# Vulnerability-Disclosure-Policy (VDP) — Vorlage

**CRA-Bezug:** Art. 10 + Anhang I(b)(5) — koordinierter Offenlegungsprozess für
Schwachstellen.

## 1. Kontakt
- Sicherheitskontakt: `security@ihre-firma.example`
- Verschlüsselung (PGP): _Fingerprint hier eintragen_
- Web-Formular / Portal: _URL eintragen_

## 2. Geltungsbereich
Alle Produkte mit digitalen Elementen (PDE) der _Firma_, inkl. eingebetteter
und nachgeladener Komponenten.

## 3. Meldeweg für Forscher:innen
1. Schwachstelle vertraulich an `security@…` melden.
2. Nachweis (PoC) beifügen, keine aktiven Angriffe auf Dritte.
3. Wir bestätigen Eingang innerhalb von **3 Werktagen**.

## 4. SLA (Behebung)
- **Kritisch:** Patch/Gegenmaßnahme binnen **24–72 h** (je nach Ausnutzbarkeit)
- **Hoch:** binnen **7 Tagen**
- **Mittel/Niedrig:** im nächsten regulären Release-Zyklus

## 5. Koordinierte Offenlegung
- Keine Veröffentlichung durch uns, bevor eine Korrektur verfügbar ist.
- Forscher:innen dürfen nach **90 Tagen** (oder nach Patch) veröffentlichen.
- CVE-Eintrag wird gemeinsam abgestimmt.

## 6. Safe-Harbor
Melder:innen, die nach den Regeln dieses VDP handeln, werden nicht rechtlich
verfolgt.

> Keine Rechtsberatung. Verbindlich ist Art. 10 VO (EU) 2024/2847.
