IT-Sicherheitsrichtlinie
Verantwortungsvoller Umgang mit Sicherheitslücken
Die Sicherheit unserer Website und der von uns angebotenen digitalen Dienste ist uns wichtig. Sollten Sie eine potenzielle Sicherheitslücke auf unserer Website entdecken, bitten wir Sie, uns diese verantwortungsvoll und vertraulich mitzuteilen.
Wir möchten Sicherheitsforscher, IT-Sicherheitsexperten und andere Personen ausdrücklich dazu ermutigen, uns auf mögliche Sicherheitsprobleme hinzuweisen. Ihre Hinweise helfen uns dabei, die Sicherheit unserer Systeme kontinuierlich zu verbessern.
1. Sicherheitslücken melden
Bitte melden Sie vermutete Sicherheitslücken per E-Mail an:
security@versicherungs-kontor.com
Bitte verwenden Sie für Sicherheitsmeldungen möglichst ausschließlich diese Adresse und nicht allgemeine Kontaktadressen.
Damit wir eine Meldung möglichst schnell nachvollziehen und bewerten können, sollte sie – soweit möglich – folgende Informationen enthalten:
- eine kurze Beschreibung der vermuteten Sicherheitslücke
- die betroffene Website, URL oder Funktion
- eine Beschreibung der möglichen Auswirkungen
- nachvollziehbare Schritte zur Reproduktion des Problems
- gegebenenfalls Screenshots oder technische Informationen
- Informationen über verwendete Tools oder Testmethoden, sofern relevant
Bitte übermitteln Sie keine unnötigen personenbezogenen Daten, Zugangsdaten oder vertraulichen Informationen.
2. Verantwortungsvolle Sicherheitsforschung
Wir bitten darum, Sicherheitsprüfungen ausschließlich in einem verantwortungsvollen und verhältnismäßigen Umfang durchzuführen.
Bei der Untersuchung einer möglichen Sicherheitslücke sollte insbesondere darauf geachtet werden, dass:
- keine Daten verändert oder gelöscht werden
- keine personenbezogenen Daten anderer Personen abgerufen, gespeichert oder veröffentlicht werden
- keine Zugangsdaten oder vertraulichen Informationen verwendet oder weitergegeben werden
- keine Systeme absichtlich beeinträchtigt oder außer Betrieb gesetzt werden
- keine Denial-of-Service- oder DDoS-Angriffe durchgeführt werden
- keine Social-Engineering-, Phishing- oder Täuschungsversuche gegenüber Mitarbeitern, Kunden oder Geschäftspartnern erfolgen
- keine Sicherheitslücke unnötig weiter ausgenutzt wird, nachdem das Vorliegen des Problems festgestellt wurde
Wenn zur Bestätigung einer Sicherheitslücke ein begrenzter Nachweis erforderlich ist, sollte dieser auf das notwendige Maß beschränkt werden.
3. Datenschutz und vertrauliche Informationen
Bei Sicherheitsprüfungen können unter Umständen personenbezogene oder vertrauliche Informationen sichtbar werden.
Sollten Sie versehentlich auf solche Informationen zugreifen, bitten wir Sie:
- den Zugriff unmittelbar zu beenden,
- die Informationen nicht weiter zu verwenden,
- keine Kopien anzufertigen, soweit dies für die Dokumentation der Sicherheitslücke nicht erforderlich ist,
- die Informationen nicht zu veröffentlichen oder an Dritte weiterzugeben,
- uns unverzüglich darüber zu informieren.
Bitte senden Sie uns in einer Sicherheitsmeldung grundsätzlich nur die Informationen, die für die Untersuchung und Behebung der gemeldeten Sicherheitslücke erforderlich sind.
4. Responsible Disclosure
Wir bitten darum, uns ausreichend Zeit zur Prüfung und Behebung einer gemeldeten Sicherheitslücke zu geben, bevor Informationen darüber öffentlich gemacht werden.
Eine koordinierte und vertrauliche Kommunikation ermöglicht es uns, Sicherheitsprobleme zu untersuchen, geeignete Maßnahmen einzuleiten und gegebenenfalls betroffene Systeme zu sichern.
Bitte sehen Sie daher von einer öffentlichen Veröffentlichung technischer Details ab, solange die Angelegenheit noch nicht gemeinsam geklärt wurde.
Wir behalten uns vor, den weiteren Umgang mit einer Sicherheitsmeldung abhängig von ihrer Art, ihrem Umfang und ihrem tatsächlichen Risiko individuell festzulegen.
5. Umgang mit eingehenden Meldungen
Nach Eingang einer Sicherheitsmeldung prüfen wir die bereitgestellten Informationen und bewerten das gemeldete Problem.
Je nach Art und Schwere der Meldung können unter anderem folgende Schritte erfolgen:
- Prüfung und Validierung der gemeldeten Sicherheitslücke
- Bewertung des möglichen Risikos und der betroffenen Systeme
- Einleitung geeigneter Maßnahmen zur Behebung oder Begrenzung des Problems
- gegebenenfalls Information weiterer beteiligter Dienstleister oder Anbieter
- Überprüfung der vorgenommenen Korrekturmaßnahmen
Wir bemühen uns, eingehende Sicherheitsmeldungen zeitnah zu bearbeiten. Die Bearbeitungsdauer kann jedoch abhängig von der Komplexität und Schwere des gemeldeten Problems variieren.
6. Keine Bug-Bounty-Garantie
Für die Meldung einer Sicherheitslücke besteht grundsätzlich kein Anspruch auf eine finanzielle Vergütung.
Wir betreiben derzeit kein öffentliches Bug-Bounty-Programm.
Sollte in einem Einzelfall eine besondere Anerkennung oder Vergütung vorgesehen werden, wird dies individuell und ausdrücklich vereinbart.
7. Keine Veröffentlichung von Sicherheitsmeldungen
Wir veröffentlichen Sicherheitsmeldungen nicht automatisch.
Eine Veröffentlichung von Informationen über eine Sicherheitslücke erfolgt nur nach entsprechender Prüfung und gegebenenfalls in Abstimmung mit den beteiligten Parteien.
Personenbezogene Daten oder vertrauliche Informationen werden dabei nicht unnötig veröffentlicht.
8. Kommunikation
Sicherheitsmeldungen können in deutscher oder englischer Sprache eingereicht werden.
Bevorzugte Sprachen: Deutsch und Englisch
Für Sicherheitsmeldungen verwenden Sie bitte:
security@versicherungs-kontor.com
9. Geltungsbereich
Diese Security Policy bezieht sich auf die von Versicherungs-Kontor betriebenen und öffentlich erreichbaren Websites und digitalen Dienste, soweit sie dem Verantwortungsbereich von Versicherungs-Kontor unterliegen.
Dienste und Systeme von Drittanbietern, auf die Versicherungs-Kontor keinen direkten Einfluss hat, können nicht vollständig über diese Richtlinie abgedeckt werden.
Wenn Sie eine Sicherheitslücke in einem von uns eingebundenen Drittanbieter-Dienst vermuten, können Sie uns dennoch informieren. Wir werden die Informationen prüfen und gegebenenfalls an den zuständigen Anbieter weiterleiten.
10. Rechtlicher Hinweis
Diese Richtlinie beschreibt unseren bevorzugten Umgang mit verantwortungsvollen Sicherheitsmeldungen. Sie stellt keine Garantie für eine bestimmte Reaktions-, Behebungs- oder Bearbeitungsfrist dar.
Gesetzliche Rechte und Pflichten bleiben durch diese Security Policy unberührt.
Wir behalten uns vor, diese Security Policy bei Bedarf anzupassen, insbesondere wenn sich unsere technischen Systeme, Prozesse oder gesetzlichen Rahmenbedingungen ändern.
11. Kontakt
Bei Fragen oder zur Meldung einer potenziellen Sicherheitslücke wenden Sie sich bitte an:
Security Team
Versicherungs-Kontor
E-Mail: security@versicherungs-kontor.com
Stand: August 2026
