OVER DE STICHTING

Kantoor

JB Callebautstraat 27A
1790 Affligem
België

Routebeschrijving

Email adres

Openingsuren

Ma-Do: 08:30 - 16:00
Vr: 08:30 - 11:30

Telefoonnummer

Steun ons

BE36 7340 1234 5681
BE15 0012 1727 5430

Kantoor

JB Callebautstraat 27A
1790 Affligem
België

Routebeschrijving

Email adres

Openingsuren

Ma-Do: 08:30 - 16:00
Vr: 08:30 - 11:30

Telefoonnummer

Steun ons

BE36 7340 1234 5681
BE15 0012 1727 5430

Beleid ethische veiligheidsmelding

1. Waarom dit beleid?

Het Brandwonden Patiëntenportaal (hierna "het portaal") verwerkt gegevens van slachtoffers van brandwonden. Stichting Brandwonden (hierna "wij", "ons") doet er alles aan om het portaal veilig te houden, maar geen enkel systeem is voor 100% waterdicht. Daarom moedigen wij iedereen die een zwakke plek in de beveiliging van het portaal ontdekt aan om dit op een verantwoorde ("ethische") manier aan ons te melden, zodat wij het probleem snel kunnen verhelpen vóór het misbruikt wordt.

2. Wat is een ethische veiligheidsmelding?

Een ethische veiligheidsmelding (of "responsible disclosure"/"coordinated vulnerability disclosure") is een melding van een kwetsbaarheid in onze IT-systemen, gedaan volgens de spelregels in dit beleid: te goeder trouw, zonder schade aan te richten, en zonder de kwetsbaarheid publiek te maken vóór wij ze hebben kunnen verhelpen.

3. Wie kan een melding doen?

Iedereen die op rechtmatige wijze een kwetsbaarheid in het portaal of de onderliggende systemen van Stichting Brandwonden ontdekt, kan dit melden: beveiligingsonderzoekers, IT-professionals, slachtoffers van brandwonden, zorgverleners of andere gebruikers.

4. Wat kunt u melden?

Voorbeelden van kwetsbaarheden die u kunt melden zijn onder meer:

  • Mogelijkheden om zonder toestemming toegang te krijgen tot gegevens van andere slachtoffers;
  • Zwakke plekken in authenticatie, sessiebeheer of toegangscontrole;
  • Kwetsbaarheden die het mogelijk maken gegevens te wijzigen, te wissen of het portaal te verstoren (bv. injectie-aanvallen, cross-site scripting);
  • Onbeveiligde opslag of onbedoelde blootstelling van (gezondheids)gegevens;
  • Configuratiefouten die de beveiliging van het portaal ondermijnen.

Louter theoretische kwetsbaarheden zonder reëel beveiligingsrisico, of bevindingen van geautomatiseerde scanners zonder eigen verificatie, vallen buiten de kern van dit beleid maar mogen gerust ter info gemeld worden.

5. Hoe meldt u een kwetsbaarheid?

Stuur uw melding naar info@burnsfoundation.be en vermeld in uw melding zoveel mogelijk van het volgende, zodat wij het probleem snel kunnen reproduceren en verhelpen:

  • Een duidelijke beschrijving van de kwetsbaarheid en de mogelijke impact;
  • De betrokken URL, IP-adres, schermpagina of functie van het portaal;
  • Stap-voor-stap uitleg om het probleem te reproduceren (eventueel met screenshots of een proof-of-concept);
  • Datum en tijdstip van uw test(en);
  • Uw contactgegevens (een pseudoniem mag, zolang we u kunnen bereiken voor opvolging).

6. Spelregels voor melders

Om uw melding als "ethisch" / "verantwoord" te beschouwen en in aanmerking te laten komen voor de bescherming in artikel 7, vragen we u om:

  • De kwetsbaarheid niet publiek bekend te maken (bv. op sociale media, een blog of aan derden) vóór wij ze hebben verholpen of vóór we samen een redelijke termijn voor bekendmaking zijn overeengekomen;
  • Geen gegevens van slachtoffers of andere gebruikers in te kijken, te kopiëren, te wijzigen of te verspreiden; zodra u toegang tot gezondheidsgegevens of andere persoonsgegevens vaststelt, hiermee te stoppen en dit onmiddellijk te melden zonder verder te gaan;
  • Geen schade toe te brengen aan onze systemen of de dienstverlening aan slachtoffers te verstoren (bv. geen denial-of-service-aanvallen);
  • Geen gebruik te maken van social engineering, phishing, of fysieke aanvallen op medewerkers, slachtoffers of gebouwen;
  • Geen malware te installeren en geen wijzigingen aan te brengen aan systemen of gegevens;
  • Enkel de minimale acties uit te voeren die nodig zijn om de kwetsbaarheid aan te tonen (bv. geen geautomatiseerde scans met hoge intensiteit zonder voorafgaand overleg).

7. Onze verbintenissen

Als u een melding doet volgens dit beleid, mag u van ons het volgende verwachten:

  • Wij bevestigen de ontvangst van uw melding binnen 5 werkdagen;
  • Wij behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn;
  • Wij houden u op de hoogte van de voortgang en de verwachte termijn voor een oplossing;
  • Wij ondernemen geen juridische stappen tegen u naar aanleiding van een melding die volledig volgens dit beleid en te goeder trouw is gebeurd ("safe harbor");
  • Na oplossing van het probleem kunnen we, in overleg met u en indien u dit wenst, uw bijdrage publiek erkennen (bv. in een dankwoordlijst);
  • Wij bieden momenteel geen financiële beloning ("bug bounty") voor meldingen.

8. Prioritering en afhandeling

Elke melding wordt beoordeeld op basis van de ernst en de mogelijke impact op de veiligheid van gegevens van slachtoffers. Kwetsbaarheden met een hoog risico op blootstelling van gezondheidsgegevens krijgen voorrang. Wij streven ernaar kritieke kwetsbaarheden binnen 30 dagen te verhelpen en minder kritieke problemen binnen een redelijke termijn, rekening houdend met de complexiteit van de oplossing.

9. Wat gebeurt er als u de regels niet volgt?

Meldingen die niet volgens dit beleid gebeuren (bv. na het actief inzien of kopiëren van gegevens van slachtoffers, na het toebrengen van schade, of na publieke bekendmaking vóór een oplossing) vallen niet onder de bescherming van artikel 7 en kunnen, afhankelijk van de omstandigheden, aanleiding geven tot verdere stappen, met inbegrip van juridische stappen.