilience Act ausgerichtet.

Schritt 1
Schritt 1

Eingang und Bestätigung

Sie erhalten innerhalb von 24 Stunden an Werktagen eine Eingangsbestätigung mit einer Vorgangsnummer.
Schritt 2
Schritt 2

Bewertung

Wir verifizieren die Meldung, bestimmen die betroffenen Komponenten und stufen die Schwere ein. Ergebnis in der Regel innerhalb von fünf Werktagen.
Schritt 3
Schritt 3

Behebung

Wir entwickeln eine Korrektur oder eine risikomindernde Maßnahme, informieren betroffene Kunden und halten Sie über den Stand auf dem Laufenden.
Schritt 4
i
Schritt 4

Offenlegung

Nach Verfügbarkeit der Korrektur stimmen wir die Veröffentlichung mit Ihnen ab. Auf Wunsch nennen wir Sie namentlich als Finder. Selbstverständlich können Sie auch anonym bleiben.

Wir zahlen keine Prämien für Schwachstellenmeldungen. Ein Bug-Bounty-Programm betreiben wir nicht.

Eingang und Bestätigung

Sie erhalten innerhalb von 24 Stunden an Werktagen eine Eingangsbestätigung mit einer Vorgangsnummer.

Bewertung

Wir verifizieren die Meldung, bestimmen die betroffenen Komponenten und stufen die Schwere ein. Ergebnis in der Regel innerhalb von fünf Werktagen.

Behebung

Wir entwickeln eine Korrektur oder eine risikomindernde Maßnahme, informieren betroffene Kunden und halten Sie über den Stand auf dem Laufenden.

Offenlegung

Nach Verfügbarkeit der Korrektur stimmen wir die Veröffentlichung mit Ihnen ab. Auf Wunsch nennen wir Sie als Finder, auf Wunsch bleiben Sie ungenannt.

Wir zahlen keine Prämien für Schwachstellenmeldungen. Ein Bug-Bounty-Programm betreiben wir nicht.

Cyber Resilience Act
Meldepflichten nach Artikel 14 CRA
Die Verordnung (EU) 2024/2847 verpflichtet Hersteller von Produkten mit digitalen Elementen, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an das zuständige CSIRT und an die ENISA zu melden. Diese Pflichten gelten seit dem 11. September 2026; die übrigen Anforderungen der Verordnung folgen zum 11. Dezember 2027. Soweit DARZ für ein Produkt als Hersteller im Sinne der Verordnung auftritt, erfüllen wir diese Pflichten über die dafür vorgesehene Einheitliche Meldeplattform. Zuständiges nationales CSIRT ist für uns das BSI mit CERT-Bund.

24 Stunden

FrühwarnungErste Meldung nach Kenntniserlangung, auch wenn die Analyse noch nicht abgeschlossen ist. 

72 Stunden

Schwachstellen- oder VorfallmeldungTechnische Beschreibung, betroffene Produkte und bereits ergriffene Gegenmaßnahmen.

14 Tage / 1 Monat

AbschlussberichtBei Schwachstellen 14 Tage nach Verfügbarkeit einer Korrektur, bei schwerwiegenden Vorfällen ein Monat nach der Meldung.
Auslöser Empfänger Frist
Aktiv ausgenutzte Schwachstelle in einem Produkt CSIRT (BSI) und ENISA 24 h Frühwarnung, 72 h Meldung, 14 Tage Abschluss
Schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit CSIRT (BSI) und ENISA 24 h Frühwarnung, 72 h Meldung, 1 Monat Abschluss
Betroffene Nutzer eines Produkts Kunden und, wo erforderlich Öffentlichkeit unverzüglich nach Kenntnis, mit Handlungsempfehlung
Meldung von außen an DARZ Meldestelle: cra@da-rz.de Eingangsbestätigung binnen 24 h an Werktagen
Was das für Kunden bedeutet
Sie werden informiert, sobald eine Schwachstelle Ihre bezogenen Leistungen betrifft
Die Information enthält Betroffenheit, Risiko und die empfohlene Maßnahme
Wir benennen, ob und wann eine Korrektur bereitsteht
Für die Meldepflichten Ihres eigenen Unternehmens nach NIS-2 oder DORA liefern wir die Angaben, die Sie dafür benötigen
Abgrenzung der Regelwerke

Der CRA regelt die Produktsicherheit und richtet sich an Hersteller. Meldungen nach NIS-2 betreffen erhebliche Sicherheitsvorfälle beim Betrieb wesentlicher Dienste, Meldungen nach Artikel 33 DSGVO betreffen Verletzungen des Schutzes personenbezogener Daten. Ein Ereignis kann mehrere Pflichten gleichzeitig auslösen; unser Prozess prüft alle drei Stränge im selben Vorgang, damit keine Frist verloren geht.

Rechtsgrundlage: Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, insbesondere Artikel 14 und 16.

Rahmenbedingungen
Regeln für Sicherheitsforschende
Wir betrachten eine Meldung nicht als Angriff. Wenn Sie sich an die folgenden Regeln halten, leiten wir wegen Ihrer Untersuchung keine rechtlichen Schritte gegen Sie ein und behandeln Ihre Meldung vertraulich.

Bitte einhalten

Beschränken Sie sich auf das Minimum, das zum Nachweis nötig ist
Greifen Sie nicht auf fremde Daten zu und kopieren oder verändern Sie keine Daten
Melden Sie zuerst uns und geben Sie uns Zeit für eine Korrektur
Halten Sie geltendes Recht ein

Nicht zulässig

Denial-of-Service-Tests und Lasttests jeder Art
Social Engineering gegenüber Mitarbeitenden, Kunden oder Dienstleistern
Physische Zugangsversuche zu Rechenzentrumsflächen
Veröffentlichung von Details vor Abstimmung mit uns
Verwendung erlangter Daten zu anderen Zwecken als der Meldung

Diese Zusage ist eine Selbstverpflichtung der DARZ GmbH und begründet keinen Anspruch gegenüber Dritten, deren Systeme oder Daten betroffen sind.

Prüfen Sie vor Ihrer Untersuchung, ob das Zielsystem tatsächlich der DARZ GmbH zuzuordnen ist.

Häufig gestellte Fragen
Wie schnell bekomme ich eine Antwort?
Eine Eingangsbestätigung erhalten Sie innerhalb von 24 Stunden an Werktagen, eine erste inhaltliche Rückmeldung in der Regel innerhalb von fünf Werktagen. Bei Hinweisen auf eine aktive Ausnutzung bearbeiten wir die Meldung sofort.
Werde ich als Finder genannt?
Nur wenn Sie das wünschen. Wir fragen vor jeder Veröffentlichung nach und nennen Sie mit der von Ihnen gewünschten Bezeichnung – oder gar nicht.
Gibt es eine Prämie?
Nein. Wir betreiben derzeit kein Bug-Bounty-Programm und zahlen keine Prämien. Das ändert nichts an der Bearbeitung Ihrer Meldung.
Ich bin Kunde und betreibe eigene Systeme bei DARZ. Wer meldet was?
Für Schwachstellen in den von uns bereitgestellten Produkten und Diensten sind wir zuständig. Für Anwendungen, die Sie selbst auf Ihrer Infrastruktur betreiben, liegt die Meldepflicht bei Ihnen. Bei geteilter Verantwortung stimmen wir das Vorgehen im Einzelfall ab; die Zuordnung steht in Ihrem Leistungsschein.
Meldet DARZ auch an mich als Kunden?
Ja. Sobald eine Schwachstelle oder ein Vorfall Ihre bezogenen Leistungen betrifft, informieren wir Sie über die im Vertrag hinterlegten Kontakte – mit Angabe der Betroffenheit, des Risikos und der empfohlenen Maßnahme. Halten Sie diese Kontaktdaten bitte aktuell.
Was gilt für Schwachstellen in eingesetzter Fremdsoftware?
Betrifft die Meldung eine Komponente eines Dritten, leiten wir sie an dessen Meldestelle weiter und begleiten die Koordination. Sie bleiben dabei über den Stand informiert.
Nehmen Sie anonyme Meldungen an?
Ja. Wir bearbeiten sie genauso. Ohne Kontaktmöglichkeit können wir allerdings weder Rückfragen stellen noch den Abschluss mitteilen, was die Bearbeitung erschwert.
Im Zweifel: melden.
Eine Meldung zu viel ist besser als eine übersehene Schwachstelle. Wir prüfen jeden Hinweis und geben Ihnen Rückmeldung, auch wenn sich der Verdacht nicht bestätigt.

Sicherheitsmeldungen
cra@da-rz.de

Anschrift

DARZ GmbH
Julius-Reiber-Straße 11
64293 Darmstadt

Vertraut von Unternehmen jeder Größe

Wir stärken Ihre digitale Reise durch

Sichere, schnelle und effiziente
IT-Lösungen

Unternehmensinformationen

Über uns

Karriere

Rechenzentrum

Unternehmensprofil

Mission & Vision

Nachhaltigkeit

Zertifizierungen

Events

PKI

PKI

TSE-PKI

SM-PKI- DARZ.CA

Smart Meter

Colocation/Housing

Colocation-Übersicht

Full Rack Colocation

Cage / Suiten / Tresor

Connectivity

Konnektivitätsübersicht

Cross Connects

Standorte

Standort Darmstadt

Standort Frankfurt

Weltweiter Standort

Cloud

Public Cloud

Private Cloud

Hybrid Cloud

Multi Cloud

Software aaS

Platform aaS

Managed Services

Backup aaS

Connectivity aaS

Internet aaS

Business Continuity
Management aaS

Firewall aaS

Disaster Recovery aaS

Kontaktieren Sie uns

Julius-Reiber-Str. 11

64293 Darmstadt, Deutschland

Vertrieb:

+49 6151/8762-777

IT-Hotline:

+49 6151/8762-333

Social:

Per E-Mail teilen

Datenschutz-Bestimmungen

Impressum

Gleichstellungshinweis

Sicherheitslücke melden

Kontaktieren Sie uns

© 2026 DARZ GmbH. Alle Rechte vorbehalten.

Public Cloud

Microsoft Azure, Google Cloud und AWS Hyperscaler im Hyperscaler Hub

private cloud

Private Cloud

Virtualisierung, Management-Tools und automatisierte Speicher-, Server- und Netzwerkprozesse

hybrid cloud

Hybrid Cloud

Individuell zugeschnittene Cloud-Services nach den spezifischen Anforderungen des Kunden

hybrid cloud

Cloud Stack

Die modulare Cloud für maximale Flexibilität

multi clouds

Multi Cloud

Kombination von Services mehrerer Anbieter für Flexibilität und Zuverlässigkeit.

software aas

Software aaS

Schnell, kostengünstig, 24/7 verfügbar – keine Infrastrukturprobleme, volle Skalierbarkeit.

platform aas

Platform aaS

Entwicklungstools, Datenbanken, Laufzeitumgebungen und technische Frameworks

Modulare Cloud-Services von DARZ

Backup aaS

Ideales Service-Portfolio für Ihre Daten­speicherung in der Cloud – rund um die Uhr verfügbar

Disaster Recovery aaS

Schutz IT-gestützter Geschäftsprozesse vor Datenverlust und Nichtverfügbarkeit

Internet aaS

IP-Zugang mit Transit-Traffic im vollständig redundanten Modus für 100 % Verfügbarkeit

Firewall aaS

Moderne Next-Generation-Firewall-Technologie als Managed Service

Connectivity aaS

Schnelle, flexible und kosteneffiziente Bereitstellung beliebiger Bandbreiten

Business Continuity aaS

Schnelle Reaktion und Resilienz in Notfällen sicherstellen

Managed Services – ein zentraler Bestandteil des Data-Centric-Universums

Standort Darmstadt

Colocation in Darmstadt – der sicherste DARZ-Standort in Europa

Standort Frankfurt

Synchrone und asynchrone Dual-Datacenter-Szenarien

Connectivity

Hochleistungs-Konnektivität mit Carrier-neutralem Zugang, Dark Fiber und globalen Exchanges

Full Rack Colocation

Vollständiger Rackspace in Form eines sicheren, abschließbaren Schranks bereitgestellt

Cage, Suiten und Tresor

Individuelle Cage-Konfigurationen und verschiedene private Räume zur Auswahl

Cross Connects

Hochleistungsverbindungen in-House für kosteneffiziente Verbindungen

Colocation und Serverhousing bei DARZ

Unternehmensprofil

Sichere, skalierbare und innovative IT-Lösungen – angetrieben durch daten­zentrierte Exzellenz

Mission & Vision

DARZ Philosophie, Mission, Vision und operative Grundsätze

Nachhaltigkeit

Eine nachhaltige Zukunft gestalten durch Innovation, Verantwortung und langfristige Wertschöpfung

Downloads

Ressourcen und Whitepaper zur Vertiefung Ihres Verständnisses unserer Services.

Zertifizierungen

Sicherheit, Qualität und Nachhaltigkeit – bestätigt durch führende Zertifizierungen und Standards

Karriere

Gestalten Sie Ihre Karriere bei DARZ und entwickeln Sie hochwertige IT-Lösungen für die Zukunft

Events

Menschen und Ideen verbinden – durch Live-Diskussionen und Experteneinblicke

Sicherheitslücke melden

Sicherer Meldeprozess für Schwachstellen (Cyber Resilience Act)

Rechenzentrum-Übersicht

Gebäude
Energieversorgung
Klimatisierung
Leitungskonzept
Brandschutz
Blitzschutz
Energieeffizienz

Smart-Meter-Übersicht-DARZ.CA

DARZ.CA – eine zertifizierte Sub-CA der Smart Meter PKI gemäß BSI TR-03145

Smart Meter PKI

Komplette kryptografische Lösungen für effizientes und sicheres Smart Metering.

SM-PKI- DARZ.CA

Zertifikate innerhalb der SM-PKI als Sub-CA – für eine sichere Kommunikation im Stromnetz

MTG CryptoController

Alle notwendigen Kryptomodule auf einer hochsicheren, standardisierten Infrastruktur

CLS Management

Einzigartig einfache Integration, maximale Flexibilität und herausragende Leistung

BDEW Web-API-Services

MaLo-ID- und Verzeichnisdienstabfragen sowie regelkonforme Übertragung von Schaltbefehlen

PKI-Übersicht

Eine Lösung für zertifikatsbasierte Sicherheit – schnell nutzbar, leicht verwaltbar.

PQC

Quantensichere Kryptografie für moderne IT-Infrastrukturen

CLM / PKI

Moderne PKI leicht gemacht – strukturierter Rollout, Festpreis-Support und volle Compliance.

TSE-PKI-Übersicht

Zertifizierte Sicherheit und Compliance für Kassensysteme

TSE-PKI-Parameter

TSE-PKI-Zertifikatsdetails, Richtlinien, Formulare und Sperrverfahren auf einen Blick.

E-Signatur

Dokumente digital, sicher und rechtsverbindlich signieren.

Sichere Zertifikate, digitale Identitäten und zukunftsfähige Kryptografie für Ihre IT.

TSE-PKI-Übersicht

Zertifizierte Sicherheit und Compliance für Kassensysteme

TSE-PKI-Parameter

TSE-PKI-Zertifikatsdetails, Richtlinien, Formulare und Sperrverfahren auf einen Blick.

Jevgenij Peyss - DARZ GmbH Darmstadt

Jevgenij Peyss

Head of Sales and Business Development