Cybersecurity
Sicherheitslücken melden – so erreichen Sie uns und so gehen wir mit Ihrer Meldung um.
Unsere Sensoren, Gateways und Lichtsteuerungen arbeiten in Gebäuden, die sich auf sie verlassen. Wenn Sie eine mögliche Sicherheitslücke in einem unserer Produkte oder auf dieser Webseite entdeckt haben, melden Sie sie bitte direkt an uns. Wir prüfen jede Meldung, halten Sie über den Stand auf dem Laufenden und beheben bestätigte Lücken so schnell wie möglich.
1. Meldestelle
- E-Mail: security@deuta-controls.de
- Betreff: „Sicherheitslücke“ und der Produktname
- Sprachen: Deutsch oder Englisch
Bitte schicken Sie Einzelheiten zu einer Lücke nur an diese Adresse und nicht über das Kontaktformular, soziale Netzwerke oder öffentliche Foren. Vertrauliche Anhänge wie Proof-of-Concept-Code senden Sie bitte als verschlüsseltes ZIP-Archiv. Das Passwort stimmen wir auf einem getrennten Weg mit Ihnen ab.
Die Meldestelle steht auch maschinenlesbar in unserer Datei security.txt unter www.deuta-controls.net/.well-known/security.txt.
2. Was Ihre Meldung enthalten sollte
- das betroffene Produkt mit Typbezeichnung sowie Firmware- oder Softwarestand
- eine Beschreibung der Lücke und ihrer möglichen Auswirkung
- die Schritte zum Nachvollziehen, gern mit Proof of Concept, Bildschirmfotos oder Protokollen
- die Voraussetzungen, etwa Konfiguration, benötigte Zugänge, Funk- oder Netzwerkzugriff
- Ihre Kontaktdaten für Rückfragen und ob wir Sie im Sicherheitshinweis namentlich nennen dürfen
Auch unvollständige Meldungen nehmen wir ernst. Anonyme Meldungen sind möglich. Dann können wir Sie allerdings nicht über den Stand informieren.
3. So gehen wir vor
| Schritt | Was passiert | Frist |
|---|---|---|
| Eingang | Wir bestätigen den Eingang Ihrer Meldung. | innerhalb von 3 Arbeitstagen |
| Bewertung | Wir prüfen, ob sich die Lücke nachvollziehen lässt, welche Produkte und Versionen betroffen sind und wie schwer sie wiegt. Das Ergebnis teilen wir Ihnen mit. | innerhalb von 10 Arbeitstagen |
| Behebung | Wir entwickeln und testen ein Update oder eine Maßnahme zur Abhilfe. | Ziel: 90 Tage nach der Meldung |
| Zwischenstand | Solange die Meldung offen ist, informieren wir Sie über den Fortschritt. | mindestens alle 30 Tage |
| Offenlegung | Wir veröffentlichen einen Sicherheitshinweis und informieren betroffene Kunden. | sobald ein Update oder eine Abhilfe verfügbar ist |
Die Fristen sind Ziele, keine Garantie. Wird eine Lücke bereits aktiv ausgenutzt, ziehen wir sie allen anderen Meldungen vor.
4. Geltungsbereich
Dazu gehören
- alle Produkte mit digitalen Elementen, die wir entwickeln und vertreiben: die Sensoren EnoSense und EnoPuck, die Raumanzeige EnoSign, der Funkempfänger EnoDisc, das Gateway VL-700 BASE mit dem ECS Dashboard und die Lichtsteuerungen der Reihen BL und AL
- die zugehörige Firmware und die Software, die wir im Downloadcenter bereitstellen
- diese Webseite
Betrifft eine Lücke ein Bauteil eines Zulieferers in unseren Geräten, etwa ein Funkmodul, behandeln wir sie wie eine Lücke im eigenen Produkt und stimmen uns mit dem Zulieferer ab.
Nicht dazu gehören
- Produkte und Dienste anderer Hersteller, die nicht Teil unserer Geräte sind
- Probleme durch falsche Konfiguration oder unsachgemäßen Betrieb, etwa ein Gateway, das entgegen der Anleitung ungeschützt mit dem Internet verbunden wurde
- reine Ergebnisse automatischer Scanner ohne nachvollziehbare Auswirkung
- Störungen der Funkübertragung durch Störsender. Solche Störungen lassen sich bei Funk grundsätzlich nicht verhindern.
5. Regeln und Rechtsschutz
Bitte halten Sie sich bei der Suche nach Schwachstellen an diese Regeln:
- Greifen Sie nur so weit auf Systeme oder Daten zu, wie es zum Nachweis der Lücke nötig ist.
- Verändern oder löschen Sie keine Daten und beeinträchtigen Sie keinen Betrieb, auch nicht durch Überlastungsangriffe.
- Testen Sie nicht in fremden Gebäuden oder Anlagen ohne Erlaubnis des Betreibers.
- Verzichten Sie auf Social Engineering, Phishing und physische Angriffe auf unsere Mitarbeiter und Standorte.
- Behandeln Sie die Lücke vertraulich, bis wir sie gemeinsam offengelegt haben.
Wer sich an diese Regeln hält und in gutem Glauben handelt, muss von uns keine rechtlichen Schritte befürchten. Rechte Dritter, etwa der Betreiber von Anlagen, können wir damit nicht einschränken.
6. Offenlegung und Sicherheitshinweise
Behobene Lücken machen wir auf dieser Seite bekannt. Jeder Sicherheitshinweis nennt die betroffenen Produkte und Versionen, die Schwere der Lücke, das Update oder die Abhilfe und, wenn Sie einverstanden sind, Ihren Namen. Für bedeutende Lücken beantragen wir eine CVE-Kennung. Den Zeitpunkt der Veröffentlichung stimmen wir mit Ihnen ab.
Veröffentlichte Sicherheitshinweise: bisher keine
7. Cyber Resilience Act
Die EU-Verordnung über Cyberresilienz (Verordnung (EU) 2024/2847, kurz CRA) stellt Anforderungen an Produkte mit digitalen Elementen. Seit dem 11. September 2026 melden Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform der ENISA an die zuständigen Behörden. Solche Fälle melden wir fristgerecht über diese Plattform. Die übrigen Anforderungen gelten ab dem 11. Dezember 2027. Bis dahin stellen wir unsere Funkkomponenten schrittweise auf verschlüsselte Übertragung um.
8. Datenschutz
Die Angaben in Ihrer Meldung verwenden wir nur, um die Meldung zu bearbeiten und unsere gesetzlichen Pflichten zu erfüllen. Ihren Namen veröffentlichen wir nur mit Ihrer Zustimmung. Einzelheiten stehen in unserer Datenschutzerklärung.
Version 1.0, Stand: 27.09.2026
Eine Lücke gefunden?
Schreiben Sie an security@deuta-controls.de. Wir bestätigen den Eingang innerhalb von 3 Arbeitstagen.