Sicherheit bei soliq

Eine Schwachstelle gefunden? Sag Sie uns Bescheid.
Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen Cyber-Resilienz-Verordnung - EU-Verordnung 2024/2847

Wir entwickeln Software mit Sorgfalt

Trotzdem kann uns eine Sicherheitslücke entgehen. Diese Seite beschreibt, wie du uns eine Schwachstelle in unseren Produkten meldest und was danach passiert.

Gilt für Softwareprodukte von soliq GmbH Letzte Aktualisierung: 11.09.2026

  1. Geltungsbereich
  2. Melden
  3. Unser Ablauf
  4. Spielregeln
  5. Kontakt

Geltungsbereich

Diese Richtlinie gilt für Sicherheitslücken in Softwareprodukten, die soliq GmbH selbst entwickelt und betreibt. Trage hier ein, welche Produkte das konkret sind:

Produkt Status
xCMS v8.x In Scope
eShop v8.x In Scope
Newsletter v1.2 In Scope

Nicht im Geltungsbereich: individuelle Kundenprojekte, die soliq im Auftrag für Dritte entwickelt hat und die nicht als eigenständiges soliq-Produkt vertrieben werden. Wenden Sie sich bei solchen Projekten an den jeweiligen Betreiber.

So melden Sie eine Schwachstelle

Schreiben Sie uns über den unten stehenden Kontaktweg. Damit wir schnell einordnen und reagieren können, egeben Sie bitte an:

  • Um welches Produkt bzw. welche URL es geht
  • Um welche Art von Schwachstelle es sich handelt
  • Die Schritte, mit denen sich das Problem reproduzieren lässt
  • Falls vorhanden: Screenshots, Log-Auszüge oder ein Proof of Concept
  • Ihre Einschätzung der möglichen Auswirkung
Für sensible Details können Sie sich auch gerne direkt mit uns abstimmen.

Unser Ablauf

Ab Eingang Ihrer Meldung gilt folgender Zeitrahmen:

  1. Eingangsbestätigung Innerhalb von 3 Werktagen
  2. Erste Einschätzung und Rückfragen Innerhalb von 10 Werktagen
  3. Behebung, gestaffelt nach Schweregrad Zielrahmen 30–90 Tage
  4. Rückmeldung und optionale gemeinsame Veröffentlichung Nach Behebung, in Absprache mit Ihnen

Betrifft die Meldung eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall, ist soliq als Hersteller zusätzlich verpflichtet, diesen nach dem Cyber Resilience Act den zuständigen Behörden gegenüber fristgerecht zu melden. Diese behördliche Meldefrist läuft unabhängig von der Rückmeldung an Sie.

Spielregeln

Damit Ihre Meldung unter diese Richtlinie fällt und wir dir keine rechtlichen Schritte androhen, halten Sie sich an Folgendes:

  • Testen Sie ausschließlich gegen die im Geltungsbereich genannten Produkte
  • Greifen Sie nicht auf Daten zu, die nicht Ihnen gehören, und verändern oder löschen Sie keine Daten
  • Beeinträchtigen Sie nicht die Verfügbarkeit unserer Systeme (kein DoS/DDoS, kein automatisiertes Massentesten ohne Absprache)
  • Nutzen Sie Social Engineering, Phishing oder physischen Zugriff auf Räumlichkeiten nicht als Testmethode
  • Geben Sie uns angemessen Zeit zur Behebung, bevor Sie Details veröffentlichen

Wer sich an diese Regeln hält, handelt in gutem Glauben – wir werden in diesem Fall keine rechtlichen Schritte wegen der Meldung selbst einleiten.

Kontakt für Sicherheitsmeldungen

E-Mail
security@soliq.de