Cybersicherheit bei STIEBEL ELTRON

Sicherheit ist Teil unserer Produktqualität

Unsere Kunden vertrauen täglich auf die Produkte von STIEBEL ELTRON. Deshalb betrachten wir Cybersicherheit als festen Bestandteil unserer Qualitäts- und Innovationsstrategie.

Bereits bei der Entwicklung unserer Produkte berücksichtigen wir Sicherheitsanforderungen, um Risiken zu minimieren und digitale Funktionen zuverlässig zu schützen. Durch kontinuierliche Verbesserungen und regelmäßige Überprüfungen stellen wir sicher, dass unsere Sicherheitsmaßnahmen den aktuellen Anforderungen entsprechen.

Verantwortung für digitale Sicherheit

Die zunehmende Vernetzung von Produkten eröffnet neue Möglichkeiten für Komfort und Energieeffizienz. Gleichzeitig wachsen die Anforderungen an deren Schutz.

STIEBEL ELTRON verfolgt einen ganzheitlichen Sicherheitsansatz, der technische, organisatorische und prozessuale Maßnahmen miteinander verbindet. Unser Ziel ist es, die Verfügbarkeit, Integrität und Vertraulichkeit relevanter Systeme und Daten bestmöglich zu gewährleisten.

Für allgemeine Fragen oder Hinweise zum Thema Cybersicherheit kontaktieren Sie bitte: security@stiebel-eltron.com

Gemeinsam für mehr Sicherheit

Die Cybersicherheits-Community leistet einen wichtigen Beitrag zur Verbesserung digitaler Sicherheit.

Sollten Sie Hinweise auf potenzielle Sicherheitslücken in Produkten oder digitalen Diensten von STIEBEL ELTRON haben, freuen wir uns über Ihre verantwortungsvolle Meldung.

Für die Übermittlung von Schwachstellenmeldungen stehen Ihnen folgende Möglichkeiten zur Verfügung:

  • Nutzung unseres Meldeformulars für Sicherheitsvorfälle und Schwachstellen
  • Direkte Kontaktaufnahme per E-Mail an security@stiebel-eltron.com

Jede Meldung wird von unseren zuständigen Sicherheitsexperten vertraulich behandelt, bewertet und gemäß festgelegten Prozessen bearbeitet. Unser Ziel ist eine transparente Zusammenarbeit sowie die zeitnahe Analyse und Behebung berechtigter Sicherheitsmeldungen. Weitere Informationen zum Meldeprozess, zu den erforderlichen Angaben in einer Meldung sowie zu den Rahmenbedingungen der verantwortungsvollen Offenlegung finden Sie in unserer Vulnerability Disclosure Policy.

Servicemeldungen

Hier finden Sie wichtige Informationen zu produktbezogenen Servicehinweisen, technischen Mitteilungen und relevanten Produktinformationen von STIEBEL ELTRON. Wir veröffentlichen hier Informationen, wenn diese für den sicheren und ordnungsgemäßen Betrieb unserer Produkte von Bedeutung sind.

Produkt
Thema
Veröffentlicht am
Weitere Informationen
-
-
-
-
 
 
 
 

Sicherheitsmeldungen

Im Rahmen unseres Engagements für Produktsicherheit und Cybersecurity veröffentlichen wir sicherheitsrelevante Informationen zu unseren Produkten und digitalen Diensten. Dazu gehören Hinweise auf Schwachstellen, verfügbare Sicherheitsupdates sowie empfohlene Maßnahmen zum Schutz der betroffenen Systeme. Diese Informationen werden fortlaufend aktualisiert, um Kunden und Partnern größtmögliche Transparenz zu bieten.

Betroffenes Produkt
Sicherheitsmeldung
Schweregrad
Veröffentlicht am
Weitere Informationen
-
-
-
-
-
 
 
 
 
 

STIEBEL ELTRON unterstützt verantwortungsvolle Sicherheitsforschung. Wer in Übereinstimmung mit dieser Policy handelt und Sicherheitslücken verantwortungsvoll meldet, trägt dazu bei, die Sicherheit unserer Produkte und Dienstleistungen kontinuierlich zu verbessern.

Vulnerability Disclosure Policy

Die Sicherheit unserer Produkte, digitalen Dienste und vernetzten Lösungen hat für STIEBEL ELTRON hohe Priorität. Wir entwickeln und betreiben unsere Produkte mit dem Ziel, Vertraulichkeit, Integrität, Verfügbarkeit und Sicherheit für unsere Kundinnen und Kunden zu gewährleisten.

Gleichzeitig ist uns bewusst, dass trotz sorgfältiger Entwicklung, Prüfung und Qualitätssicherung Schwachstellen nicht vollständig ausgeschlossen werden können. Hinweise von Sicherheitsforschenden, Kundinnen und Kunden, Partnern und Dritten helfen uns, mögliche Schwachstellen frühzeitig zu erkennen, zu bewerten und zu beheben.

Wir begrüßen daher verantwortungsvolle Meldungen über mögliche Schwachstellen im Rahmen dieser Vulnerability Disclosure Policy.

Diese Policy beschreibt, wie mögliche Sicherheitslücken an STIEBEL ELTRON gemeldet werden können und wie wir mit solchen Meldungen umgehen.

Ziel ist eine koordinierte Offenlegung von Schwachstellen. Das bedeutet, dass eine mögliche Schwachstelle zunächst vertraulich an uns gemeldet werden sollte, damit wir sie prüfen, bewerten und gegebenenfalls geeignete Abhilfemaßnahmen wie Sicherheitsupdates, Konfigurationshinweise oder andere Schutzmaßnahmen bereitstellen können, bevor technische Details öffentlich bekannt werden.

Diese Policy gilt für mögliche Sicherheitslücken in Produkten, Software, Firmware, Apps, digitalen Schnittstellen und verbundenen Diensten von STIEBEL ELTRON, soweit sie von STIEBEL ELTRON bereitgestellt, betrieben oder verantwortet werden.

Der Geltungsbereich umfasst insbesondere:

  • vernetzte Geräte und Systeme von STIEBEL ELTRON;
  • Software und Firmware, die auf Produkten von STIEBEL ELTRON eingesetzt wird;
  • mobile Anwendungen und Webanwendungen, soweit sie von STIEBEL ELTRON bereitgestellt werden;
  • digitale Schnittstellen, APIs und Kommunikationsschnittstellen;
  • Cloud- oder Remote-Funktionen, soweit sie Bestandteil eines STIEBEL ELTRON-Produkts oder -Dienstes sind;
  • Drittkomponenten, soweit sie in Produkten oder digitalen Lösungen von STIEBEL ELTRON enthalten sind.

Nicht erfasst sind Systeme oder Dienste Dritter, die nicht von STIEBEL ELTRON verantwortet werden.

Sicherheitslücken können über folgende Wege gemeldet werden:

  • Sicherheitsformular auf dieser Webseite
  • E-Mail an security@stiebel-eltron.com

Bitte stellen Sie möglichst folgende Informationen bereit:

  • betroffene Produkte oder Dienste
  • Produktversion
  • Beschreibung der Schwachstelle
  • Schritte zur Reproduktion
  • mögliche Auswirkungen
  • vorhandene Screenshots, Log-Dateien oder Proof-of-Concept-Nachweise

Nach Eingang einer Meldung werden wir:

  1. den Eingang der Meldung bestätigen,
  2. die gemeldete Schwachstelle bewerten,
  3. erforderliche Gegenmaßnahmen einleiten,
  4. den Melder – soweit möglich – über den Bearbeitungsstand informieren,
  5. die betroffenen Nutzer, soweit erforderlich, über die Schwachstelle und geeignete Schutz- oder Abhilfemaßnahmen informieren.

Die Bearbeitung erfolgt nach Risiko und Kritikalität der Schwachstelle.

Wir bitten alle Meldenden, bei der Untersuchung und Meldung möglicher Schwachstellen verantwortungsvoll, rechtmäßig und schonend vorzugehen. Bitte beachten Sie insbesondere:

  • Führen Sie nur Tests an Systemen, Geräten oder Accounts durch, zu deren Nutzung Sie berechtigt sind.
  • Greifen Sie nicht auf Daten Dritter zu und verändern, löschen oder exfiltrieren Sie keine Daten.
  • Vermeiden Sie jede Beeinträchtigung der Verfügbarkeit, Integrität oder Sicherheit von Produkten, Diensten oder Netzwerken.
  • Nutzen Sie eine mögliche Schwachstelle nicht über das zur Verifikation erforderliche Maß hinaus aus.
  • Veröffentlichen Sie keine technischen Details, bevor wir die Möglichkeit hatten, die Schwachstelle zu prüfen und geeignete Maßnahmen zu ergreifen.
  • Sehen Sie von Erpressung, Drohungen oder sonstigen unzulässigen Druckmitteln ab.
  • Beachten Sie alle anwendbaren gesetzlichen Vorgaben.

Wir unterstützen eine koordinierte Offenlegung von Sicherheitslücken. Wir bitten Sie daher, uns vor einer Veröffentlichung ausreichend Zeit für die Prüfung, Bewertung und gegebenenfalls Behebung der Schwachstelle einzuräumen.

Eine Veröffentlichung sollte erst erfolgen, wenn:

  • die Schwachstelle von uns bewertet wurde;
  • angemessene Abhilfemaßnahmen bereitstehen oder ein vertretbarer Veröffentlichungszeitpunkt abgestimmt wurde;
  • betroffene Nutzerinnen und Nutzer, soweit erforderlich, informiert werden konnten;
  • gesetzliche Melde- oder Informationspflichten berücksichtigt wurden.

Sollte eine Schwachstelle bereits aktiv ausgenutzt werden oder ein unmittelbares Risiko für Nutzer bestehen, können abweichende Maßnahmen erforderlich sein, insbesondere eine beschleunigte Information betroffener Personen oder zuständiger Stellen.

Folgende Handlungen sind nicht gestattet:

  • Zugriff auf personenbezogene Daten oder vertrauliche Informationen Dritter
  • Veränderung oder Löschung von Daten
  • Beeinträchtigung der Verfügbarkeit von Systemen oder Diensten
  • Einsatz von Denial-of-Service-Angriffen (DoS/DDoS)
  • Installation von Schadsoftware
  • Social Engineering gegen Mitarbeiter, Kunden oder Partner
  • Physische Angriffe auf Einrichtungen oder Infrastruktur

STIEBEL ELTRON wird gegenüber Personen, die in gutem Glauben, rechtmäßig und im Einklang mit dieser Policy handeln, grundsätzlich keine rechtlichen Schritte aufgrund der verantwortungsvollen Meldung einer Schwachstelle einleiten.

Dies gilt jedoch nur, soweit die meldende Person:

  • die Grenzen dieser Policy einhält;
  • keine Daten Dritter unbefugt erhebt, verändert, löscht, veröffentlicht oder weitergibt;
  • keine Systeme, Produkte oder Dienste beeinträchtigt;
  • keine Schwachstelle für eigene Zwecke oder zum Nachteil Dritter ausnutzt;
  • keine rechtswidrigen Handlungen begeht;
  • mit uns bei der koordinierten Bearbeitung der Meldung zusammenarbeitet.

Diese Erklärung stellt keinen Verzicht auf Rechte oder Ansprüche dar, soweit Handlungen außerhalb des Rahmens dieser Policy oder entgegen geltendem Recht erfolgen.

Die im Zusammenhang mit einer Schwachstellenmeldung übermittelten personenbezogenen Daten werden ausschließlich zur Bearbeitung der Meldung und Kommunikation mit dem Melder verwendet.

Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Diese Policy begründet kein Bug-Bounty-Programm und keinen Anspruch auf eine Vergütung, Prämie, Aufwendungsersatz oder sonstige Gegenleistung.

Sofern STIEBEL ELTRON in Einzelfällen eine Anerkennung oder Nennung vorsieht, erfolgt dies freiwillig und nach vorheriger Abstimmung mit der meldenden Person.

Soweit eine gemeldete Schwachstelle bestätigt wird und Abhilfemaßnahmen erforderlich sind, kann STIEBEL ELTRON insbesondere folgende Maßnahmen ergreifen:

  • Bereitstellung von Sicherheitsupdates oder Firmware-Updates;
  • Veröffentlichung von Sicherheitsmitteilungen (Security Advisories);
  • Bereitstellung von Workarounds oder Konfigurationshinweisen;
  • direkte Information betroffener Nutzerinnen und Nutzer;
  • Information von Partnern, Händlern oder Dienstleistern;
  • gesetzlich erforderliche Meldungen an zuständige Stellen.

STIEBEL ELTRON wird gesetzliche Melde- und Informationspflichten berücksichtigen, insbesondere soweit eine gemeldete Schwachstelle als aktiv ausgenutzte Schwachstelle oder als schwerer Sicherheitsvorfall im Sinne anwendbarer Cybersicherheitsvorschriften einzustufen ist.

Soweit erforderlich, werden Meldungen über die zuständigen Meldewege oder Plattformen vorgenommen und betroffene Nutzerinnen und Nutzer über Risiken sowie mögliche Schutz- oder Abhilfemaßnahmen informiert.

STIEBEL ELTRON Security Team

E-Mail: security@stiebel-eltron.com

Alternativ können Sie unser Schwachstellen-Meldeformular nutzen. Bitte verwenden Sie diesen Kontakt ausschließlich für sicherheitsbezogene Meldungen. Für allgemeinen Kundendienst, Produktberatung oder technische Serviceanfragen nutzen Sie bitte die regulären Kontaktmöglichkeiten von STIEBEL ELTRON.

Meldung von Schwachstellen

Vielen Dank für Ihren Beitrag zur Sicherheit unserer Produkte und digitalen Dienste. Bitte nutzen Sie das nachfolgende Formular, um potenzielle Schwachstellen gemäß unserer Vulnerability Disclosure Policy zu melden. Wir behandeln alle Meldungen vertraulich und prüfen diese im Rahmen unseres Vulnerability Management Prozesses.

Hinweise zur Meldung

Bitte beschreiben Sie die Schwachstelle möglichst genau und fügen Sie – soweit rechtmäßig und ohne Beeinträchtigung Dritter möglich – technische Details, Reproduktionsschritte, betroffene Produkt- und Versionsinformationen sowie Ihre Kontaktdaten bei.

Wir bearbeiten Meldungen nach einem Verfahren zur koordinierten Offenlegung von Schwachstellen. Bitte veröffentlichen Sie keine technischen Details, bevor wir die Schwachstelle prüfen und angemessene Schutz- oder Abhilfemaßnahmen bereitstellen konnten.

Wir unterstützen gutgläubige, rechtmäßige und verantwortungsvolle Sicherheitsforschung, sofern sie im Einklang mit unserer Vulnerability Disclosure Policy erfolgt und keine Personen, Daten, Systeme oder Dienste beeinträchtigt werden.

Vielen Dank! Ihre Meldung wurde erfolgreich übermittelt. Wir informieren Sie zum weiteren Prozess der Bearbeitung.

Alle Pflichtfelder müssen ausgefüllt werden. Bitte prüfen Sie folgende Felder auf Vollständigkeit:

Kontaktdaten

Informationen zur Schwachstelle

Art der Schwachstelle

Schwachstelle

Einschätzung des Schweregrads

Einschätzung des Schweregrads

Nachweise

(optional)

oder Ziehen Sie Dateien hierher, um sie hochzuladen

0
  von 5 Dateien
0
 von 50 MB
max. 5 Dateien (je 50 MB), max. gesamt 50MB

Zusätzliche Informationen

Wurde die Schwachstelle bereits veröffentlicht?

Wurde die Schwachstelle bereits veröffentlicht?

Wurde die Schwachstelle an andere Stellen gemeldet? (optional)

Wurde die Schwachstelle an andere Stellen gemeldet?

Was passiert nach Ihrer Meldung?

  1. Eingangsbestätigung Ihrer Meldung
  2. Erste Bewertung durch unser Security-Team
  3. Analyse und Priorisierung
  4. Entwicklung und Umsetzung von Gegenmaßnahmen
  5. Information über den Abschluss der Bearbeitung

 

Abschließender Hinweis

Alternativ können Sie Sicherheitslücken auch direkt per E-Mail an security@stiebel-eltron.com melden.

Bitte geben Sie dabei möglichst dieselben Informationen an wie im Formular, um eine schnelle Bearbeitung Ihrer Meldung zu ermöglichen. Bitte nutzen Sie diesen Kontakt ausschließlich für sicherheitsbezogene Meldungen. Für allgemeine Kundenanfragen, Produktberatungen oder technische Serviceanfragen verwenden Sie bitte die regulären Kontaktmöglichkeiten von STIEBEL ELTRON.