IRM360 Coordinated Vulnerability Disclosure (CVD) Policy

Introductie


Bij IRM360 vinden wij de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze systemen kan het voorkomen dat er toch een zwakke plek is. Als u een zwakke plek in één van onze systemen heeft gevonden horen wij dit graag zodat we zo snel mogelijk maatregelen kunnen treffen. Wij willen graag met u samenwerken om onze klanten en onze systemen beter te kunnen beschermen. Hiervoor heeft IRM360 een Coordinated Vulnerability Disclosure beleid opgegesteld. De Coordinated Vulnerability Disclosure (CVD) zorgt ervoor dat kwetsbaarheden tijdig en veilig kunnen worden gemeld en opgelost, waardoor risico's voor gebruikers en onze organisatie worden geminimaliseerd.

Dit beleid beschrijft het proces voor het verantwoord melden en afhandelen van kwetsbaarheden in onze producten, diensten en systemen

Scope


Deze CVD-policy geldt voor de volgende producten, diensten en systemen:

  • CyberManager Software

Niet in scope zijn bijvoorbeeld:

  • Derden en software die geen directe relatie hebben met onze organisatie

Meldproces voor kwetsbaarheden


Meldingen van kwetsbaarheden kunnen worden gedaan via het CVD-meldingsformulier

Gelieve bij een melding de volgende informatie aan te leveren:

  • Beschrijving van de kwetsbaarheid
  • Stappen om de kwetsbaarheid te reproduceren
  • Impact inschatting
  • Screenshots, logs of bewijs indien beschikbaar

Wij streven ernaar binnen 48 uur een ontvangstbevestiging te sturen.

Verwerking en communicatie


Na ontvangst van een melding zal ons securityteam deze beoordelen en een onderzoek starten. De melder ontvangt updates over de status van het onderzoek, doorgaans binnen een week.

Onze interne teams zullen samenwerken om de kwetsbaarheid te mitigeren en waar nodig patches uit te rollen.

 

Coördinatie en openbaarmaking


De openbaarmaking van de kwetsbaarheid wordt afgestemd met de melder om tijdige en verantwoorde communicatie te waarborgen. We respecteren embargo’s en streven naar gezamenlijke bekendmaking waar mogelijk.

Verantwoordelijkheden en gedragsregels

Wij verwachten dat melders:

  • De kwetsbaarheid niet misbruiken of openbaar maken voordat deze is opgelost
  • Geen data stelen, wijzigen of vernietigen

Onze organisatie zal:

  • De melding serieus behandelen
  • Tijdig communiceren
  • De privacy van de melder respecteren

Disclaimer en juridische zaken


Hoewel we het ethisch hacken binnen de scope waarderen, accepteren wij geen schade die voortkomt uit onzorgvuldig gedrag. Wij geven geen aansprakelijkheid aan voor eventuele schade die ontstaat tijdens het onderzoeksproces, mits binnen de scope en ethische richtlijnen gehandeld wordt.

Deventer, augustus 2025

IRM360 BV

Dit beleid is tot stand gekomen op basis van het voorbeeld van het Nationaal Cyber Security Centrum en het Digital Trust Center.