Technology meets future.

Security

Security

Die Sicherheit unserer Produkte und unserer eigenen IT ist für uns ein fester Bestandteil der Produktentwicklung und des Betriebs. Auf dieser Seite finden Sie alle Informationen, die Sie brauchen, um uns eine Schwachstelle zu melden, unsere Security Advisories zu verfolgen und unsere Sicherheitsorganisation zu erreichen.

 

1. Schwachstelle melden

Wenn Sie eine mögliche Sicherheitslücke in einem unserer Produkte, in unserer Software oder in unserer öffentlich erreichbaren Infrastruktur gefunden haben, melden Sie sie uns bitte direkt:

E-Mailsecurity[at]klotz[dot]de
PGP-Schlüsselhttps://www.klotz.de/pgp-key.txt
ErreichbarkeitMo–Fr, 08:00–17:00 Uhr (MEZ/MESZ), außer an gesetzlichen Feiertagen in Bayern
SprachenDeutsch, Englisch

Diese Adresse ist unser zentraler Ansprechpartner (Single Point of Contact) für alle sicherheitsrelevanten Meldungen zu unseren Maschinen und der darin eingesetzten Software.

Die Kontaktdaten sind zusätzlich in unserer security.txt nach RFC 9116 hinterlegt.

Bitte melden Sie Sicherheitslücken nicht über den allgemeinen Support, das Kontaktformular oder soziale Medien.

Verschlüsselte Übermittlung

Für Schwachstellenmeldungen bitten wir um verschlüsselte Übermittlung. Unseren PGP-Schlüssel finden Sie unter www.klotz.de/pgp-key.txt. Verschlüsseln Sie insbesondere technische Details, Proof-of-Concept-Code, Log-Auszüge und Angaben zu betroffenen Anlagen.

Sollte Ihnen eine Verschlüsselung nicht möglich sein, nehmen Sie bitte zunächst unverschlüsselt und ohne technische Details Kontakt zu uns auf. Wir stimmen dann kurzfristig einen sicheren Übermittlungsweg mit Ihnen ab. Eine unverschlüsselte Meldung ist uns in jedem Fall lieber als eine unterbliebene.

Hilfreiche Angaben in Ihrer Meldung

  • Betroffenes Produkt, Modell bzw. Software mit Versions- oder Seriennummer
  • Beschreibung der Schwachstelle und der möglichen Auswirkung
  • Nachvollziehbare Schritte zur Reproduktion (Proof of Concept, Logs, Screenshots)
  • Ihre Einschätzung der Kritikalität, gerne mit CVSS-Vektor
  • Ob die Schwachstelle bereits anderweitig bekannt oder veröffentlicht ist
  • Ihre Kontaktdaten und ob Sie im Advisory namentlich genannt werden möchten

Anonyme Meldungen sind möglich; in diesem Fall können wir allerdings keine Rückfragen stellen und Sie nicht über den Fortgang informieren.

2. Unsere Zusagen an Sie

  • Eingangsbestätigung innerhalb von 3 Arbeitstagen
  • Erste inhaltliche Rückmeldung innerhalb von 10 Arbeitstagen
  • Statusaktualisierung mindestens alle 14 Tage, solange der Fall offen ist
  • Wir informieren Sie, bevor wir ein Advisory veröffentlichen, und nennen Sie auf Wunsch als Finder
  • Wir leiten keine rechtlichen Schritte gegen Sie ein, solange Sie die unten genannten Regeln einhalten und uns eine angemessene Frist zur Behebung einräumen
  • Wir behandeln Ihre Meldung vertraulich und geben sie nur an Dritte weiter, soweit dies zur Behebung notwendig oder gesetzlich vorgeschrieben ist (z. B. Meldung an CSIRT/ENISA, Koordination mit Zulieferern)

Wir betreiben derzeit kein Bug-Bounty-Programm; Meldungen werden nicht vergütet.

3. Regeln für Sicherheitsforschende

Bitte halten Sie sich bei Ihren Untersuchungen an folgende Grundsätze:

Erwünscht

  • Tests ausschließlich an Systemen und Geräten, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis haben
  • Minimal notwendiger Nachweis der Schwachstelle
  • Vertrauliche Behandlung der Erkenntnisse bis zur Veröffentlichung eines Advisories bzw. für maximal 90 Tage ab Eingangsbestätigung

 

Nicht erwünscht

  • Zugriff auf, Veränderung oder Abfluss von fremden Daten
  • Beeinträchtigung der Verfügbarkeit (DoS/DDoS, Lasttests, Brute Force)
  • Tests an Anlagen im Kundenbetrieb oder an Produktivsystemen Dritter
  • Social Engineering, Phishing gegenüber Mitarbeitenden, Lieferanten oder Kunden
  • Physische Angriffe auf Standorte oder Personen
  • Veröffentlichung von Details vor Abstimmung mit uns

4. Geltungsbereich

Im Geltungsbereich

  • Unsere Produkte mit digitalen Elementen, insbesondere Maschinensteuerungen, HMI-/Bediensoftware, Kommunikationsschnittstellen sowie von uns entwickelte Begleit- und Auswertesoftware.
  • Von uns entwickelte und ausgelieferte Software
  • Von uns betriebene Dienste
  • Unsere öffentlich erreichbare Infrastruktur: https://www.klotz.de/ und Subdomains

 

Außerhalb des Geltungsbereichs

  • Systeme und Dienste Dritter, auch wenn wir sie nutzen (z. B. RMS, SCADA, …). Bitte melden Sie Schwachstellen in Drittsystemen direkt beim jeweiligen Anbieter.
  • Anlagen, die durch den Betreiber verändert oder außerhalb der dokumentierten Einsatzbedingungen betrieben werden
  • Befunde ohne belegbare Sicherheitsauswirkung, z. B. fehlende Best-Practice-Header, SPF/DMARC-Hinweise ohne konkreten Angriffspfad, Self-XSS, Ergebnisse reiner Scanner-Läufe ohne Verifikation, KI-generierte Befunde ohne Verifikation
  • Schwachstellen in Software nach Ablauf des Unterstützungszeitraums (siehe Abschnitt 7) behandeln wir außerhalb dieser Zusagen; eine Meldung ist dennoch willkommen.

5. So bearbeiten wir Ihre Meldung

Meldungen werden von unserem Product Security Incident Response Team (PSIRT) nach einem festgelegten Prozess bearbeitet:

  1. Eingang und Bestätigung – Erfassung, Vergabe einer Fallnummer
  2. Triage – Verifikation, Bestimmung der betroffenen Produkte und Versionen
  3. Bewertung – Risikoeinstufung nach CVSS v4.0, ergänzt um den Anlagen- und Betriebskontext
  4. Behebung – Entwicklung, Test und Freigabe einer Korrektur oder einer Übergangsmaßnahme (Workaround)
  5. Veröffentlichung – Security Advisory und Bereitstellung des Sicherheitsupdates
  6. Nachbereitung – Ursachenanalyse und Übernahme der Erkenntnisse in unsere Entwicklung

 

Ist für eine Schwachstelle eine öffentliche Kennung (CVE) angebracht, veranlassen wir deren Vergabe über die zuständige Stelle. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir den zuständigen Behörden innerhalb der gesetzlich vorgeschriebenen Fristen.

6. Security Advisories

Behobene Schwachstellen in unseren Produkten veröffentlichen wir gemeinsam mit dem zugehörigen Sicherheitsupdate:

  • Übersicht aller Advisories: www.klotz.de/security-advisories
  • Benachrichtigung: Betreiber unserer Anlagen informieren wir zusätzlich direkt über die hinterlegten Ansprechpartner. Aufnahme in den Verteiler über security[at]klotz[dot]de.

 

Ein Advisory enthält mindestens: betroffene Produkte und Versionen, eine Beschreibung der Schwachstelle, die Auswirkung, die Schwere, die verfügbare Korrektur sowie – sofern vorhanden – Übergangsmaßnahmen.

Für Kunden mit automatisiertem Schwachstellenmanagement prüfen wir die zusätzliche Bereitstellung in maschinenlesbarer Form. Sprechen Sie uns bei Bedarf an.

Bitte teilen Sie uns Änderungen Ihrer Ansprechpartner mit, damit Sicherheitsinformationen die richtigen Personen erreichen.

7. Produkt- und Updatesicherheit

Bereitstellung von Updates: Sicherheitsupdates stellen wir bereit. Für Anlagen ohne Netzwerkanbindung liefern wir Updates als signiertes Offline-Paket mit Prüfsumme und Installationsanleitung aus.

Integrität: Alle Update-Pakete sind digital signiert. Prüfsummen und Signaturen veröffentlichen wir gemeinsam mit dem Paket. Bitte prüfen Sie diese vor der Installation.

Stückliste (SBOM): Für unsere Produkte führen wir eine Software-Stückliste im Format CycloneDX. Kunden erhalten die SBOM auf Anfrage über security[at]klotz[dot]de bzw. Ihren Ansprechpartner im Vertrieb.

Sicherer Betrieb: Hinweise zur sicheren Inbetriebnahme und Härtung unserer Anlagen (Netzsegmentierung, Zugänge, Fernwartung, Passwortwechsel) finden Sie in der jeweiligen Betriebsanleitung. Die Absicherung der Betriebsumgebung liegt in der Verantwortung des Betreibers.

Unterstützungszeitraum: Für jedes unserer Produkte mit digitalen Elementen gewährleisten wir einen Unterstützungszeitraum von mindestens fünf Jahren ab Inverkehrbringen. In dieser Zeit behandeln wir Schwachstellen wirksam und stellen Sicherheitsupdates kostenlos bereit. Für viele unserer Anlagen gilt entsprechend ihrer erwarteten Nutzungsdauer ein längerer Unterstützungszeitraum; den für Ihr Produkt verbindlichen Zeitraum finden Sie in der zugehörigen Produktdokumentation. Auskunft zum Unterstützungszeitraum Ihrer Anlage erhalten Sie jederzeit über security[at]klotz[dot]de. Nach Ablauf des Unterstützungszeitraums nehmen wir Meldungen weiterhin entgegen, können eine Behebung jedoch nicht mehr zusagen.

8. Rechtlicher Rahmen

Cyber Resilience Act (Verordnung (EU) 2024/2847). Wir stellen Sondermaschinen einschließlich der darin eingesetzten Steuerungs- und Bediensoftware her und sind damit Hersteller von Produkten mit digitalen Elementen im Sinne des CRA. Die auf dieser Seite beschriebene Richtlinie zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure) sowie der zentrale Ansprechpartner für Schwachstellenmeldungen sind Bestandteil unserer CRA-Pflichten und werden zusätzlich in der Produktdokumentation ausgewiesen. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir gemäß den Fristen des CRA (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen bzw. einem Monat).

NIS2 / BSIG. Als Unternehmen betreiben wir ein Managementsystem für Informationssicherheit, dessen Maßnahmen sich an ISO/IEC 27001 orientieren. Dazu gehören Risikomanagement, Vorfallbehandlung, Notfall- und Wiederanlaufplanung, Zugriffskontrolle mit Mehr-Faktor-Authentifizierung, Kryptografie sowie die Sicherheit unserer Lieferkette.

9. Sicherheitsvorfälle mit Kundenbezug

Wenn ein Sicherheitsvorfall in unserem Unternehmen Auswirkungen auf unsere Kunden, deren Anlagen oder deren Daten haben kann, informieren wir die betroffenen Kunden aktiv über die hinterlegten Ansprechpartner und, sofern erforderlich, über diese Seite.

Möchten Sie uns einen Vorfall melden, der uns als Unternehmen betrifft – etwa den Missbrauch unseres Namens, gefälschte Rechnungen oder kompromittierte Zugänge –, nutzen Sie bitte ebenfalls security[at]klotz[dot]de.

10. Anforderungen an unsere Lieferanten

Sicherheit endet nicht am Werkstor. Von Lieferanten von Software, Komponenten und IT-Dienstleistungen erwarten wir:

  • einen benannten Sicherheitskontakt und einen dokumentierten Schwachstellenprozess
  • unverzügliche Information über Schwachstellen und Vorfälle, die unsere Produkte oder unseren Betrieb betreffen
  • eine Software-Stückliste (SBOM) für gelieferte Softwarebestandteile
  • Sicherheitsupdates über den vereinbarten Produktlebenszyklus hinweg

 

Details regeln wir vertraglich. Fragen dazu beantwortet security[at]klotz[dot]de.

11. Datenschutz bei Meldungen

Zur Bearbeitung Ihrer Meldung verarbeiten wir die von Ihnen übermittelten Daten, insbesondere Kontaktdaten und technische Angaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c und f DSGVO in Verbindung mit unseren gesetzlichen Pflichten zur Schwachstellenbehandlung. Wir speichern die Daten für den gesetzlich vorgesehenen Zeitraum zu Nachweiszwecken. Eine Weitergabe erfolgt nur, soweit dies zur Behebung erforderlich oder gesetzlich vorgeschrieben ist. Weitere Informationen finden Sie Datenschutzerklärung.