Product Security
Meldung von Cyberscurity-Schwachstellen und Sicherheitsvorfällen
(VO (EU) 2024/2847)
Vossloh Rolling Stock GmbH
Dr.-Hell-Straße 6
24107 Kiel
Product Security
Meldung von Cybersecurity-Schwachstellen und Sicherheitsvorfällen
Die Cybersecurity unserer Produkte ist ein wesentlicher Bestandteil der Produktsicherheit bei Vossloh Rolling Stock.
Mit dem Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, gelten in der Europäischen Union verbindliche Anforderungen an die Cybersecurity von Produkten mit digitalen Elementen.
Dazu gehören insbesondere der systematische Umgang mit Schwachstellen (Vulnerabilities) und Cybersecurity-Sicherheitsvorfällen (Security Incidents) sowie entsprechende Melde- und Bearbeitungsprozesse.
Die gesetzlichen CRA-Meldepflichten gelten ab dem 11. September 2026.
Vossloh Rolling Stock stellt deshalb eine zentrale Meldemöglichkeit für Product Security zur Verfügung.
Hier können Kunden, Betreiber, Instandhalter, Lieferanten, Sicherheitsexperten und andere Personen oder Organisationen Hinweise auf mögliche Cybersecurity-Schwachstellen oder Sicherheitsvorfälle melden.
Eine Meldung kann sich sowohl auf eine Lokomotive oder ein anderes Produkt von Vossloh Rolling Stock als Ganzes als auch auf einzelne darin eingesetzte digitale Komponenten, Subsysteme, Software oder Firmware beziehen.
Dies können beispielsweise Fahrzeugsteuerungen, Steuergeräte, Kommunikations- und Funksysteme, Router und Netzwerktechnik, Diagnose- und Fernzugangssysteme oder andere digitale Komponenten sein.
Auch Schwachstellen in Komponenten eines Lieferanten können relevant sein, wenn diese Bestandteil eines Produkts von Vossloh Rolling Stock sind.
Die CRA-Dokumentation betrachtet entsprechend nicht nur das Gesamtfahrzeug, sondern auch die darin enthaltenen digitalen Produkte und deren Software.
WAS SOLLTE GEMELDET WERDEN?
Bitte melden Sie insbesondere:
- bekannte oder vermutete Cybersecurity-Schwachstellen (Vulnerabilities)
- mögliche oder festgestellte Cyberangriffe
- unbefugte Zugriffe auf ein Produkt oder eine digitale Komponente
- mögliche Manipulationen von Software, Firmware, Daten oder Kommunikation
- auffälliges oder unerwartetes Verhalten eines digitalen Systems mit möglichem Security-Bezug
- Schwachstellen in Software, Schnittstellen, Netzwerk- oder Kommunikationskomponenten
- Sicherheitsprobleme bei Diagnose-, Wartungs-, Update- oder Fernzugängen
- sonstige Beobachtungen, die auf einen möglichen Cybersecurity-Sicherheitsvorfall hindeuten
Eine Meldung ist auch dann sinnvoll, wenn noch nicht abschließend geklärt ist, ob tatsächlich eine Schwachstelle oder ein Sicherheitsvorfall vorliegt.
Die fachliche Bewertung erfolgt durch Vossloh Rolling Stock.
WELCHE INFORMATIONEN BENÖTIGEN WIR?
Damit wir die Meldung möglichst schnell bewerten können, bitten wir, soweit bekannt, um folgende Angaben:
Was ist passiert?
Vollständige und konkrete Beschreibung der Beobachtung.
Welches Produkt ist betroffen?
Zum Beispiel Lokomotivtyp, Fahrzeug oder anderes Produkt von Vossloh Rolling Stock.
Welche Komponente oder Software ist betroffen?
Falls bekannt: System, Gerät, Software-/Firmware-Version oder Hersteller/Lieferant.
Wann und wo wurde die Beobachtung gemacht?
Datum, Uhrzeit sowie Fahrzeug, Standort oder betriebliche Situation.
Welche Auswirkungen wurden festgestellt?
Zum Beispiel Fehlfunktion, ungewöhnliche Kommunikation, Datenveränderung, unbefugter Zugriff oder Systemausfall.
Welche weiteren Informationen liegen vor?
Falls verfügbar: Fehlermeldungen, Log-Dateien, Screenshots oder andere technische Informationen.
Wer meldet den Sachverhalt?
Name, Unternehmen und Kontaktmöglichkeit für Rückfragen.
WAS GESCHIEHT NACH DER MELDUNG?
1. Eingang und Bewertung
Nach Eingang wird die Meldung über den festgelegten Product-Security- und CRA-Prozess von Vossloh Rolling Stock aufgenommen und fachlich bewertet.
2. Rückfragen
Falls weitere Informationen erforderlich sind, setzen wir uns mit der meldenden Person oder Organisation in Verbindung.
3. Maßnahmen
Abhängig vom Ergebnis der Bewertung durch Vossloh Rolling Stock werden die erforderlichen technischen und organisatorischen Maßnahmen eingeleitet und, soweit erforderlich, betroffene Lieferanten, Kunden und zuständige Stellen einbezogen.
4. Rückmeldung
Sie erhalten dann auch eine Antwort zurück.
8. Vertrauliche Behandlung der Meldung
Vossloh Rolling Stock behandelt eingehende Meldungen vertraulich und verwendet die übermittelten Informationen ausschließlich im erforderlichen Umfang zur Untersuchung und Bearbeitung des gemeldeten Sachverhalts.