Het Nationaal Cyber Security Centrum (NCSC) heeft vandaag een leidraad gepubliceerd voor het bekendmaken van kwetsbaarheden die organisaties ontvangen en hebben verholpen. Bij "Coordinated Vulnerability Disclosure" (CVD) staat het op een gecoördineerde wijze bekendmaken van een kwetsbaarheid nadat die is verholpen centraal.
Hiervoor is het belangrijk dat partijen zich aan afspraken houden over het melden van de kwetsbaarheid en de omgang hiermee, zo laat het NCSC in de leidraad weten. Zo kunnen organisaties aangeven welke systemen mogen worden onderzocht en op wat voor manier. Vervolgens krijgen organisaties de tijd om gevonden kwetsbaarheden te verhelpen.
"Belangrijk uitgangspunt bij deze randvoorwaarden is dat de organisatie in principe geen aangifte doet of andere juridische stappen onderneemt als er binnen de gestelde voorwaarden onderzocht en gemeld wordt", zo laat de leidraad weten (pdf). Concreet geeft leidraad invulling aan het CVD-proces en verschillende voorbeelden van dergelijk beleid.
Deze posting is gelocked. Reageren is niet meer mogelijk.