1. Doel en betrokkenheid
Onze belofte
TiMOTION is een toonaangevende fabrikant van elektrische lineaire actuatorsystemen. Wij zetten ons in voor de veiligheid en veerkracht van onze producten en voor de voortdurende verbetering van onze aanpak voor het identificeren, beoordelen en aanpakken van potentiële beveiligingskwetsbaarheden.
Dit beleid inzake het melden van kwetsbaarheden (Vulnerability Disclosure Policy – VDP) legt uit hoe beveiligingsonderzoekers, klanten en zakelijke partners beveiligingskwetsbaarheden aan TiMOTION kunnen melden en hoe wij gemelde kwetsbaarheden beoordelen, aanpakken en hierover communiceren.
Dit beleid is van toepassing op TiMOTION-producten met digitale elementen die op de markt van de Europese Unie worden gebracht en binnen het toepassingsgebied van Verordening (EU) 2024/2847 (Cyber Resilience Act of « CRA ») vallen. Dit omvat onder meer intelligente lineaire actuators, zoals de T-Smart-serie, elektrische hefkolommen, bedieningsboxen, bijbehorende accessoires en bijbehorende mobiele applicaties.
Onze betrokkenheid
Productbeveiliging is een gedeelde verantwoordelijkheid. Wij verwelkomen meldingen van kwetsbaarheden die te goeder trouw worden ingediend en zetten ons ervoor in om deze op een verantwoorde, transparante en samenwerkingsgerichte manier te behandelen.
Deze meldingen helpen ons de veiligheid en veerkracht van onze producten te versterken en onze klanten en partners beter te beschermen.
2. Toepassingsgebied
Binnen het toepassingsgebied:
Wij verwelkomen meldingen van beveiligingskwetsbaarheden die betrekking hebben op hardwareproducten, firmware en mobiele applicaties van TiMOTION, zolang deze zich binnen hun ondersteuningsperiode bevinden (zie sectie 11. Ondersteuningsperiode). Meldingen met betrekking tot elke firmware- of softwareversie die tijdens de ondersteuningsperiode is uitgebracht, kunnen worden ingediend. Hoewel het wordt aanbevolen om te testen met de meest recente beschikbare versie, is dit niet verplicht.
Buiten het toepassingsgebied:
De volgende activiteiten en problemen vallen buiten het toepassingsgebied van dit proces voor het melden van kwetsbaarheden:
- Social engineering gericht op medewerkers of dealers van TiMOTION
- Fysieke aanvallen op TiMOTION-producten of gerelateerde diensten
- Tests van denial-of-service-aanvallen (DoS) of het uitputten van resources
- Spam of grootschalige aanvallen op inloggegevens
- Kwetsbaarheden in applicaties of diensten van derden die niet door TiMOTION worden onderhouden (meld deze rechtstreeks bij de betreffende leverancier)
- Problemen die al publiekelijk bekend zijn en geen nieuwe impact of risico aantonen
3. Een kwetsbaarheid melden
Als u een potentiële cyberbeveiligingskwetsbaarheid in een TiMOTION-product ontdekt, verzoeken wij u uw melding te sturen naar ons speciale e-mailadres voor beveiligingskwesties: security@timotion.com
Alle meldingen die via dit officiële kanaal worden ingediend, worden ontvangen, geregistreerd en opgevolgd in ons interne beveiligingsbeheersysteem. Elke melding krijgt een uniek trackingnummer voor verdere opvolging en oplossing.
Beschikbaarheid:
24/7 — Meldingen kunnen op elk moment worden ingediend.
Dit meldingskanaal is bedoeld voor technische meldingen van kwetsbaarheden, cyberbeveiligingsproblemen die van invloed zijn op TiMOTION-producten en meldingen van beveiligingsincidenten.
4. Te verstrekken informatie
Om ons te helpen de gemelde kwetsbaarheid te begrijpen, te reproduceren en te beoordelen, verzoeken wij u zo veel mogelijk van de volgende informatie te verstrekken:
4-1. Productinformatie
-
Marktsegment
-
Producttype
-
Onderdeelnummer
-
Specificatiecode
-
Serienummer
-
Firmwareversie en/of softwareversie, indien van toepassing
Productidentificatiegegevens zijn doorgaans te vinden op het productlabel. Informatie over de firmware- en softwareversie kan beschikbaar zijn via de betreffende software-interface.
4-2. Beschrijving van de kwetsbaarheid en stappen voor reproductie
Geef een duidelijke beschrijving van de kwetsbaarheid, inclusief stapsgewijze instructies om het probleem te reproduceren.
4-3. CVE-ID (indien van toepassing)
Als aan de kwetsbaarheid een CVE-ID (Common Vulnerabilities and Exposures) is toegewezen, vermeld dit dan. Anders kan dit veld leeg worden gelaten.
bijv. CVE-2025-1234
4-4. CVSS-vector (indien van toepassing)
Geef indien beschikbaar de toepasselijke CVSS-vector (Common Vulnerability Scoring System) op. Een volledige vectorspecificatie kan worden gegenereerd met behulp van de officiële CVSS-calculator.
bijv. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
4-5. Openbaarmaking of actieve exploitatie
Laat ons weten of de kwetsbaarheid openbaar is besproken of dat er aanwijzingen zijn dat deze actief wordt uitgebuit.
5. Verwerkingsproces
Zodra een melding van een kwetsbaarheid is ingediend, volgt TiMOTION een gestructureerd proces om het gemelde probleem te beoordelen, te evalueren en aan te pakken. Gedurende het proces communiceren wij, waar nodig, met de melder.
Fasen
-
Voorlopige ontvangstbevestiging
-
Formele ontvangst
-
Statusupdates
-
Doelstellingen voor oplossing
-
Verificatie en afsluiting
TiMOTION beoordeelt de ernst van gemelde kwetsbaarheden aan de hand van CVSS v3.1, waarbij ook rekening wordt gehouden met de specifieke context van het probleem. Hierbij kunnen factoren worden meegenomen zoals de complexiteit van de aanval, de blootstelling van de getroffen functie en eventuele aanwijzingen voor actieve exploitatie.
Als u het niet eens bent met onze beoordeling van de ernst, kunt u een herbeoordeling aanvragen. De zaak wordt voor verdere beoordeling geëscaleerd naar het TiMOTION Product Security Incident Response Team (hierna: "PSIRT").
6. Herstel, beveiligingsmededelingen en gecoördineerde openbaarmaking
Wanneer een kwetsbaarheid is bevestigd en herstel noodzakelijk of passend is, kan TiMOTION oplossingen beschikbaar stellen via updates van firmware, software of applicaties. Relevante beveiligingsinformatie kan, waar van toepassing, ook worden gepubliceerd op de pagina Beveiligingsmededelingen van TiMOTION.
Om een gecoördineerd proces voor openbaarmaking te ondersteunen en voldoende tijd voor het uitvoeren van herstelmaatregelen te bieden, verzoeken wij melders vriendelijk om een gemelde kwetsbaarheid niet openbaar te maken totdat een oplossing beschikbaar is of 90 dagen zijn verstreken sinds TiMOTION de melding formeel heeft ontvangen, afhankelijk van wat het eerst plaatsvindt.
Indien meer tijd nodig is, kan de termijn op verzoek worden verlengd, met name wanneer coördinatie met derden vereist is.
In gevallen waarin een kwetsbaarheid actief wordt uitgebuit, kan TiMOTION relevante informatie openbaar maken voordat een volledige oplossing beschikbaar is, om de getroffen gebruikers te helpen beschermen.
7. Juridische bescherming voor beveiligingsonderzoek
TiMOTION ondersteunt en stimuleert beveiligingsonderzoek dat te goeder trouw wordt uitgevoerd naar producten die binnen het toepassingsgebied van dit beleid vallen. TiMOTION is niet van plan juridische stappen te ondernemen tegen onderzoekers die te goeder trouw en in overeenstemming met dit beleid beveiligingsonderzoek uitvoeren.
- Gebruik uitsluitend uw eigen accounts, apparaten en gegevens. Krijg geen toegang tot informatie die aan anderen toebehoort en wijzig of verwijder deze niet.
- Stop onmiddellijk met testen als er onbedoelde gevolgen optreden en informeer TiMOTION zo snel mogelijk.
- Verzamel uitsluitend de minimaal noodzakelijke informatie om de kwetsbaarheid aan te tonen.
- Respecteer de privacy van personen. Persoonsgegevens waartoe u tijdens het testen toegang krijgt, moeten na het indienen van uw melding worden verwijderd.
Door deze richtlijnen te volgen, helpt u ons de beveiliging van onze producten te verbeteren en tegelijkertijd de potentiële risico’s voor gebruikers en systemen tot een minimum te beperken.
8. Erkenning van de melder
Met toestemming van de melder kan TiMOTION de naam of de gewenste gebruikersnaam van de melder vermelden in de betreffende beveiligingsmededeling. Erkenning geldt voor geldige meldingen, ongeacht het gebruikte meldingskanaal.
9. Vertrouwelijkheid en delen van informatie
TiMOTION behandelt alle meldingen, de identiteit van melders en de bijbehorende communicatie als vertrouwelijk. Wij maken de identiteit van een melder niet openbaar en delen deze niet met derden zonder toestemming van de melder, tenzij dit op grond van toepasselijke wet- en regelgeving verplicht is.
Wanneer dit noodzakelijk is om een kwetsbaarheid te onderzoeken of op te lossen, kan relevante informatie vertrouwelijk worden gedeeld met leveranciers van de betrokken componenten of platforms, het PSIRT, erkende coördinatiepartners of bevoegde autoriteiten, in overeenstemming met de toepasselijke wet- en regelgeving, waaronder Verordening (EU) 2024/2847.
10. Wettelijke meldingsverplichtingen op grond van de CRA
Als een kwetsbaarheid die van invloed is op een TiMOTION-product met digitale elementen actief wordt uitgebuit, of als zich een ernstig beveiligingsincident voordoet, wordt u aangemoedigd het probleem bij TiMOTION te melden overeenkomstig de secties 3. Een kwetsbaarheid melden en 4. Te verstrekken informatie van dit beleid.
Na ontvangst van een dergelijke melding beoordeelt TiMOTION de toepasselijke meldingsverplichtingen op grond van de CRA. Wanneer een melding vereist is, stelt TiMOTION het Agentschap van de Europese Unie voor cyberbeveiliging (ENISA) via het centrale meldingsplatform binnen de toepasselijke wettelijke termijnen op de hoogte:
- Vroegtijdige waarschuwing: binnen 24 uur nadat TiMOTION kennis heeft gekregen van het probleem
- Volledige melding: binnen 72 uur
- Eindrapport: zodra een oplossing beschikbaar is of het incident is opgelost
Als gebruikers maatregelen moeten nemen om een beveiligingsrisico te beperken of te verminderen, zal TiMOTION de getroffen gebruikers hiervan zonder onnodige vertraging op de hoogte stellen, overeenkomstig artikel 14, lid 8, van de CRA.
11. Ondersteuningsperiode
TiMOTION verstrekt gedurende de volledige toepasselijke ondersteuningsperiode beveiligingsupdates voor producten met digitale elementen. De toepasselijke ondersteuningsperiode wordt vastgesteld in overeenstemming met de geldende wettelijke vereisten, waarbij rekening wordt gehouden met de aard van het product, het beoogde gebruik en de verwachte levensduur.
12. Beschikbaarheid van het beleid
Dit beleid wordt gepubliceerd op de website van TiMOTION en blijft beschikbaar gedurende de volledige periode die op grond van de toepasselijke wetgeving vereist is. Vragen over dit beleid kunnen worden gestuurd naar security@timotion.com.