
Cybersecurity bei EnOcean
EnOcean verpflichtet sich zur Sicherheit seiner Produkte, Software und zugehörigen digitalen Dienste.
EnOcean betreibt ein nach ISO/IEC 27001 zertifiziertes Informationssicherheits-Managementsystem.
Unsere Informationssicherheitsrichtlinie schreibt vor, dass Sicherheit bereits bei der Entwicklung („Security by Design“) in Produkte, Software und Dienstleistungen integriert wird, um den Schutz von Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität während des gesamten Produktlebenszyklus sicherzustellen.
Unser Informationssicherheits-Managementsystem umfasst:
- formalisierte Prozesse zur Risikobewertung und Risikobehandlung;
- klar definierte Rollen und Verantwortlichkeiten für die Sicherheitsgovernance;
- dokumentierte Sicherheitsmaßnahmen unter anderem in den Bereichen Zugriffsmanagement, Kryptografie, Lieferantensicherheit und Betriebssicherheit;
- kontinuierliche Überwachung, interne Audits und Managementbewertungen.
Cyber Resilience Act
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen fest, die auf dem EU-Markt bereitgestellt werden. Er umfasst die Produktplanung, das Design, die Entwicklung, die Produktion, den Umgang mit Schwachstellen, Sicherheitsupdates sowie die Unterstützung über den gesamten Produktlebenszyklus.
Die Verordnung trat am 10. Dezember 2024 in Kraft und wird schrittweise angewendet:
| CRA-Meilenstein | Datum |
|---|---|
| Mitgliedstaaten können benannte Stellen bestimmen | 11. Juni 2026 |
| Verpflichtungen zur Meldung von Schwachstellen und Sicherheitsvorfällen treten in Kraft | 11. September 2026 |
| Die zentralen Cybersicherheitsanforderungen des CRA für Produkte gelten | 11. Dezember 2027 |
EnOceans Ansatz zur CRA-Konformität
EnOcean setzt den Cyber Resilience Act entsprechend seiner schrittweisen Einführung um.
Für die ab September 2026 geltenden Anforderungen hat EnOcean Prozesse eingerichtet und pflegt diese für:
- den Empfang und die Bewertung von Meldungen über Produktsicherheits-Schwachstellen;
- die Kommunikation mit meldenden Personen und – sofern angemessen – mit betroffenen Nutzern;
- die Behandlung von Produktschwachstellen anhand eines risikobasierten Prozesses;
- die Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Produktsicherheitsvorfälle an die zuständigen Behörden, sofern erforderlich; sowie
- die Aufrechterhaltung unterstützender Prozesse für Schwachstellenmanagement, Incident-Management und Dokumentation.
Diese Prozesse bauen auf dem bestehenden nach ISO/IEC 27001 zertifizierten Informationssicherheits-Managementsystem von EnOcean auf.
Parallel dazu setzt EnOcean die Vorbereitungen für die weitergehenden CRA-Anforderungen fort, die ab Dezember 2027 gelten. Unser CRA-Umsetzungsprogramm wird fortlaufend überprüft und weiterentwickelt, sobald weitere Anforderungen in Kraft treten sowie regulatorische Leitlinien und anwendbare Normen weiter ausgereift sind.
Meldung einer Sicherheitslücke
EnOcean begrüßt Meldungen über potenzielle Cybersicherheits-Schwachstellen in EnOcean-Produkten, sofern diese nach Treu und Glauben erfolgen. Wir bewerten gemeldete Probleme, stellen betroffenen Nutzern gegebenenfalls relevante Informationen und Maßnahmen zur Risikominderung zur Verfügung und erfüllen die geltenden gesetzlichen Meldepflichten.
E-Mail: cra@enocean.com
Empfohlene Betreffzeile: Security vulnerability report
Bitte geben Sie – soweit verfügbar – folgende Informationen an:
- das betroffene EnOcean-Produkt, Modell, Hardware-Revision sowie Firmware- oder Softwareversion;
- eine klare Beschreibung des Problems und seiner möglichen sicherheitsrelevanten Auswirkungen;
- sichere Schritte zur Reproduktion, Protokolle, Screenshots oder Proof-of-Concept-Material;
- relevante Konfigurationen, Zugriffsanforderungen oder betroffene Schnittstellen; sowie
- Ihre Kontaktdaten, wenn Sie über den Bearbeitungsstand informiert werden möchten.
Bei vertraulichen Informationen kontaktieren Sie uns bitte zunächst, ohne das Material anzuhängen. Falls erforderlich, stellen wir Ihnen eine geeignete sichere Übertragungsmethode zur Verfügung.
Bitte beachten Sie außerdem unsere nachstehende Coordinated Vulnerability Disclosure Policy.
Was geschieht nach Ihrer Meldung?
EnOcean betreibt einen risikobasierten Prozess zum Management von Schwachstellen. Wir bewerten, ob ein gemeldetes Problem ein EnOcean-Produkt in seiner tatsächlichen Konfiguration betrifft, ob die betroffene Funktion relevant oder erreichbar ist und ob die Schwachstelle in der Praxis ausnutzbar ist.
| Schritt | Serviceziel |
|---|---|
| Eingangsbestätigung | Innerhalb von 3 Arbeitstagen |
| Erste Bewertung | Innerhalb von 10 Arbeitstagen, sofern ausreichende Informationen vorliegen |
| Statusaktualisierungen für bestätigte Meldungen | Mindestens alle 10 Arbeitstage, sofern kein anderer Zeitplan vereinbart wurde oder Sicherheits-, rechtliche oder betriebliche Gründe den Umfang der mitteilbaren Informationen einschränken |
Meldungen, die auf eine aktive Ausnutzung, eine weitreichende Gefährdung oder ein unmittelbares Risiko für Vertraulichkeit, Integrität, Authentizität oder Verfügbarkeit hinweisen, werden mit hoher Priorität bewertet.
Diese Angaben stellen Serviceziele dar und keine verbindlichen Fristen für die Behebung. Die geeigneten Korrekturmaßnahmen und deren Zeitrahmen hängen unter anderem von Schweregrad, Ausnutzbarkeit, Nutzerexposition, technischer Komplexität und erforderlicher Validierung ab.
Weitere Informationen finden Sie in unserer nachstehenden Coordinated Vulnerability Disclosure Policy.
Verantwortungsvolle Offenlegung
Bitte handeln Sie nach Treu und Glauben und vermeiden Sie Schäden bei der Untersuchung oder Meldung einer potenziellen Schwachstelle. Insbesondere sollten Sie nicht:
- auf Daten zugreifen, diese verändern, löschen oder extrahieren, die Ihnen nicht gehören;
- EnOcean-Systeme, Kundenumgebungen oder Dienste Dritter beeinträchtigen;
- Phishing, Social Engineering, physisches Eindringen, Denial-of-Service-Tests oder Erpressung einsetzen; oder
- die Schwachstelle öffentlich bekannt machen, bevor eine Abstimmung mit EnOcean erfolgt ist, sofern eine Offenlegung nicht gesetzlich vorgeschrieben ist.
EnOcean wird keine rechtlichen Schritte allein deshalb einleiten, weil eine Person eine Schwachstelle in gutem Glauben und entsprechend diesen Grundsätzen meldet. Dies gilt jedoch nicht für Handlungen, die Schaden verursachen, gegen geltendes Recht verstoßen oder über das hinausgehen, was vernünftigerweise erforderlich ist, um das Problem nachzuweisen.
Sicherheitsinformationen und Kundenbenachrichtigungen
EnOcean veröffentlicht nicht jede durch automatisierte Scanner erkannte Schwachstelle oder jeden Hinweis auf Abhängigkeiten von Drittanbietern. Ein Hinweis auf eine Schwachstelle in einer Softwarekomponente bedeutet nicht automatisch, dass ein EnOcean-Produkt betroffen ist.
Wurde eine Schwachstelle in einem EnOcean-Produkt behoben und steht ein Sicherheitsupdate oder eine andere Korrekturmaßnahme zur Verfügung, veröffentlicht EnOcean entsprechende Sicherheitsinformationen. Je nach Einzelfall können diese Angaben das betroffene Produkt und die betroffenen Versionen, die Auswirkungen, den Schweregrad, verfügbare Updates oder Minderungsmaßnahmen sowie erforderliche Maßnahmen für Anwender umfassen.
Erhält EnOcean Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Produktsicherheitsvorfall, informieren wir betroffene Nutzer und – sofern angemessen – alle Nutzer über das Problem sowie über verfügbare Minderungs- oder Korrekturmaßnahmen.
Richtlinie zur koordinierten Offenlegung von Sicherheitslücken
Ausführliche Informationen zu Meldungen, Kommunikation, Vertraulichkeit, koordinierter Offenlegung, Kundenbenachrichtigungen und SBOM-bezogenen Informationen finden Sie in unserer:
Produktsupport und Sicherheitsupdates
Informationen zum Sicherheitssupport, Produktdokumentationen und Anleitungen zu Updates werden über die jeweiligen EnOcean-Produkt- und Supportkanäle bereitgestellt. Fragen zum Produktsupport, die keine Cybersicherheits-Schwachstelle betreffen, richten Sie bitte an die üblichen EnOcean-Supportkanäle.
Kontakt und Zuordnung von Anfragen
Bitte verwenden Sie für eine möglichst schnelle Bearbeitung den Kontaktkanal, der zu Ihrer Anfrage passt:
| Ihre Anfrage | Kontakt |
|---|---|
| Meldung einer potenziellen Cybersicherheits-Schwachstelle in einem EnOcean-Produkt | cra@enocean.com |
| Allgemeine Fragen zur regulatorischen Konformität, zu Zertifizierungen oder zu Nachhaltigkeits-/Compliance-Themen | compliance@enocean.com |
| Technischer Produktsupport, Produktfunktionen, Dokumentation, Konfiguration oder allgemeiner Kundensupport | support@enocean.com |
| Qualitätsprobleme, Rücksendungen, Reparaturen oder RMA-Verfahren | RMA@enocean.com |
Bitte verwenden Sie cra@enocean.com, um eine potenzielle Cybersicherheits-Schwachstelle zu melden, die ein EnOcean-Produkt, Software, Firmware, eine Anwendung oder einen zugehörigen digitalen Dienst betrifft.
Beispiele hierfür sind:
- eine Möglichkeit, unbefugten Zugriff auf ein EnOcean-Produkt, Gerät, Konto, eine Schnittstelle oder einen zugehörigen Dienst zu erlangen
- vermutete Schwachstellen bei Authentifizierung, Autorisierung, Verschlüsselung, sicherer Kommunikation oder Zugriffskontrolle
- eine Schwachstelle, die die Vertraulichkeit, Integrität, Authentizität oder Verfügbarkeit von Produktdaten oder
-funktionen beeinträchtigen könnte - ein vermutetes Sicherheitsproblem in EnOcean-Firmware, Software, einer Anwendung, einer Produktschnittstelle oder einem Remote-Datenverarbeitungsdienst
- Hinweise darauf, dass eine bekannte Schwachstelle einer Drittanbieterkomponente in einem EnOcean-Produkt ausnutzbar sein könnte
- der Verdacht auf eine aktive Ausnutzung einer Schwachstelle, die ein EnOcean-Produkt betrifft
Bitte verwenden Sie diesen Kontaktkanal nicht für Anliegen, die keine potenzielle Cybersicherheits-Schwachstelle betreffen, wie beispielsweise:
- allgemeine Fragen zum Produktbetrieb, zur Konfiguration oder Installation
- Anfragen zu Produktdokumentationen, Handbüchern, Software-Downloads oder Produktfunktionen
- Produktrücksendungen, Reparaturanfragen, Garantieansprüche oder RMA-Verfahren
- Liefer-, Bestell-, Vertriebs- oder Preisanfragen
- allgemeines Qualitätsfeedback ohne Bezug zur Cybersicherheit
- allgemeine Anfragen zu Compliance, Zertifizierungen oder Nachhaltigkeit
Für diese Anliegen verwenden Sie bitte die entsprechenden EnOcean-Support-, RMA- oder Compliance-Kontaktkanäle.