1. Zweck und Verpflichtung
Unser Versprechen
TiMOTION ist ein führender Hersteller von elektrischen Linearantriebssystemen. Wir verpflichten uns zur Sicherheit und Widerstandsfähigkeit unserer Produkte und dazu, unseren Ansatz zur Identifizierung, Bewertung und Behebung potenzieller Sicherheitslücken kontinuierlich zu verbessern.
Diese Richtlinie zur Meldung von Sicherheitslücken (Vulnerability Disclosure Policy, VDP) erläutert, wie Sicherheitsforscher, Kunden und Geschäftspartner Sicherheitslücken an TiMOTION melden können und wie wir gemeldete Sicherheitslücken bewerten, beheben und kommunizieren.
Diese Richtlinie gilt für TiMOTION-Produkte mit digitalen Elementen, die auf dem Markt der Europäischen Union bereitgestellt werden und in den Anwendungsbereich der Verordnung (EU) 2024/2847 (Cyber Resilience Act bzw. „CRA“) fallen. Dazu gehören intelligente Linearantriebe wie die T-Smart-Serie, elektrische Hubsäulen, Steuerungsboxen, zugehöriges Zubehör und entsprechende mobile Anwendungen.
Unsere Verpflichtung
Die Produktsicherheit ist eine gemeinsame Verantwortung. Wir begrüßen in gutem Glauben eingereichte Meldungen über Sicherheitslücken und verpflichten uns, diese verantwortungsvoll, transparent und in Zusammenarbeit mit den relevanten Parteien zu bearbeiten.
Diese Meldungen helfen uns, die Sicherheit und Widerstandsfähigkeit unserer Produkte zu stärken und unsere Kunden und Partner besser zu schützen.
2. Geltungsbereich
Im Geltungsbereich:
Wir begrüßen Meldungen zu Sicherheitslücken, die TiMOTION-Hardwareprodukte, Firmware und mobile Anwendungen betreffen, solange sich diese innerhalb ihres Supportzeitraums befinden (siehe Abschnitt 11. Supportzeitraum). Meldungen zu jeder Firmware- oder Softwareversion, die während des Supportzeitraums veröffentlicht wurde, können eingereicht werden. Obwohl wir empfehlen, die jeweils neueste verfügbare Version zu testen, ist dies nicht zwingend erforderlich.
Außerhalb des Geltungsbereichs:
Die folgenden Aktivitäten und Probleme fallen nicht in den Geltungsbereich dieses Prozesses zur Meldung von Sicherheitslücken:
-
Social Engineering, das sich gegen Mitarbeiter oder Händler von TiMOTION richtet
-
Physische Angriffe auf TiMOTION-Produkte oder damit verbundene Dienste
-
Tests auf Denial-of-Service-Angriffe (DoS) oder Ressourcenerschöpfung
-
Spam oder massenhafte Angriffe auf Zugangsdaten
-
Sicherheitslücken in Anwendungen oder Diensten von Drittanbietern, die nicht von TiMOTION gewartet werden (bitte melden Sie diese direkt dem jeweiligen Anbieter)
-
Probleme, die bereits öffentlich bekannt sind und keine neuen Auswirkungen oder Risiken aufweisen
3. So melden Sie eine Schwachstelle
Wenn Sie eine potenzielle Cybersicherheits-Schwachstelle in einem TiMOTION-Produkt entdecken, senden Sie Ihre Meldung bitte an unsere speziell eingerichtete Sicherheits-E-Mail-Adresse: security@timotion.com
Alle über diesen offiziellen Kanal eingereichten Meldungen werden in unserem internen Sicherheitsmanagementsystem empfangen, erfasst und nachverfolgt. Jeder Meldung wird eine eindeutige Tracking-Nummer zugewiesen, um die weitere Bearbeitung und Behebung zu ermöglichen.
Verfügbarkeit:
24/7 — Meldungen können jederzeit eingereicht werden.
Dieser Meldekanal ist für technische Meldungen zu Schwachstellen, Cybersicherheitsprobleme, die TiMOTION-Produkte betreffen, sowie Meldungen über Sicherheitsvorfälle vorgesehen.
4. Anzugebende Informationen
Damit wir die gemeldete Schwachstelle verstehen, reproduzieren und bewerten können, stellen Sie uns bitte so viele der folgenden Informationen wie möglich zur Verfügung:
4-1. Produktinformationen
- Marktsegment
- Produkttyp
- Teilenummer
- Spezifikationscode
- Seriennummer
- Firmware-Version und/oder Software-Version, sofern zutreffend
Die Produktidentifikationsdaten befinden sich in der Regel auf dem Produktetikett. Informationen zur Firmware- und Software-Version können über die entsprechende Softwareschnittstelle verfügbar sein.
4-2. Beschreibung der Schwachstelle und Schritte zur Reproduktion
Bitte geben Sie eine klare Beschreibung der Schwachstelle einschließlich einer schrittweisen Anleitung zur Reproduktion des Problems an.
4-3. CVE-ID (falls zutreffend)
Wenn der Schwachstelle eine Common Vulnerabilities and Exposures (CVE)-ID zugewiesen wurde, geben Sie diese bitte an. Andernfalls kann dieses Feld leer gelassen werden.
z. B. CVE-2025-1234
4-4. CVSS-Vektor (falls zutreffend)
Bitte geben Sie den entsprechenden Vektor-String des Common Vulnerability Scoring System (CVSS) an, sofern verfügbar. Ein vollständiger Vektor-String kann mithilfe des offiziellen CVSS-Rechners erstellt werden.
z. B. CVSS:3.1/AV/AC/PR/UI/S/C/I/A
4-5. Öffentliche Bekanntgabe oder aktive Ausnutzung
Bitte teilen Sie uns mit, ob die Schwachstelle öffentlich bekannt gemacht oder diskutiert wurde oder ob Hinweise darauf vorliegen, dass sie aktiv ausgenutzt wird.
5. Bearbeitungsprozess
Nach Eingang einer Meldung zu einer Schwachstelle folgt TiMOTION einem strukturierten Prozess zur Prüfung, Bewertung und Behebung des gemeldeten Problems. Während des gesamten Prozesses kommunizieren wir bei Bedarf mit der meldenden Person.
Phasen
-
Vorläufige Bestätigung
-
Formelle Eingangsbestätigung
-
Statusaktualisierungen
-
Zielvorgaben für die Behebung
-
Überprüfung und Abschluss
TiMOTION bewertet den Schweregrad gemeldeter Schwachstellen anhand von CVSS v3.1 und berücksichtigt dabei den spezifischen Kontext des jeweiligen Problems. Dies kann Faktoren wie die Angriffskomplexität, die Exponierung der betroffenen Funktion sowie etwaige Hinweise auf eine aktive Ausnutzung umfassen.
Wenn Sie mit unserer Bewertung des Schweregrads nicht einverstanden sind, können Sie eine Überprüfung beantragen. Der Fall wird zur weiteren Prüfung an das TiMOTION Product Security Incident Response Team (im Folgenden „PSIRT“) weitergeleitet.
6. Behebung, Sicherheitshinweise und koordinierte Offenlegung
Wenn eine Schwachstelle bestätigt wurde und eine Behebung erforderlich ist, kann TiMOTION Korrekturen über Firmware-, Software- oder Anwendungsupdates bereitstellen. Relevante Sicherheitsinformationen können gegebenenfalls auch auf der Seite TiMOTION-Sicherheitshinweise veröffentlicht werden.
Um einen koordinierten Offenlegungsprozess zu unterstützen und ausreichend Zeit für die Behebung zu gewährleisten, bitten wir Meldende, von einer öffentlichen Bekanntgabe einer gemeldeten Schwachstelle abzusehen, bis eine Korrektur verfügbar ist oder 90 Tage seit dem formellen Eingang der Meldung bei TiMOTION vergangen sind – je nachdem, was zuerst eintritt.
Falls zusätzliche Zeit benötigt wird, kann die Frist auf Anfrage verlängert werden, insbesondere wenn eine Koordination mit Dritten erforderlich ist.
In Fällen, in denen eine Schwachstelle aktiv ausgenutzt wird, kann TiMOTION relevante Informationen bereits vor der Verfügbarkeit einer vollständigen Korrektur veröffentlichen, um zum Schutz der betroffenen Nutzer beizutragen.
7. Rechtlicher Schutz für Sicherheitsforschung
TiMOTION unterstützt und fördert Sicherheitsforschung in gutem Glauben an Produkten, die in den Geltungsbereich dieser Richtlinie fallen. TiMOTION beabsichtigt nicht, rechtliche Schritte gegen Sicherheitsforscher einzuleiten, die Sicherheitsforschung in gutem Glauben und im Einklang mit dieser Richtlinie durchführen.
- Verwenden Sie ausschließlich Ihre eigenen Konten, Geräte und Daten. Greifen Sie nicht auf Informationen anderer Personen zu und verändern oder löschen Sie diese nicht.
- Beenden Sie die Tests unverzüglich, wenn unbeabsichtigte Auswirkungen auftreten, und informieren Sie TiMOTION so schnell wie möglich.
- Erfassen Sie nur die unbedingt erforderlichen Informationen, um die Schwachstelle nachzuweisen.
- Respektieren Sie die Privatsphäre der betroffenen Personen. Personenbezogene Daten, auf die Sie während der Tests stoßen, sollten nach Einreichung Ihrer Meldung gelöscht werden.
Durch die Einhaltung dieser Richtlinien können Sie uns dabei unterstützen, die Sicherheit unserer Produkte zu verbessern und gleichzeitig potenzielle Risiken für Benutzer und Systeme zu minimieren.
8. Anerkennung des Meldenden
Mit Zustimmung des Meldenden kann TiMOTION den Namen oder das bevorzugte Pseudonym des Meldenden in dem entsprechenden Sicherheitshinweis nennen. Die Anerkennung gilt für gültige Meldungen unabhängig vom verwendeten Meldekanal.
9. Vertraulichkeit und Weitergabe von Informationen
TiMOTION behandelt alle Meldungen, die Identität der Meldenden und die damit verbundene Kommunikation vertraulich. Wir werden die Identität eines Meldenden ohne dessen Zustimmung weder öffentlich bekannt geben noch an Dritte weitergeben, es sei denn, dies ist nach geltendem Recht erforderlich.
Wenn dies zur Untersuchung oder Behebung einer Schwachstelle erforderlich ist, können relevante Informationen vertraulich an Lieferanten betroffener Komponenten oder Plattformen, das PSIRT, anerkannte Koordinierungspartner oder zuständige Behörden weitergegeben werden, in Übereinstimmung mit den geltenden Gesetzen und Vorschriften, einschließlich der Verordnung (EU) 2024/2847.
10. Gesetzliche Meldepflichten gemäß CRA
Wenn eine Schwachstelle, die ein TiMOTION-Produkt mit digitalen Elementen betrifft, aktiv ausgenutzt wird oder ein schwerwiegender Sicherheitsvorfall auftritt, wird empfohlen, das Problem gemäß den Abschnitten 3. So melden Sie eine Schwachstelle und 4. Anzugebende Informationen dieser Richtlinie an TiMOTION zu melden.
Nach Eingang einer solchen Meldung wird TiMOTION seine entsprechenden Meldepflichten gemäß der CRA prüfen. Sofern eine Meldung erforderlich ist, wird TiMOTION die Agentur der Europäischen Union für Cybersicherheit (ENISA) über die zentrale Meldeplattform innerhalb der geltenden gesetzlichen Fristen benachrichtigen:
- Frühwarnung: innerhalb von 24 Stunden, nachdem TiMOTION von dem Problem Kenntnis erlangt hat
- Vollständige Meldung: innerhalb von 72 Stunden
- Abschlussbericht: sobald eine Behebung verfügbar ist oder der Vorfall gelöst wurde
Wenn Nutzer Maßnahmen ergreifen müssen, um ein Sicherheitsrisiko zu reduzieren oder zu mindern, wird TiMOTION die betroffenen Nutzer unverzüglich und ohne unangemessene Verzögerung gemäß Artikel 14 Absatz 8 der CRA informieren.
11. Supportzeitraum
TiMOTION stellt für Produkte mit digitalen Elementen während des gesamten geltenden Supportzeitraums Sicherheitsupdates bereit. Der geltende Supportzeitraum wird im Einklang mit den geltenden gesetzlichen Anforderungen festgelegt, wobei die Art des Produkts, sein vorgesehener Verwendungszweck und seine erwartete Lebensdauer berücksichtigt werden.
12. Verfügbarkeit der Richtlinie
Diese Richtlinie wird auf der TiMOTION-Website veröffentlicht und während des gesamten Zeitraums, der nach geltendem Recht vorgeschrieben ist, verfügbar sein. Fragen zu dieser Richtlinie können an security@timotion.com gesendet werden.