Naar de inhoud
Coordinated vulnerability disclosure

Een kwetsbaarheid gevonden? Meld het ons.

Wij nemen de beveiliging van Wendbaarsturen serieus, maar geen systeem is foutloos. Vind je een zwakke plek, dan horen we dat graag rechtstreeks van jou, zodat we hem kunnen dichten voordat iemand er misbruik van maakt. Deze pagina is ons beleid voor gecoördineerde melding van kwetsbaarheden, naar de leidraad van het Nationaal Cyber Security Centrum.

Waar dit beleid over gaat

Dit beleid geldt voor alles wat wij zelf bouwen en beheren:

  • de website en de software op wendbaarsturen.nl, inclusief de programmeerinterface onder /api/;
  • de AI-koppeling (MCP en OAuth) en de koppelingen voor inloggen via de organisatie (SSO en SCIM).

Niet onder dit beleid vallen de diensten van onze leveranciers (hosting, database, e-mail); meld een kwetsbaarheid daar bij die leverancier. Ook geen onderdeel van dit beleid: het overbelasten van de dienst, social engineering van onze mensen of klanten, fysieke toegang, en bevindingen die alleen uit geautomatiseerde scanners komen zonder aantoonbare impact.

Wat wij van jou vragen

  • Ga niet verder dan nodig is om de kwetsbaarheid aan te tonen. Een bewijs dat je ergens bij kunt is genoeg; gegevens inzien, kopiëren, wijzigen of verwijderen niet.
  • Gebruik alleen je eigen account of een omgeving die je daarvoor hebt gekregen. Gegevens van andere gebruikers of organisaties laat je met rust.
  • Deel de bevinding niet met anderen en maak hem niet openbaar voordat wij hem hebben opgelost en we samen een moment voor publicatie hebben afgesproken.
  • Gebruik de kwetsbaarheid niet om er zelf of een ander voordeel mee te behalen.
  • Vertel ons genoeg om het probleem te kunnen nabootsen: welk onderdeel, welke stappen, wat je zag.

Wat wij beloven

  • We bevestigen de ontvangst van je melding binnen drie werkdagen en houden je op de hoogte van de voortgang.
  • We behandelen je melding vertrouwelijk en delen je gegevens niet met derden zonder je toestemming, tenzij de wet ons daartoe verplicht.
  • Handel je te goeder trouw en binnen de spelregels hierboven, dan doen wij geen aangifte en ondernemen we geen juridische stappen tegen je.
  • Een kwetsbaarheid met een hoog risico lossen we op binnen 7 dagen na bevestiging; andere kwetsbaarheden zo snel als redelijk mogelijk is, en we spreken de termijn met je af.
  • Uiterlijk 90 dagen na je melding overleggen we over publicatie. Wil je genoemd worden als ontdekker, dan doen we dat graag; wil je dat niet, dan blijft je naam buiten beeld.
  • Raakt de kwetsbaarheid gegevens van klanten, dan informeren wij die klanten zelf, volgens de afspraken in onze verwerkersovereenkomst.

Hoe je meldt

Stuur je melding via ons contactformulier met als onderwerp "kwetsbaarheid". Het machineleesbare meldpunt volgens RFC 9116 staat op wendbaarsturen.nl/.well-known/security.txt; daar staat ook de vervaldatum van deze meldroute.

Gaat het om persoonsgegevens die al zijn gelekt, dan geldt daarnaast onze privacyverklaring.

Dank

Iedereen die ons op een zorgvuldige manier helpt om Wendbaarsturen veiliger te maken: dank je wel. Dit beleid is voor het laatst bijgewerkt op 4 september 2026.