Meldpunt Kwetsbaarheden

HKN Huisartsen werkt aan veilige digitale zorg in de Kop van Noord-Holland. We beveiligen onze websites, systemen en diensten zorgvuldig, maar geen enkel systeem is volledig waterdicht. Ontdek je een kwetsbaarheid in een systeem van HKN Huisartsen? Dan horen we dat graag, zodat we het probleem snel kunnen oplossen. Deze aanpak heet Coordinated Vulnerability Disclosure (CVD).

Kwetsbaarheid gevonden?
Meld het via Z-CERT

HKN Huisartsen is aangesloten bij Stichting Z-CERT, het Computer Emergency Response Team voor de Nederlandse zorg. Z-CERT handelt CVD-meldingen voor ons af. Z-CERT beoordeelt je melding, houdt contact met jou als melder en zorgt dat HKN Huisartsen de kwetsbaarheid oppakt. Melden kan op twee manieren:


Vermeld in je melding dat het om een systeem van HKN Huisartsen gaat. Controleer vooraf of je melding in scope is: Z-CERT neemt geen triviale kwetsbaarheden in behandeling die niet misbruikt kunnen worden. De lijst met wat niet in scope is, vind je op z-cert.nl/kwetsbaarheid-melden.

Voor welke systemen geldt dit meldpunt?

Dit meldpunt geldt voor alle websites en systemen van HKN Huisartsen, waaronder:


Websites van aangesloten huisartsenpraktijken met een eigen domeinnaam vallen buiten dit meldpunt. Twijfel je of een systeem bij HKN Huisartsen hoort? Meld het dan toch bij Z-CERT; zij zoeken uit bij welke organisatie het hoort.

Wat je in je melding zet

Hoe vollediger je melding, hoe sneller we het probleem kunnen reproduceren en oplossen. Zet in je melding in elk geval:

  • Om welk systeem het gaat: de URL, het IP-adres of de naam van de applicatie.
  • Een omschrijving van de kwetsbaarheid en de stappen om die te reproduceren. Een proof of concept helpt, in een standaard bestandsformaat.
  • De impact zoals jij die inschat.
  • Als je die hebt: een suggestie voor de oplossing.
  • Hoe Z-CERT jou kan bereiken, en of je met naam vermeld wilt worden in de Hall of Fame.

Spelregels

We vragen je om verantwoord om te gaan met wat je vindt. Houd je aan deze spelregels, dan hebben HKN Huisartsen en Z-CERT geen reden om juridische stappen tegen je te nemen.

  • Maak geen misbruik van de kwetsbaarheid. Download niet meer gegevens dan nodig is om het probleem aan te tonen, en bekijk, wijzig of verwijder geen gegevens van anderen.
  • Vermoed je dat je via de kwetsbaarheid medische of andere patiëntgegevens kunt inzien? Controleer dat dan niet zelf, maar laat het ons doen. Meld het direct.
  • Deel je bevindingen niet met anderen voordat de kwetsbaarheid is opgelost. Wis alle vertrouwelijke gegevens die je hebt verkregen zodra het lek is gedicht.
  • Val onze fysieke beveiliging niet aan en gebruik geen social engineering, (distributed) denial of service, spam, brute-force-aanvallen of applicaties van derden.
  • Plaats geen backdoors, ook niet om de kwetsbaarheid aan te tonen.

Wat je van ons en Z-CERT mag verwachten

  • Z-CERT en HKN Huisartsen behandelen je melding vertrouwelijk. We delen je persoonsgegevens niet met derden zonder jouw toestemming, tenzij dat wettelijk verplicht is.
  • Je krijgt van Z-CERT een ontvangstbevestiging. Binnen 5 werkdagen ontvang je een reactie met een beoordeling van je melding en een verwachte datum voor de oplossing.
  • Z-CERT houd je op de hoogte van de voortgang.
  • We lossen het probleem zo snel mogelijk op. Na afloop overleggen we samen of publicatie over de opgeloste kwetsbaarheid meerwaarde heeft.
  • Meld je een kwetsbaarheid die al eerder is gemeld, dan wordt alleen de eerste melding in behandeling genomen.
  • Is je melding in scope, dan ontvang je als dank voor je hulp een beloning. De hoogte hangt af van de ernst van de kwetsbaarheid en de kwaliteit van je melding. Voor kwetsbaarheden die niet misbruikt kunnen worden, geven we geen beloning.

Hall of Fame

We zijn melders dankbaar: dankzij hun melding wordt de zorg in onze regio digitaal veiliger. Heb je een gevalideerde kwetsbaarheid gemeld en de spelregels gevolgd? Dan krijg je, als je dat wilt, een vermelding in de Hall of Fame van Z-CERT. Daar staan alle onderzoekers die een kwetsbaarheid hebben gemeld bij Z-CERT of bij een van de aangesloten zorgorganisaties.

Is je melding in scope, dan ontvang je daarnaast een beloning. De hoogte daarvan hangt af van de ernst van de kwetsbaarheid. Voor triviale kwetsbaarheden of bugs die niet misbruikt kunnen worden, geven we geen beloning; welke dat zijn, lees je in ons Out of Scope Statement (PDF

Waarvoor dit meldpunt niet bedoeld is

Dit meldpunt is alleen voor het melden van technische kwetsbaarheden in systemen van HKN Huisartsen. Voor andere zaken kun je hier terecht:

Reporting a vulnerability (English)

Found a vulnerability in a system of HKN Huisartsen? Please report it to Z-CERT, the computer emergency response team for Dutch healthcare, which handles coordinated vulnerability disclosure on our behalf. Use the English reporting page at english.z-cert.nl/cvd or e-mail cvd@z-cert.nl (PGP key available). Please mention that the system belongs to HKN Huisartsen and follow the rules of engagement described above.


Dit meldpunt beschrijft het Coordinated Vulnerability Disclosure-beleid van HKN Huisartsen en sluit aan op de CVD-leidraad van het NCSC en het CVD-beleid van Z-CERT.