Die iba AG misst der Informationssicherheit höchste Bedeutung bei, was durch unsere Zertifizierung nach ISO/IEC 27001:2022 belegt wird. In Vorbereitung auf die gesetzlichen Anforderungen des Cyber Resilience Act (CRA) richtet die iba AG ihre internen Prozesse und Produkte an international anerkannten Standards wie IEC 62443-4-1 und IEC 62443-4-2 aus. Während wir uns zunächst auf die Anforderungen des CRA konzentrieren, dienen diese Standards als wertvoller Rahmen für die strukturierte und umfassende Umsetzung der CRA-Anforderungen.
Software Bill of Materials (SBOM)
Im Rahmen unseres Engagements für Transparenz und Sicherheit in der Software-Lieferkette erstellen wir Software-Stücklisten (SBOMs) im CycloneDX-Format für alle Softwareprodukte wie z. B. ibaPDA. Diese SBOMs können von Kunden der iba AG im Rahmen eines Lieferantenaudits eingesehen werden.
Produktsicherheit
Die Produktsicherheit hat bei der iba AG höchste Priorität. Während des gesamten Produktlebenszyklus werden unsere Lösungen kontinuierlich auf potenziell ausnutzbare Sicherheitslücken überprüft. Sobald eine Sicherheitslücke entdeckt wird, ergreifen wir umgehend Maßnahmen, um diese zu beheben und die dauerhafte Sicherheit und Zuverlässigkeit unserer Produkte zu gewährleisten.
Detaillierte Informationen zu Themen wie rollenabhängige Zugriffsteuerung, Ereignisprotokollierung oder Protokollsicherheit finden Sie in der Dokumentation zum jeweiligen Produkt.
Melden von Sicherheitslücken
Um unseren Kunden eine schnelle und unkomplizierte Möglichkeit zu bieten, Sicherheitslücken in Produkten der iba AG zu melden, haben wir die spezielle E-Mail-Adresse psirt@iba-ag.com eingerichtet, über die eine direkte Kommunikation mit unserem Produktsicherheitsteam möglich ist.
Behebung von Sicherheitslücken
Jede gemeldete Sicherheitslücke wird in Zusammenarbeit mit dem zuständigen Entwicklungsteam gründlich geprüft und analysiert, um eine geeignete Lösung zu erarbeiten. Sobald ein Fix verfügbar ist, veröffentlichen wir einen detaillierten Sicherheitshinweis auf unserer Website. Der Kunde, der die Sicherheitslücke gemeldet hat, wird ebenfalls per E-Mail benachrichtigt, sobald der Sicherheitshinweis veröffentlicht wurde. Der Sicherheitshinweis ist auf unserer Website unter https://www.iba-ag.com/en/security sowie über unseren RSS-Feed verfügbar.
Sollte zum Zeitpunkt der Erstveröffentlichung des Sicherheitshinweises noch keine dauerhafte Lösung, wie beispielsweise ein Produkt-Patch, verfügbar sein, wird diese zu einem späteren Zeitpunkt bereitgestellt. Der Patch wird allen Kunden im iba-Downloadbereich zur Verfügung gestellt. Wir werden die Verfügbarkeit zudem über ein Update des Security Feed bekannt geben.
iba hält sich bei der Bearbeitung von Sicherheitsmeldungen an die im Cyber Resilience Act festgelegten Reaktionsfristen.
Unser Ziel während der Geschäftszeiten:
-
innerhalb von 24 Stunden eine erste Einschätzung der Schwachstelle vornehmen
-
innerhalb von 72 Stunden eine mögliche Schnellkorrektur bereitstellen
-
zeitnah eine dauerhafte Korrektur im betroffenen Produkt implementieren