Cybersicherheit bei STIEBEL ELTRON

Sicherheit ist Teil unserer Produktqualität

Unsere Kunden vertrauen täglich auf die Produkte von STIEBEL ELTRON. Deshalb betrachten wir Cybersicherheit als festen Bestandteil unserer Qualitäts- und Innovationsstrategie.

Bereits bei der Entwicklung unserer Produkte berücksichtigen wir Sicherheitsanforderungen, um Risiken zu minimieren und digitale Funktionen zuverlässig zu schützen. Durch kontinuierliche Verbesserungen und regelmässige Überprüfungen stellen wir sicher, dass unsere Sicherheitsmassnahmen den aktuellen Anforderungen entsprechen.

Verantwortung für digitale Sicherheit

Die zunehmende Vernetzung von Produkten eröffnet neue Möglichkeiten für Komfort und Energieeffizienz. Gleichzeitig wachsen die Anforderungen an deren Schutz.

STIEBEL ELTRON verfolgt einen ganzheitlichen Sicherheitsansatz, der technische, organisatorische und prozessuale Massnahmen miteinander verbindet. Unser Ziel ist es, die Verfügbarkeit, Integrität und Vertraulichkeit relevanter Systeme und Daten bestmöglich zu gewährleisten.

Für allgemeine Fragen oder Hinweise zum Thema Cybersicherheit kontaktieren Sie bitte: security@stiebel-eltron.com.

Gemeinsam für mehr Sicherheit

Die Cybersicherheits-Community leistet einen wichtigen Beitrag zur Verbesserung digitaler Sicherheit.

Sollten Sie Hinweise auf potenzielle Sicherheitslücken in Produkten oder digitalen Diensten von STIEBEL ELTRON haben, freuen wir uns über Ihre verantwortungsvolle Meldung.

Für die Übermittlung von Schwachstellenmeldungen stehen Ihnen folgende Möglichkeiten zur Verfügung:

  • Nutzung unseres Meldeformulars für Sicherheitsvorfälle und Schwachstellen
  • Direkte Kontaktaufnahme per E-Mail an security@stiebel-eltron.com

Jede Meldung wird von unseren zuständigen Sicherheitsexperten vertraulich behandelt, bewertet und gemäss festgelegten Prozessen bearbeitet. Unser Ziel ist eine transparente Zusammenarbeit sowie die zeitnahe Analyse und Behebung berechtigter Sicherheitsmeldungen. Weitere Informationen zum Meldeprozess, zu den erforderlichen Angaben in einer Meldung sowie zu den Rahmenbedingungen der verantwortungsvollen Offenlegung finden Sie in unserer Vulnerability Disclosure Policy.

Servicemeldungen

Hier finden Sie wichtige Informationen zu produktbezogenen Servicehinweisen, technischen Mitteilungen und relevanten Produktinformationen von STIEBEL ELTRON. Wir veröffentlichen hier Informationen, wenn diese für den sicheren und ordnungsgemässen Betrieb unserer Produkte von Bedeutung sind.

Produkt Thema Veröffentlicht am Weitere Informationen
- - - -

Sicherheitsmeldungen

Im Rahmen unseres Engagements für Produktsicherheit und Cybersecurity veröffentlichen wir sicherheitsrelevante Informationen zu unseren Produkten und digitalen Diensten. Dazu gehören Hinweise auf Schwachstellen, verfügbare Sicherheitsupdates sowie empfohlene Massnahmen zum Schutz der betroffenen Systeme. Diese Informationen werden fortlaufend aktualisiert, um Kunden und Partnern grösstmögliche Transparenz zu bieten.

Produkt Thema Veröffentlicht am Weitere Informationen
- - - -

STIEBEL ELTRON unterstützt verantwortungsvolle Sicherheitsforschung. Wer in Übereinstimmung mit dieser Policy handelt und Sicherheitslücken verantwortungsvoll meldet, trägt dazu bei, die Sicherheit unserer Produkte und Dienstleistungen kontinuierlich zu verbessern.

Vulnerability Disclosure Policy

1. Unser Anspruch

Die Sicherheit unserer Produkte, digitalen Dienste und vernetzten Lösungen hat für STIEBEL ELTRON hohe Priorität. Wir entwickeln und betreiben unsere Produkte mit dem Ziel, Vertraulichkeit, Integrität, Verfügbarkeit und Sicherheit für unsere Kundinnen und Kunden zu gewährleisten.

Gleichzeitig ist uns bewusst, dass trotz sorgfältiger Entwicklung, Prüfung und Qualitätssicherung Schwachstellen nicht vollständig ausgeschlossen werden können. Hinweise von Sicherheitsforschenden, Kundinnen und Kunden, Partnern und Dritten helfen uns, mögliche Schwachstellen frühzeitig zu erkennen, zu bewerten und zu beheben.

Wir begrüssen daher verantwortungsvolle Meldungen über mögliche Schwachstellen im Rahmen dieser Vulnerability Disclosure Policy.

2. Zweck

Diese Policy beschreibt, wie mögliche Sicherheitslücken an STIEBEL ELTRON gemeldet werden können und wie wir mit solchen Meldungen umgehen.

Ziel ist eine koordinierte Offenlegung von Schwachstellen. Das bedeutet, dass eine mögliche Schwachstelle zunächst vertraulich an uns gemeldet werden sollte, damit wir sie prüfen, bewerten und gegebenenfalls geeignete Abhilfemassnahmen wie Sicherheitsupdates, Konfigurationshinweise oder andere Schutzmassnahmen bereitstellen können, bevor technische Details öffentlich bekannt werden.

3. Geltungsbereich

Diese Policy gilt für mögliche Sicherheitslücken in Produkten, Software, Firmware, Apps, digitalen Schnittstellen und verbundenen Diensten von STIEBEL ELTRON, soweit sie von STIEBEL ELTRON bereitgestellt, betrieben oder verantwortet werden.

Der Geltungsbereich umfasst insbesondere:

  • vernetzte Geräte und Systeme von STIEBEL ELTRON;
  • Software und Firmware, die auf Produkten von STIEBEL ELTRON eingesetzt wird;
  • mobile Anwendungen und Webanwendungen, soweit sie von STIEBEL ELTRON bereitgestellt werden;
  • digitale Schnittstellen, APIs und Kommunikationsschnittstellen;
  • Cloud- oder Remote-Funktionen, soweit sie Bestandteil eines STIEBEL ELTRON-Produkts oder -Dienstes sind;
  • Drittkomponenten, soweit sie in Produkten oder digitalen Lösungen von STIEBEL ELTRON enthalten sind.

Nicht erfasst sind Systeme oder Dienste Dritter, die nicht von STIEBEL ELTRON verantwortet werden.

4. Meldung von Schwachstellen

Sicherheitslücken können über folgende Wege gemeldet werden:

Bitte stellen Sie möglichst folgende Informationen bereit:

  • betroffene Produkte oder Dienste
  • Produktversion
  • Beschreibung der Schwachstelle
  • Schritte zur Reproduktion
  • mögliche Auswirkungen
  • vorhandene Screenshots, Log-Dateien oder Proof-of-Concept-Nachweise

 

5. Unser Umgang mit Meldungen

Nach Eingang einer Meldung werden wir:

1. den Eingang der Meldung bestätigen,

2. die gemeldete Schwachstelle bewerten,

3. erforderliche Gegenmassnahmen einleiten,

4. den Melder – soweit möglich – über den Bearbeitungsstand informieren,

5. die betroffenen Nutzer, soweit erforderlich, über die Schwachstelle und geeignete Schutz- oder Abhilfemassnahmen informieren.

 

Die Bearbeitung erfolgt nach Risiko und Kritikalität der Schwachstelle.

6. Anforderungen an verantwortungsvolle Sicherheitsforschung

Wir bitten alle Meldenden, bei der Untersuchung und Meldung möglicher Schwachstellen verantwortungsvoll, rechtmässig und schonend vorzugehen. Bitte beachten Sie insbesondere:

  • Führen Sie nur Tests an Systemen, Geräten oder Accounts durch, zu deren Nutzung Sie berechtigt sind.
  • Greifen Sie nicht auf Daten Dritter zu und verändern, löschen oder exfiltrieren Sie keine Daten.
  • Vermeiden Sie jede Beeinträchtigung der Verfügbarkeit, Integrität oder Sicherheit von Produkten, Diensten oder Netzwerken.
  • Nutzen Sie eine mögliche Schwachstelle nicht über das zur Verifikation erforderliche Mass hinaus aus.
  • Veröffentlichen Sie keine technischen Details, bevor wir die Möglichkeit hatten, die Schwachstelle zu prüfen und geeignete Massnahmen zu ergreifen.
  • Sehen Sie von Erpressung, Drohungen oder sonstigen unzulässigen Druckmitteln ab.
  • Beachten Sie alle anwendbaren gesetzlichen Vorgaben.

7. Koordinierte Offenlegung

Wir unterstützen eine koordinierte Offenlegung von Sicherheitslücken. Wir bitten Sie daher, uns vor einer Veröffentlichung ausreichend Zeit für die Prüfung, Bewertung und gegebenenfalls Behebung der Schwachstelle einzuräumen.

Eine Veröffentlichung sollte erst erfolgen, wenn:

  • die Schwachstelle von uns bewertet wurde;
  • angemessene Abhilfemassnahmen bereitstehen oder ein vertretbarer Veröffentlichungszeitpunkt abgestimmt wurde;
  • betroffene Nutzerinnen und Nutzer, soweit erforderlich, informiert werden konnten;
  • gesetzliche Melde- oder Informationspflichten berücksichtigt wurden.

Sollte eine Schwachstelle bereits aktiv ausgenutzt werden oder ein unmittelbares Risiko für Nutzer bestehen, können abweichende Massnahmen erforderlich sein, insbesondere eine beschleunigte Information betroffener Personen oder zuständiger Stellen.

8. Nicht zulässige Aktivitäten

Folgende Handlungen sind nicht gestattet:

  • Zugriff auf personenbezogene Daten oder vertrauliche Informationen Dritter
  • Veränderung oder Löschung von Daten
  • Beeinträchtigung der Verfügbarkeit von Systemen oder Diensten
  • Einsatz von Denial-of-Service-Angriffen (DoS/DDoS)
  • Installation von Schadsoftware
  • Social Engineering gegen Mitarbeiter, Kunden oder Partner
  • Physische Angriffe auf Einrichtungen oder Infrastruktur

9. Rechtlicher Umgang mit gutgläubigen Meldungen

STIEBEL ELTRON wird gegenüber Personen, die in gutem Glauben, rechtmässig und im Einklang mit dieser Policy handeln, grundsätzlich keine rechtlichen Schritte aufgrund der verantwortungsvollen Meldung einer Schwachstelle einleiten.

Dies gilt jedoch nur, soweit die meldende Person:

  • die Grenzen dieser Policy einhält;
  • keine Daten Dritter unbefugt erhebt, verändert, löscht, veröffentlicht oder weitergibt;
  • keine Systeme, Produkte oder Dienste beeinträchtigt;
  • keine Schwachstelle für eigene Zwecke oder zum Nachteil Dritter ausnutzt;
  • keine rechtswidrigen Handlungen begeht;
  • mit uns bei der koordinierten Bearbeitung der Meldung zusammenarbeitet.

Diese Erklärung stellt keinen Verzicht auf Rechte oder Ansprüche dar, soweit Handlungen ausserhalb des Rahmens dieser Policy oder entgegen geltendem Recht erfolgen.

10. Datenschutz

Die im Zusammenhang mit einer Schwachstellenmeldung übermittelten personenbezogenen Daten werden ausschliesslich zur Bearbeitung der Meldung und Kommunikation mit dem Melder verwendet.

Weitere Informationen finden Sie in unserer Datenschutzerklärung.

11. Keine Vergütung oder Bug-Bounty-Zusage

Diese Policy begründet kein Bug-Bounty-Programm und keinen Anspruch auf eine Vergütung, Prämie, Aufwendungsersatz oder sonstige Gegenleistung.

Sofern STIEBEL ELTRON in Einzelfällen eine Anerkennung oder Nennung vorsieht, erfolgt dies freiwillig und nach vorheriger Abstimmung mit der meldenden Person.

12. Sicherheitsupdates und Nutzerinformationen

Soweit eine gemeldete Schwachstelle bestätigt wird und Abhilfemassnahmen erforderlich sind, kann STIEBEL ELTRON insbesondere folgende Massnahmen ergreifen:

  • Bereitstellung von Sicherheitsupdates oder Firmware-Updates;
  • Veröffentlichung von Sicherheitsmitteilungen (Security Advisories);
  • Bereitstellung von Workarounds oder Konfigurationshinweisen;
  • direkte Information betroffener Nutzerinnen und Nutzer;
  • Information von Partnern, Händlern oder Dienstleistern;
  • gesetzlich erforderliche Meldungen an zuständige Stellen.

13. Gesetzliche Meldepflichten

STIEBEL ELTRON wird gesetzliche Melde- und Informationspflichten berücksichtigen, insbesondere soweit eine gemeldete Schwachstelle als aktiv ausgenutzte Schwachstelle oder als schwerer Sicherheitsvorfall im Sinne anwendbarer Cybersicherheitsvorschriften einzustufen ist.

Soweit erforderlich, werden Meldungen über die zuständigen Meldewege oder Plattformen vorgenommen und betroffene Nutzerinnen und Nutzer über Risiken sowie mögliche Schutz- oder Abhilfemassnahmen informiert.

14. Kontakt

STIEBEL ELTRON Security Team

E-Mail: security@stiebel-eltron.com

Alternativ können Sie unser Schwachstellen-Meldeformular nutzen. Bitte verwenden Sie diesen Kontakt ausschliesslich für sicherheitsbezogene Meldungen. Für allgemeinen Kundendienst, Produktberatung oder technische Serviceanfragen nutzen Sie bitte die regulären Kontaktmöglichkeiten von STIEBEL ELTRON.

 

Meldung von Schwachstellen

Vielen Dank für Ihren Beitrag zur Sicherheit unserer Produkte und digitalen Dienste. Bitte nutzen Sie das nachfolgende Formular, um potenzielle Schwachstellen gemäss unserer Vulnerability Disclosure Policy zu melden. Wir behandeln alle Meldungen vertraulich und prüfen diese im Rahmen unseres Vulnerability Management Prozesses.

Hinweise zur Meldung

Bitte beschreiben Sie die Schwachstelle möglichst genau und fügen Sie – soweit rechtmässig und ohne Beeinträchtigung Dritter möglich – technische Details, Reproduktionsschritte, betroffene Produkt- und Versionsinformationen sowie Ihre Kontaktdaten bei.

Wir bearbeiten Meldungen nach einem Verfahren zur koordinierten Offenlegung von Schwachstellen. Bitte veröffentlichen Sie keine technischen Details, bevor wir die Schwachstelle prüfen und angemessene Schutz- oder Abhilfemassnahmen bereitstellen konnten.

Wir unterstützen gutgläubige, rechtmässige und verantwortungsvolle Sicherheitsforschung, sofern sie im Einklang mit unserer Vulnerability Disclosure Policy erfolgt und keine Personen, Daten, Systeme oder Dienste beeinträchtigt werden.

Was passiert nach Ihrer Meldung?

1. Eingangsbestätigung Ihrer Meldung

2. Erste Bewertung durch unser Security-Team

3. Analyse und Priorisierung

4. Entwicklung und Umsetzung von Gegenmassnahmen

5. Information über den Abschluss der Bearbeitung

 

Abschliessender Hinweis

Alternativ können Sie Sicherheitslücken auch direkt per E-Mail an security@stiebel-eltron.com melden.

Bitte geben Sie dabei möglichst dieselben Informationen an wie im Formular, um eine schnelle Bearbeitung Ihrer Meldung zu ermöglichen. Bitte nutzen Sie diesen Kontakt ausschliesslich für sicherheitsbezogene Meldungen. Für allgemeine Kundenanfragen, Produktberatungen oder technische Serviceanfragen verwenden Sie bitte die regulären Kontaktmöglichkeiten von STIEBEL ELTRON.