Creosoft | Custom Software & Web Development Creosoft
  • Oplossingen
  • Prijzen
  • Over ons
  • Blog
  • Ondersteuning
Nederlands English
Contact opnemen ›
0
  • Oplossingen
  • Prijzen
  • Over ons
  • Blog
  • Ondersteuning
Contact opnemen ›
Nederlands English

Responsible disclosure

Laatst bijgewerkt: 09 september 2026

Bij Creosoft nemen we de beveiliging van onze eigen systemen en van de systemen die we voor onze klanten bouwen serieus. Ondanks onze zorg kan er toch een kwetsbaarheid bestaan. Vind je er een, dan horen we dat graag, zodat we die snel kunnen verhelpen.

Dit beleid legt uit hoe je een kwetsbaarheid bij ons meldt en wat je daarvoor terug kunt verwachten. Het volgt de leidraad voor responsible disclosure van het Nationaal Cyber Security Centrum (NCSC).

1. Hoe je een melding doet

Stuur je melding per e-mail naar info@creosoft.nl met “Responsible Disclosure” in de onderwerpregel.

Om ons te helpen het probleem snel te beoordelen en op te lossen, vermeld je graag:

  • een beschrijving van de kwetsbaarheid en de mogelijke impact;
  • de exacte stappen om die te reproduceren, inclusief URL's en gebruikte parameters;
  • de datum en tijd van je test;
  • screenshots of een korte opname als dat het probleem duidelijker maakt;
  • hoe we je kunnen bereiken voor vervolgvragen.

Meldingen in het Nederlands of Engels zijn beide welkom.

2. Wat wij van jou vragen

Om de melding aan beide kanten verantwoord te houden, vragen we je om:

  • het probleem zo snel mogelijk na ontdekking bij ons te melden en ons redelijke tijd te geven om het op te lossen voordat je iets openbaar maakt;
  • de kwetsbaarheid niet verder te misbruiken dan nodig is om die aan te tonen;
  • geen gegevens in te zien, te wijzigen of te verwijderen die niet van jou zijn. Krijg je per ongeluk toegang tot persoonsgegevens, stop dan onmiddellijk en vermeld dit in je melding;
  • geen aanvallen te gebruiken op fysieke beveiliging, social engineering, distributed denial of service, spam of applicaties van derden;
  • geen malware, backdoors of andere blijvende toegang te installeren;
  • de kwetsbaarheid niet met anderen te delen totdat die is opgelost;
  • je eigen melding en eventueel bewijs vertrouwelijk te houden en verkregen gegevens te verwijderen zodra het probleem is afgesloten.

3. Wat je van ons kunt verwachten

  • We bevestigen de ontvangst van je melding binnen 3 werkdagen.
  • We sturen een eerste beoordeling, inclusief onze inschatting van de ernst en een verwachte oplostermijn, binnen 10 werkdagen.
  • We houden je op de hoogte van de voortgang terwijl we aan een oplossing werken.
  • We lossen bevestigde kwetsbaarheden zo snel als redelijkerwijs mogelijk op, geprioriteerd op ernst.
  • We behandelen je melding vertrouwelijk en delen je persoonsgegevens niet met derden zonder jouw toestemming, tenzij we daar wettelijk toe verplicht zijn.
  • Met jouw toestemming vermelden we je graag publiekelijk zodra het probleem is opgelost. Je kunt er ook voor kiezen anoniem te blijven.

4. Juridische positie

Als je je aan de voorwaarden in paragraaf 2 houdt, doen we geen aangifte van je bevindingen en ondernemen we geen juridische stappen tegen je in verband met de melding. Dit is onze toezegging; die neemt geen verplichtingen weg die je onder de Nederlandse wet kunt hebben, en we kunnen geen afstand doen van aanspraken namens onze klanten of andere derden.

Test je een systeem dat Creosoft heeft gebouwd maar dat door een van onze klanten wordt beheerd, meld het dan toch bij ons. Wij stemmen namens jou af met de eigenaar van het systeem.

5. Reikwijdte

Dit beleid geldt voor systemen die eigendom zijn van en beheerd worden door Creosoft, waaronder deze website en de infrastructuur die deze direct ondersteunt.

Het volgende valt uitdrukkelijk buiten de reikwijdte:

  • bevindingen van geautomatiseerde scanners zonder aangetoonde, praktische impact;
  • ontbrekende best-practice-headers of configuratiehardening zonder uitbuitbaar gevolg;
  • meldingen over verouderde browsers of software op je eigen apparaat;
  • kwetsbaarheden in diensten van derden die wij slechts gebruiken; die meld je bij de betreffende aanbieder;
  • social engineering van onze medewerkers of klanten, en fysieke aanvallen op kantoren of apparatuur.

6. Beloningen

We hebben geen betaald bugbountyprogramma. Voor een echt nieuwe en significante kwetsbaarheid, gemeld volgens dit beleid, bieden we onze oprechte dank, publieke vermelding als je dat wilt en een blijk van waardering naar eigen inzicht.

7. Contact

  • Creosoft
  • Beveiligingsmeldingen: info@creosoft.nl
  • KVK-nummer: 97079413
  • Land: Nederland

Voor vragen die niet over beveiliging gaan, kun je terecht op onze supportpagina in plaats van dit adres.

Creosoft | Custom Software & Web Development
Oplossingen Prijzen Over ons Blog Ondersteuning Systeemstatus
Nederlands English
Privacyverklaring |Algemene voorwaarden |Cookiebeleid |Sitemap |Responsible disclosure | Cookie-instellingen

© 2026 Creosoft. Alle rechten voorbehouden.

We gebruiken cookies om de site te laten werken en te zien welke pagina's je helpen. Geen advertentiecookies, geen tracking over sites heen. Cookiebeleid