Product Security und Meldung von Schwachstellen
Daikin Applied Europe S.p.A. betrachtet die Sicherheit von Produkten und Dienstleistungen mit digitalen Elementen als einen wesentlichen Bestandteil ihrer Qualität über den gesamten Lebenszyklus hinweg. Aus diesem Grund stellen wir einen speziellen Meldekanal für Forscher, Kunden, Partner und andere Personen zur Verfügung, die uns verantwortungsvoll auf eine mögliche Schwachstelle hinweisen möchten. Die Meldung von Schwachstellen erfolgt freiwillig. Daikin Applied Europe S.p.A. betreibt kein Bug-Bounty-Programm und gewährt keine Vergütungen, Prämien oder sonstigen finanziellen Belohnungen für eingereichte Schwachstellenmeldungen.
Wie wir eine Meldung bearbeiten
Meldungen werden im Rahmen eines strukturierten Prozesses aus Entgegennahme, technischer Prüfung, Bearbeitung und Offenlegung behandelt. Ziel ist es, das Problem zu verstehen, Risiken für die Nutzer zu reduzieren und bei Bedarf Handlungsempfehlungen oder Korrekturmaßnahmen bereitzustellen.
Verantwortungsvolle Forschung und koordinierte Offenlegung
Wir begrüßen Meldungen, die verantwortungsvoll und in gutem Glauben eingereicht werden. Personen, die eine mögliche Schwachstelle feststellen, bitten wir:
- mit der gebotenen Sorgfalt vorzugehen und jeglichen Schaden oder negative Auswirkungen auf die Sicherheit, Gesundheit oder Privatsphäre von Personen sowie auf Vermögenswerte, Daten, Systeme oder Dienstleistungen zu vermeiden;
- Tests ausschließlich an Produkten oder Systemen durchzuführen, über die sie rechtmäßig verfügen oder für deren Prüfung sie vorab die Zustimmung des jeweiligen Eigentümers erhalten haben;
- geltende Gesetze und die Rechte Dritter einzuhalten;
- ihre Aktivitäten auf das unbedingt erforderliche Maß zu beschränken, um das Vorhandensein und die Auswirkungen der potenziellen Schwachstelle zu überprüfen;
- Änderungen oder Löschungen von Daten, Manipulationen an Systemen, Unterbrechungen oder Beeinträchtigungen von Diensten sowie den Zugriff auf Daten zu vermeiden, die für die Überprüfung nicht erforderlich sind;
- keine Methoden wie Social Engineering, Phishing, physische Angriffe, Denial-of-Service-Angriffe, groß angelegte Brute-Force-Angriffe, die Einschleusung von Malware oder andere zerstörerische oder potenziell schädliche Techniken anzuwenden;
- die Schwachstelle nicht für unrechtmäßige finanzielle Vorteile, den Zugriff auf andere Systeme oder andere Zwecke als die Überprüfung und verantwortungsvolle Meldung zu nutzen;
- die Meldung ohne unangemessene Verzögerung an Daikin Applied Europe S.p.A. zu übermitteln, die angegebenen Meldewege zu nutzen und ausreichende Informationen bereitzustellen, damit wir das Problem verstehen, reproduzieren und bewerten können;
- den Grundsatz der koordinierten Offenlegung einzuhalten und Einzelheiten der Schwachstelle nicht vor Ablauf der mit Daikin Applied Europe S.p.A. vereinbarten Frist öffentlich bekannt zu machen;
- während der Analyse, Überprüfung und Behebung der Schwachstelle in gutem Glauben zusammenzuarbeiten.
1. Meldung
Daikin Applied Europe S.p.A. hat eine zentrale Anlaufstelle für die Meldung möglicher Schwachstellen in Produkten oder Dienstleistungen mit digitalen Elementen eingerichtet. Diese Anlaufstelle kann auf folgende Weise erreicht werden:- durch das Senden einer E-Mail an productsecurity@daikinapplied.eu. Zum Schutz sensibler technischer Informationen empfehlen wir, die Nachricht und ihre Anhänge mit unserem öffentlichen PGP-Schlüssel zu verschlüsseln. Bitte geben Sie keine sensiblen technischen Details in der Betreffzeile der Nachricht an.
Öffentlicher PGP-Schlüssel
- durch Ausfüllen des Online-Formulars, das die Informationen an dieselbe oben genannte E-Mail-Adresse weiterleitet und in denselben Bearbeitungsprozess einfließt.
Der Product Security-Bereich wird innerhalb eines Arbeitstages nach Eingang der Meldung eine erste Rückmeldung geben. Diese erste Rückmeldung bestätigt den Eingang der Meldung und weist, soweit möglich, darauf hin, ob weitere Informationen erforderlich sind. Sie stellt jedoch keine Bestätigung des Vorliegens einer Schwachstelle, ihres Schweregrads oder des für ihre Bearbeitung erforderlichen Zeitaufwands dar. Zur Erleichterung der Bewertung bitten wir Sie, soweit verfügbar, folgende Informationen bereitzustellen:
- eine Beschreibung des Problems und seiner möglichen Auswirkungen;
- den Produktnamen, das Modell, die Variante, die Seriennummer sowie die betroffene Software-, Firmware- oder Hardwareversion;
- Schritte zur Reproduktion des Verhaltens, einen Proof of Concept sowie relevante Protokolle oder Netzwerkaufzeichnungen;
- die Voraussetzungen für eine Ausnutzung der Schwachstelle und die erforderlichen Berechtigungen;
- bereits identifizierte vorübergehende Maßnahmen oder Minderungsmaßnahmen;
- Angaben zu einer etwaigen vorherigen Veröffentlichung oder Weitergabe der Informationen;
- das Datum, an dem die Schwachstelle entdeckt wurde, sowie, falls bekannt, ob sie aktiv ausgenutzt wird;
- die Bereitschaft, eine Korrekturmaßnahme oder Minderungslösung zu überprüfen.
Bitte fügen Sie keine personenbezogenen Daten, Zugangsdaten, Informationen Dritter oder andere Inhalte bei, die für die Überprüfung nicht erforderlich sind. Für besonders sensible Unterlagen verwenden Sie bitte eine mit PGP verschlüsselte E-Mail. Der Product Security-Meldekanal ist ausschließlich für Meldungen zur Sicherheit von Produkten und Dienstleistungen mit digitalen Elementen vorgesehen. Für gewöhnlichen technischen Support, Ersatzteilanfragen, kommerzielle Anfragen, Beschwerden oder Whistleblowing-Meldungen nutzen Sie bitte die jeweils dafür vorgesehenen Kanäle.
2. Technishe Bewertung
Das zuständige Team führt eine erste Triage durch, prüft, ob die Meldung in den Zuständigkeitsbereich von Product Security fällt, und versucht, soweit möglich, das Problem nachzustellen. Gegebenenfalls kontaktieren wir den Meldenden, um Klarstellungen oder zusätzliche technische Nachweise anzufordern.
3. Berbeitung
Wird die Schwachstelle bestätigt, werden die für das Produkt verantwortlichen Funktionen eingebunden, um das Risiko zu bewerten und die am besten geeigneten Maßnahmen festzulegen. Dazu können Korrekturen, Updates, Minderungsmaßnahmen oder andere Maßnahmen zur Risikoreduzierung gehören. Sofern sinnvoll und praktikabel, kann der Meldende in die Überprüfung der umgesetzten Maßnahmen einbezogen werden.
4. Offenlegung
Wenn es erforderlich ist, Nutzer zu informieren, stellt Daikin Applied Europe S.p.A. über geeignete Kanäle entsprechende Informationen bereit. Wird ein Sicherheitsupdate für eine behobene Schwachstelle veröffentlicht, teilt Daikin Applied Europe S.p.A. die relevanten Informationen mit und macht sie öffentlich zugänglich, unter anderem durch ein Security Advisory. Die Kommunikation wird koordiniert, um die Risikoexposition zu verringern. In Fällen, in denen die mit einer Offenlegung verbundenen Sicherheitsrisiken deren Nutzen überwiegen, kann die Offenlegung verschoben werden, um den Nutzern ausreichend Zeit zur Umsetzung der bereitgestellten Maßnahmen zu geben.
Security Advisory
Security Advisories informieren Kunden und Nutzer über Schwachstellen, die bestimmte Produkte oder Produktversionen betreffen, und stellen die Informationen bereit, die erforderlich sind, um die Gefährdung zu bewerten und Updates, Korrekturmaßnahmen oder Minderungsmaßnahmen anzuwenden.
Letzte Aktualisierung: September 2026

