Het zoeken naar kwetsbaarheden in andermans systeem is niet zomaar toegestaan, zo stelt het Openbaar Ministerie in een artikel over Coordinated Vulnerability Disclosure of Responsible Disclosure beleid. Organisaties laten via dergelijk beleid weten onder welke voorwaarden er naar kwetsbaarheden in hun systemen mag worden gezocht en hoe er met bugmeldingen wordt omgegaan.
Volgens het OM zal er tegen onderzoekers die zich aan het Coordinated Vulnerability Disclosure of Responsible Disclosure beleid houden in principe geen aangifte worden gedaan of andere juridische stappen worden ondernomen. "Mocht een organisatie dit toch doen, dan stellen Politie en het Openbaar Ministerie in principe niet direct een strafrechtelijk onderzoek in, mits je je aantoonbaar hebt gehouden aan de regels uit het CVD of RD beleid van de organisatie", aldus het Openbaar Ministerie. Onderzoekers krijgen van het OM dan ook het advies om hun stappen in een logbestand bij te houden.
Als het OM aanwijzingen heeft dat een onderzoeker bewust of onbewust zich niet aan het beleid heeft gehouden kan er een onderzoek worden ingesteld. Op basis van dit onderzoek kan het OM besluiten om wel of niet tot strafvervolging over te gaan. Wanneer organisaties niet reageren op een melding wil dat niet altijd zeggen dat er niets mee gebeurt, zo gaat het OM verder. Wanneer dit niet duidelijk is kan er contact met het Nationaal Cyber Security Center (NCSC) worden opgenomen.
Deze posting is gelocked. Reageren is niet meer mogelijk.