Je hebt een klacht over de onderstaande posting:
Door Erik van Straten: Door The FOSS: De volledige vraag luidt als volgt: Vraag 6 Hoe beoordeelt u de ongeschreven regel in de industrie die zegt dat er binnen 90 dagen nadat een beveiligingslek wordt gemeld, deze niet publiekelijk wordt gemaakt, zodat een bedrijf het lek kan dichten? Acht u het wenselijk dat een dergelijke periode formeel wordt vastgelegd, al dan niet op Europees niveau? (bold door mij) Dat klinkt al heel wat minder bizar. "Lek" is m.i. veel te vaag. Of, wanneer en op welke wijze een ICT kwetsbaarheid of een andere situatie die ICT risico's oplevert, en voor welke partij(en) precies, gemeld mag/moet worden, is veel te afhankelijk van de situatie om daar een standaard termijn aan te knopen. Immers, zodra iemand zo'n kwetsbaarheid en/of risico ontdekt, is er sprake van security by obscurity. Die 90 dagen lijken me vooral bedoeld voor situaties waar ontdekken van het lek niet triviaal en niet te verwachten is. Door Erik van Straten: Heel vaak zijn fixes voor kwetsbaarheden helemaal niet ...
Beschrijf je klacht (Optioneel):