Responsible disclosure melden
Bij Dialyse Centrum Groningen (DCG) staat de veiligheid van onze patiëntgegevens en van onze zorgsystemen voorop. Wij besteden veel aandacht aan de beveiliging van onze systemen. Toch kan het gebeuren dat er ergens een zwakke plek zit. Deze kunt u melden. U helpt ons daarmee onze zorg en de gegevens van onze patiënten beter te beschermen. Wij gaan altijd zorgvuldig en vertrouwelijk met uw melding om.
Hoe melden
Stuur uw melding naar security@dcg.nl, met 'Responsible Disclosure' als onderwerp. Uw melding komt terecht bij onze Chief Information Security Officer (CISO). Liever telefonisch? Bel 050 - 36 19 444 tijdens kantooruren en vraag naar de CISO of de ICT-afdeling.
Vermeld in uw melding zo veel mogelijk van het volgende:
- de datum en het tijdstip waarop u de kwetsbaarheid ontdekte;
- het betrokken systeem, de URL of het IP-adres;
- het type kwetsbaarheid en een beschrijving van wat u hebt gevonden;
- de stappen waarmee wij de bevinding kunnen nabootsen;
- het risico dat u inschat en wat een kwaadwillende ermee zou kunnen doen;
- of u gegevens hebt ingezien, en zo ja welk type en hoeveel;
- uw naam of pseudoniem en een e-mailadres waarop wij u kunnen bereiken;
- of u bij publicatie als ontdekker genoemd wilt worden.
Let op: stuur geen bijlagen mee met daadwerkelijke patiëntgegevens. Beschrijf in plaats daarvan wat u hebt aangetroffen.
Meer weten
-
Meld een kwetsbaarheid alstublieft volgens de volgende spelregels:
- Meld uw bevinding zo snel mogelijk, zodat wij het probleem kunnen oplossen voordat iemand anders er misbruik van maakt.
- Stuur uw melding naar security@dcg.nl met 'Responsible Disclosure' in het onderwerp.
- Geef ons voldoende informatie om het probleem te kunnen nabootsen, zodat wij het snel kunnen oplossen.
- Ga niet verder dan nodig is om de kwetsbaarheid aan te tonen. Stop zodra u toegang hebt tot een systeem of tot gegevens.
- Bekijk, kopieer, wijzig of verwijder geen gegevens en zeker geen patiëntgegevens. Hebt u onbedoeld toch gegevens gezien? Vermeld dat dan in uw melding.
- Breng geen wijzigingen aan in onze systemen en laat niets achter waarmee u later opnieuw binnen zou kunnen komen.
- Deel de kwetsbaarheid niet met anderen en publiceer er niet over zolang het probleem niet is opgelost. Wij maken graag samen met u een afspraak over wanneer en hoe er wel over gepubliceerd kan worden.
- Verwijder alle gegevens die u tijdens uw onderzoek hebt verkregen zodra wij het probleem hebben opgelost.
- Stel uw melding niet afhankelijk van een vergoeding.
Melden onder een pseudoniem of anoniem mag. Houd er dan wel rekening mee dat wij u niet kunnen terugkoppelen en u geen bedankje kunnen sturen.
-
De volgende handelingen zijn niet toegestaan. Doet u dit toch, dan kunnen wij alsnog stappen ondernemen, waaronder het doen van aangifte.
- Het uitvoeren van een DDoS-aanval of andere handelingen die onze systemen of de dialysezorg kunnen verstoren.
- Social engineering of phishing gericht op onze medewerkers, patiënten of leveranciers.
- Het fysiek binnendringen van onze locaties of het benaderen van onze apparatuur ter plaatse.
- Het plaatsen of verspreiden van malware.
- Het uitvoeren van brute-force-aanvallen op inlogpagina's of het gebruiken van gestolen inloggegevens.
- Grootschalig of geautomatiseerd scannen dat onze systemen kan belasten.
- Onderzoek op medische apparatuur en het behandelnetwerk.
- Het inzien, kopiëren, wijzigen of publiceren van patiëntgegevens of andere persoonsgegevens.
-
Dit beleid geldt voor alle informatiesystemen en diensten die DCG zelf beheert en die vanaf internet bereikbaar zijn, waaronder onze website en onze online portalen voor patiënten.
Buiten dit beleid vallen: systemen van de ziekenhuizen waar wij zijn gehuisvest (UMCG in Groningen, Ommelander Ziekenhuis Groningen in Scheemda en Wilhelmina Ziekenhuis Assen in Assen), systemen die door onze leveranciers worden beheerd, en medische apparatuur en het bijbehorende behandelnetwerk. Twijfelt u of uw bevinding binnen de scope valt? Meld het dan gerust, wij zorgen dat uw melding op de juiste plek terechtkomt.
-
- Wij bevestigen de ontvangst van uw melding binnen 3 werkdagen.
- Binnen 10 werkdagen ontvangt u van ons een inhoudelijke reactie met een beoordeling van uw melding en een indicatie van wanneer wij het probleem verwachten op te lossen.
- Wij behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn.
- Wij houden u op de hoogte van de voortgang, ten minste eens per vier weken zolang de melding openstaat.
- Wij streven ernaar een kwetsbaarheid in software of configuratie binnen 60 dagen op te lossen. Gaat het om hardware of apparatuur, dan kan dit oplopen tot zes maanden. Duurt het langer, dan laten wij u dat weten.
- Als u dat wilt, vermelden wij u als ontdekker zodra de kwetsbaarheid is opgelost.
- Wij doen geen aangifte en ondernemen geen juridische stappen tegen u wanneer u zich aan bovenstaande spelregels hebt gehouden en te goeder trouw hebt gehandeld.
-
Wij kennen geen geldelijke beloning (bug bounty). Wel bedanken wij u persoonlijk voor elke melding die leidt tot een kwetsbaarheid die wij nog niet kenden, en sturen wij u als blijk van waardering een kleine attentie, bijvoorbeeld een cadeaubon. De aard en omvang daarvan bepalen wij naar redelijkheid, afhankelijk van de ernst van de kwetsbaarheid en de kwaliteit van uw melding.
Let op: een melding over responsible disclosure is niet het kanaal voor klachten of privacyvraagstukken.
Heeft u een klacht? Dien die dan in via onze klachtenfunctionaris.
Gaat het om uw eigen persoonsgegevens? Neem dan contact op met onze privacymanager.
Dit beleid is gebaseerd op de Leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum (NCSC). Wij werken bij beveiligingsincidenten samen met Z-CERT, het expertisecentrum voor cyberveiligheid in de zorg.