Home
Coordinated Vulnerability Disclosure
Bij Health-RI hechten we grote waarde aan de veiligheid en integriteit van onze systemen en diensten. Ondanks onze inspanningen kunnen kwetsbaarheden toch voorkomen. Via deze Coordinated Vulnerability Disclosure (CVD) policy nodigen we onderzoekers, ethische hackers en andere betrokkenen uit om op verantwoorde wijze beveiligingslekken te melden, zodat wij deze snel kunnen aanpakken.
Samenwerking
Als u een potentiële kwetsbaarheid ontdekt in een systeem, dienst of infrastructuur van Health-RI, dan willen wij graag met u samenwerken. We vragen u vriendelijk om uw bevindingen in te dienen op een manier die de belangen van alle betrokkenen beschermt. Dit is geen toestemming om actief, grootschalig of ongeautoriseerd onderzoek te verrichten op onze systemen (zoals penetratietests, (Distributed)Denial-of-Service ((D)DoS), social engineering zonder toestemming).
Wat wij van u vragen
Wanneer u een melding doet:
- Stuur een e-mail naar servicedesk@health-ri.nl met duidelijke vermelding van de kwetsbaarheid. We adviseren u uw bevindingen te versleutelen met onze PGP-sleutel om te voorkomen dat de informatie in verkeerde handen valt.
- Beschrijf de kwetsbaarheid zo expliciet mogelijk: welke URL of systeem is betrokken, welke stappen leiden tot het probleem, welke impact is er, en indien mogelijk een proof-of-concept of reproduceerstappen.
- Test niet meer systemen of gegevens dan strikt noodzakelijk om de kwetsbaarheid te bevestigen.
- Deel uw bevindingen niet openbaar voordat de kwetsbaarheid door ons is verholpen.
- Vermijd het gebruik van kwetsbaarheden om data te wijzigen, te verwijderen of ongeautoriseerd te benaderen.
- Vermijd ook social engineering-aanvallen, fysieke inbraken, (D)DoS of andere technieken die grote verstoring kunnen veroorzaken.
Wat wij u beloven
Na ontvangst van uw melding:
- U ontvangt gelijk een ontvangstbevestiging met een ticketnummer; afhankelijk van de aard van de melding wordt gereageerd.
- Uw melding wordt vertrouwelijk behandeld; uw persoonlijke gegevens worden niet gedeeld met derden zonder uw toestemming, tenzij wettelijk verplicht.
- U kunt ervoor kiezen om anoniem of onder pseudoniem te melden; houd er echter rekening mee dat we u dan mogelijk niet kunnen contacteren voor vervolgvragen of beloning.
- Na oplossing kunnen wij u vermelden in onze “Hall of Fame” als erkenning voor uw bijdrage.
- In sommige gevallen kunnen we een beloning toekennen voor uw rapportage; dit is niet automatisch en wordt per geval beoordeeld op basis van de kwaliteit van de melding en de ernst van het gevonden probleem.
Scope en uitsluitingen
Binnen scope:
- Systemen, diensten en applicaties die direct door Health-RI worden beheerd.
- Infrastructuurcomponenten waarvoor Health-RI verantwoordelijk is.
Buiten scope
- Kwetsbaarheden in systemen van derden waarvoor Health-RI geen beheer heeft.
- Verouderde softwareversies zonder nieuw exploit-bewijs, tenzij dit direct leidt tot risico.
- Bugs die niet leiden tot daadwerkelijke misbruik (bijv. HTTP 404-fouten, minimale content-injectie zonder gevaar).
- Problemen met headers of instellingen die algemeen bekend zijn en niet direct misbruikbaar zijn.
- Social engineering, fysieke inbraak of denial-of-service-activiteiten zonder toestemming.
Juridische aantekeningen
Het melden van een kwetsbaarheid volgens deze policy betekent niet dat u automatisch vrijstelling krijgt van juridische of strafrechtelijke actie. Het Openbaar Ministerie behoudt altijd het recht om vervolging in te stellen. Uw handelen is volledig op eigen risico indien u buiten de voorwaarden van deze policy treedt.