
Haben Sie eine Sicherheitslücke in SecureSafe oder einem anderen System von DSwiss entdeckt? Diese Richtlinie erklärt, was in den Geltungsbereich fällt, wie Sie sie uns melden, welche Zusagen wir für Reaktion und Behebung machen und welchen Safe Harbor wir Sicherheitsforschenden bieten, die in guten Treuen handeln.
Version 1.0, vom 08.09.2026
Responsible-Disclosure-Richtlinie
Sicherheit steht bei DSwiss AG im Zentrum unserer Arbeit. Trotz aller Sorgfalt können Schwachstellen nie ganz ausgeschlossen werden. Wenn Sie eine Sicherheitslücke in einem unserer Systeme entdeckt haben, sind wir für eine verantwortungsvolle Meldung dankbar. Wir verpflichten uns, mit Sicherheitsforschenden zusammenzuarbeiten, um gemeldete Schwachstellen zu prüfen und zu beheben.
Geltungsbereich
Diese Richtlinie gilt für die folgenden von der DSwiss AG betriebenen Systeme:
Von Dritten betriebene Systeme sind nicht Teil des Geltungsbereichs, auch wenn sie von unseren Diensten verlinkt werden.
Nicht im Geltungsbereich
Folgende Punkte gelten nicht als qualifizierende Schwachstellen und dürfen nicht getestet werden:
Meldung einer Schwachstelle
Bitte melden Sie Schwachstellen an security@dswiss.com.
Geben Sie nach Möglichkeit an:
Anonyme Meldungen sind möglich; ohne Kontaktdaten können wir Sie jedoch nicht über den Fortschritt informieren.
Verhaltensregeln
Bei der Untersuchung einer möglichen Schwachstelle bitten wir Sie:
Unsere Zusagen
Safe Harbor
DSwiss leitet keine rechtlichen Schritte gegen Sicherheitsforschende ein, die in guten Treuen:
Forschung im Einklang mit dieser Richtlinie betrachten wir als autorisiert und willkommen.
Anerkennung
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Mit Ihrem Einverständnis würdigen wir wesentliche Beiträge gerne öffentlich.
Unser Umgang mit Schwachstellen orientiert sich an ISO/IEC 29147 (Vulnerability Disclosure) und ISO/IEC 30111 (Vulnerability Handling) und ist Teil unseres nach ISO/IEC 27001 zertifizierten Informationssicherheits-Managementsystems. Meldungen können zudem über das Coordinated-Vulnerability-Disclosure-Programm des Nationalen Zentrums für Cybersicherheit (NCSC/BACS) koordiniert werden.