1. Basisdaten
Ersteller
Andreas Dinnebier
Gesamtverantwortlich GL Elektrik
Christian Holl
Geschäftsführer
Stefan Neumann
Ziel und Zweck
Sicherstellung der ordnungsgemäßen koordinierten Offenlegung von Schwachstellen der IFA-Systeme.
Geltungsbereich
Diese Compliance-Richtlinie gilt für Schwachstellen im Zusammenhang mit Produkten mit digitalen Elementen und zugehörigen Dienstleistungen der IFA, insbesondere:
- gelieferte Steuerungs- und Automatisierungssoftwaresysteme einschließlich SPS-Programme, Visualisierungs- und Leitsystemprojektierungen,
- gebaute Schaltanlagen und Steuerschränke, soweit die darin enthaltene IFA-Konfiguration, Parametrierung oder Software betroffen ist,
- bereitgestellte Fernwartungs- und Fernwirkzugänge,
- die Webpräsenzen www.ifa-technology.net und www.ifa-technology.de.
Bei Drittkomponenten, die IFA in eigene Lieferungen integriert hat, nimmt IFA Hinweise entgegen, bewertet die Betroffenheit der eigenen Lieferung und koordiniert die Weiterleitung an den jeweiligen Hersteller, soweit dies zur Risikominderung erforderlich ist.
Nicht im Geltungsbereich
Nicht originär durch IFA verantwortet sind insbesondere:
- Schwachstellen in unveränderten zugekauften Komponenten Dritter, soweit IFA diese nicht verursacht hat; Hinweise werden jedoch entgegengenommen und, sofern IFA-Lieferungen betroffen sein können, mit dem jeweiligen Hersteller koordiniert.
- Anlagen und Systeme, die durch Dritte wesentlich verändert wurden, soweit die Schwachstelle auf diese Veränderung zurückzuführen ist.
- Betriebs- und Netzwerkinfrastruktur der Kunden, soweit diese nicht Bestandteil einer IFA-Lieferung oder IFA-Konfiguration ist.
Verantwortlich (Funktion)
GF: Gesamtverantwortung, Freigabe wesentlicher Maßnahmen und Eskalation bei meldepflichtigen Ereignissen.
PSIRT / zentrale Meldestelle: Annahme, Dokumentation, Bewertung, Koordination technischer Maßnahmen, Kundeninformation und Behördenmeldungen.
Fachbereiche Elektrik/Automatisierung/IT: technische Analyse, Risikobewertung, Entwicklung von Updates, Workarounds oder sonstigen Abhilfemaßnahmen.
Verantwortlich für
Ergreifung geeigneter Maßnahmen zur Sicherstellung der koordinierten Offenlegung von Schwachstellen der IFA-Systeme.
2. Kontakt
IFA Technology GmbH
Jurastraße 10, 86641 Rain am Lech, Deutschland
security@ifa-technology.de
+49 9090 70570-0
3. Grundlage der Compliance Richtline
Die IFA liefert verfahrenstechnische Anlagen mit Steuerungs-, Automatisierungs- und Visualisierungstechnik. Software und vernetzte Steuerungen sind Teil unserer Lieferung. Trotz sorgfältiger Entwicklung lassen sich Schwachstellen nie vollständig ausschließen. Wenn Sicherheitsforschende, Kunden, Lieferanten oder Behörden uns auf mögliche Schwachstellen hinweisen, sind wir für diese Meldungen dankbar.
Diese Compliance-Richtlinie dient der Erfüllung der einschlägigen Anforderungen der Verordnung (EU) 2024/2847 (Cyber Resilience Act, CRA), insbesondere des Anhangs I Teil II Nummer 5, des Artikels 13 Absatz 17 sowie des Anhangs II Nummer 2.
4. Schwachstellen melden
E-Mail: security@ifa-technology.de
Dies ist unsere zentrale Anlaufstelle gemäß Artikel 13 Absatz 17 CRA. Die Adresse ist außerdem in unserer Datei www.ifa-technology.net/.well-known/security.txt nach RFC 9116 hinterlegt.
Bei der Meldung eines Vorfalls bitte folgende Daten übermitteln:
- Betroffenes Produkt, Anlage oder Komponente, möglichst mit Typ-, Projekt- oder Versionsangabe
- Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
- Nachvollziehbare Schritte zur Reproduktion
- Ihre Kontaktdaten und ob Sie namentlich genannt werden möchten
- Ob Ihnen Hinweise auf eine bereits erfolgte Ausnutzung vorliegen
Sprache
Deutsch oder Englisch.
Verschlüsselung
Für vertrauliche technische Details soll ein geeigneter geschützter Kommunikationsweg genutzt werden. IFA veröffentlicht bzw. hinterlegt die jeweils aktuelle Kontaktinformation, den bevorzugten Kommunikationsweg, die bevorzugten Sprachen und den Verweis auf diese Richtlinie in der Datei https://www.ifa-technology.net/.well-known/security.txt nach RFC 9116.
5. Umgang mit Meldungen
Eingangsbestätigung
innerhalb von 3 Arbeitstagen
Erste fachliche Einschätzung(bestätigt / nicht bestätigt / weitere Prüfung)
innerhalb von 10 Arbeitstagen
Statusmeldung während der Bearbeitung
mindestens alle 30 Tage
Abhilfe(Update, Konfigurationsänderung oder Workaround)
so schnell wie technisch und betrieblich möglich; Zielwert 90 Tage ab Bestätigung
Darüber hinaus gilt für uns:
- Wir behandeln Ihre Meldung vertraulich und geben Ihre Daten nur weiter, soweit dies zur Behebung erforderlich oder rechtlich geboten ist.
- Wir informieren betroffene Kunden über erforderliche Maßnahmen.
- Auf Wunsch nennen wir Sie bei der Veröffentlichung als Finder. Ohne ausdrückliche Zustimmung nennen wir Sie nicht.
- Wir zahlen keine Prämien. Diese Richtlinie ist kein Bug-Bounty-Programm.
6. Interner Prozess, Bewertung und Dokumentation
IFA dokumentiert jede eingehende Schwachstellenmeldung nachvollziehbar. Die Dokumentation umfasst mindestens Eingang, betroffene Produkte oder Komponenten, technische Bewertung, Einstufung der Kritikalität, Entscheidungsgrundlagen, getroffene Maßnahmen, Kundenkommunikation, etwaige Behördenmeldungen und den Abschluss der Bearbeitung.
Die technische Risikobewertung erfolgt nach einem angemessenen und nachvollziehbaren Verfahren, z. B. anhand von Ausnutzbarkeit, möglicher Auswirkung auf Verfügbarkeit, Integrität, Vertraulichkeit und Sicherheit der Anlage sowie vorhandener Kompensationsmaßnahmen. Kritische und hohe Risiken werden priorisiert behandelt und bei Bedarf unverzüglich an die Geschäftsführung eskaliert.
Sicherheitsupdates, Konfigurationsänderungen, Workarounds oder sonstige Abhilfemaßnahmen werden so bereitgestellt, dass Nutzer die Maßnahmen nachvollziehen und sicher anwenden können. Soweit erforderlich informiert IFA betroffene Kunden über Risiko, betroffene Produkte, empfohlene Maßnahmen, verfügbare Updates und verbleibende Restrisiken.
6.1 Koordinierte Veröffentlichung
IFA veröffentlicht Informationen zu Schwachstellen grundsätzlich koordiniert und risikoorientiert. Im Regelfall erfolgt eine Veröffentlichung, sobald eine Abhilfe verfügbar ist und betroffene Kunden angemessen informiert wurden. Bei aktiv ausgenutzten Schwachstellen oder erheblichen Risiken für Kunden, Anlagen oder Nutzer kann eine Warnung oder Risikoinformation auch vor Bereitstellung einer vollständigen Lösung erforderlich sein.
- Regelfall: Koordinierte Veröffentlichung 90 Tage nach der Meldung oder früher, sobald die Abhilfe ausgerollt ist.
- Bei aktiv ausgenutzten Schwachstellen informieren wir betroffene Kunden unverzüglich, auch ohne fertige Lösung.
- Für Schwachstellen in Software, die IFA selbst verantwortet, prüft IFA die Beantragung einer CVE-Kennung bzw. koordiniert diese mit zuständigen Stellen oder Herstellern und veröffentlicht bei Bedarf ein Security Advisory unter www.ifa-technology.net/security/.
- Reicht die Frist im Einzelfall nicht aus (z.B. weil ein Anlagenstillstand für das Update erforderlich ist) stimmen wir eine Verlängerung mit Ihnen ab.
6.2 Regeln für Sicherheitstests (Safe Harbour) beim Melder
Wenn sich Meldende an die folgenden Regeln halten, betrachtet IFA die Untersuchung grundsätzlich als im Sinne dieser Richtlinie koordiniert und beabsichtigt nicht, eigene rechtliche Ansprüche wegen der Untersuchung geltend zu machen. Dies gilt nicht bei vorsätzlicher Schädigung, Erpressung, unbefugter Datenexfiltration, Gefährdung von Personen oder Anlagen, Verstoß gegen geltendes Recht oder Überschreitung der nachfolgend genannten Grenzen.
Erlaubt und erwünscht
- Untersuchung von Systemen, die dem Melder gehören oder für den Meldenden eine Erlaubnis des Betreibers vorliegt.
- Meldung an uns, bevor Details Dritten oder der Öffentlichkeit zugänglich gemacht wurden.
Nicht erlaubt
- Eingriffe in laufende Produktionsanlagen, die Personen gefährden, Prozesse stören oder Sachschäden verursachen können
- Denial-of-Service-Tests, Lastangriffe, Spam oder Social Engineering gegen Beschäftigte, Kunden oder Lieferanten
- Zugriff auf, Veränderung oder Abfluss von fremden Daten über das für den Nachweis erforderliche Mindestmaß hinaus
- Weitergabe von Details an Dritte
Der Safe Harbour gilt nur für Ansprüche der IFA. Er bindet keine Kunden, Betreiber oder Behörden.
6.3 Gesetzliche Meldepflichten
Unabhängig von dieser Richtlinie prüft IFA bei jeder Schwachstellenmeldung, ob gesetzliche Meldepflichten bestehen. Nach Artikel 14 CRA sind aktiv ausgenutzte Schwachstellen in Produkten mit digitalen Elementen sowie schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit des Produkts über die einheitliche Meldeplattform nach Artikel 16 CRA gleichzeitig an ENISA und das nach Artikel 14 Absatz 7 CRA zuständige koordinierende CSIRT zu melden.
Für aktiv ausgenutzte Schwachstellen
sind insbesondere eine Frühwarnung unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntniserlangung, eine Schwachstellenmeldung unverzüglich, spätestens innerhalb von 72 Stunden ab Kenntniserlangung, und ein Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme vorgesehen.
Für schwerwiegende Sicherheitsvorfälle
sind eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und, soweit erforderlich, ein Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung vorgesehen.
Die Meldung an IFA kann eine solche Prüfung und gegebenenfalls eine gesetzliche Meldepflicht auslösen. Personenbezogene Daten von Meldenden werden nur verarbeitet oder weitergegeben, soweit dies zur Bearbeitung, Risikominderung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
Version V 1.0 | 24.09.2026