Meldbeleid voor kwetsbaarheden
Laatst gewijzigd op 26-09-2026
Denkt u een kwetsbaarheid te hebben gevonden in CrisisKluis, meld het ons dan. Wij zijn een
dienst die toegangsmiddelen van ondernemers bewaart; een melding is hier waardevoller dan een
stilzwijgen, en wij behandelen die serieus.
Waar u het meldt
info@crisiskluis.nl. Zet "kwetsbaarheid" in het
onderwerp. Versleutelen mag; vraag ons dan eerst om een sleutel.
Wat wij doen
- Binnen drie werkdagen bevestigen wij dat wij uw melding hebben ontvangen.
- Binnen tien werkdagen laten wij weten of wij het probleem kunnen reproduceren en wat
onze inschatting is.
- Wij houden u op de hoogte tot het verholpen is, en laten weten wanneer dat gebeurd is.
- Blijkt de kwetsbaarheid actief te worden misbruikt, dan gelden voor ons de meldtermijnen
van artikel 14 van de Cyber Resilience Act: binnen 24 uur een eerste melding en binnen 72 uur
een incidentmelding aan de daarvoor aangewezen instantie.
- Wilt u genoemd worden, dan doen wij dat graag. Wilt u anoniem blijven, dan ook.
Wat wij van u vragen
- Geef ons redelijke tijd om het op te lossen voordat u het openbaar maakt. Wij hanteren
90 dagen als richtlijn en overleggen als het langer duurt.
- Verander, verwijder of kopieer geen gegevens van anderen, en ga niet verder de systemen in
dan nodig is om het probleem aan te tonen.
- Gebruik geen aanvallen die de dienst platleggen of anderen hinderen.
Wat wij niet doen
Wij betalen geen beloning. Houdt u zich aan het bovenstaande, dan ondernemen wij geen
juridische stappen tegen u.
Wat u niet bij ons hoeft te melden
Bevindingen uit een geautomatiseerde scan zonder aangetoonde impact, ontbrekende
beveiligingsheaders zonder werkend scenario, en kwesties die alleen spelen op verouderde
browsers.