Diese Richtlinie beschreibt den Umgang von Energie Wasser Bern (ewb) mit Meldungen zu Sicherheitslücken in unseren digitalen Angeboten und ITSystemen. Ziel ist, Meldungen zu ermöglichen, die Risiken für Betroffene zu reduzieren, Schwachstellen koordiniert zu beheben und Forschende rechtlich zu entlasten, sofern sie in gutem Glauben handeln. Die Richtlinie stellt klar, welche Systeme betroffen sind, welche Meldekanäle bestehen und welche Regeln für Test- und Meldungsverhalten gelten.
Gegenstand dieser Richtlinie sind alle digitalen Angebote und Dienste, für die ewb Verantwortung trägt, beispielsweise Domains und Services unter *.ewb.ch sowie von ewb betriebene APIs, Portale und BackEndSysteme.
Nicht unter diese Richtlinie fallen Systeme, die klar von Dritten betrieben werden (z. B. CloudServices oder Subanbieter), Drittprodukte und fremde Infrastrukturen, für die andere Organisationen zuständig sind. Entdeckte Schwachstellen in solchen Systemen leiten wir an den jeweiligen Eigentümer weiter; die Verantwortung für Beseitigung und weitere Massnahmen liegt beim Eigentümer des betroffenen Systems.
Forschende, die im Rahmen dieser Richtlinie testen, halten sich an folgende Regeln:
Folgende Handlungen sind nicht erlaubt und widersprechen dieser Richtlinie:
ewb bietet zwei formalisierte Meldewege an. Wählen Sie den Kanal entsprechend Ihrem Bedürfnis nach Feedback, rechtlicher Absicherung und Kommunikation.
Kanal A: Benannte Meldungen via BugBounty Plattform
Zweck: Für Sicherheitsforschende, die eine koordinierte Kommunikation, Nachverfolgbarkeit und mögliche Anerkennung wünschen.
Ablauf & Bedingungen
Kanal B: Anonyme Meldungen via ewb-Meldetool
Zweck: Für Personen, die anonym bleiben möchten oder keine weitere Korrespondenz wünschen.
Ablauf & Bedingungen
Technische Sicherheit des Meldens
ewb stellt, wo möglich, einen verschlüsselten Kanal (z. B. PGP) oder TLS gesicherte Formulare zur Verfügung, um die Vertraulichkeit der Einreichung zu erhöhen. ewb informiert die meldende Person (sofern bekannt) über den Fortschritt und die Behebung – je nach gewähltem Kanal und Vertraulichkeitsstufe.