Beveiliging

Responsible Disclosure

Security is ons vak — en juist daarom weten wij dat geen enkel systeem foutloos is. Ontdekt u een kwetsbaarheid in onze systemen? Meld het ons. Wij behandelen elke melding serieus, vertrouwelijk en zonder juridische stappen tegen melders die zich aan onderstaande spelregels houden.

Laatst bijgewerkt: augustus 2026

Acuut gevaar of een lopend incident? Vermeld dat duidelijk in het onderwerp van uw e-mail met de tekst URGENT, dan pakken wij de melding met voorrang op.

Betreft het een OT- of ICS-omgeving van een klant? Meld dan uitsluitend aan ons en niet aan de betreffende klant. Een kwetsbaarheid in een industriële omgeving kan gevolgen hebben voor de fysieke veiligheid; wij zorgen voor een zorgvuldige, gecoördineerde afhandeling.

1. Waarvoor geldt deze regeling

Deze regeling geldt voor systemen en diensten die onder onze eigen verantwoordelijkheid vallen:

  • de website jmnl.nl en de bijbehorende subdomeinen;
  • de e-mailinfrastructuur van het domein jmnl.nl;
  • software, firmware en hardwareoplossingen die door JMNL Innovation zijn ontwikkeld en geleverd.

Vindt u een kwetsbaarheid in een systeem van een van onze klanten? Meld die dan bij ons, ook als het systeem niet door ons wordt beheerd. Wij zorgen dan voor een gecoördineerde melding bij de juiste partij.

2. Wat valt buiten de regeling

De volgende meldingen nemen wij niet in behandeling. Ze leveren in de praktijk geen bruikbaar beveiligingsrisico op of vragen om handelingen die wij niet willen aanmoedigen:

  • kwetsbaarheden in software of diensten van derden die wij niet zelf beheren (meld die bij de betreffende leverancier);
  • meldingen die uitsluitend bestaan uit de uitvoer van een geautomatiseerde scanner, zonder aangetoonde impact;
  • het ontbreken van beveiligingsheaders, cookie-vlaggen of best practices zonder aantoonbaar gevolg;
  • de configuratie van SPF, DKIM of DMARC, tenzij u aantoont dat er daadwerkelijk spoofing mogelijk is;
  • zwakke of verouderde TLS-suites zonder werkend aanvalsscenario;
  • rate limiting op openbare pagina's, tenzij dit tot een concreet risico leidt;
  • self-XSS, clickjacking op pagina's zonder gevoelige handelingen, en problemen die alleen optreden in verouderde of niet-ondersteunde browsers;
  • social engineering, phishing of het benaderen van onze medewerkers of klanten;
  • fysieke aanvallen op onze kantoren of apparatuur;
  • (gedistribueerde) denial-of-service, stresstests en spam.

3. Wat wij van u vragen

Om uw melding te kunnen behandelen zonder dat er schade ontstaat, vragen wij u zich aan de volgende spelregels te houden:

  • Richt geen schade aan. Ga niet verder dan strikt nodig is om de kwetsbaarheid aan te tonen.
  • Raak geen gegevens aan. Wijzig, verwijder of download geen gegevens van ons of van derden. Stuit u onbedoeld op persoonsgegevens, stop dan direct, meld het en verwijder de gegevens.
  • Geen denial-of-service. Voer geen stress- of belastingtests uit en installeer geen backdoor, ook niet om toegang aan te tonen.
  • Blijf uit OT-omgevingen. Voer nooit actieve tests uit op industriële systemen, PLC's of besturingsnetwerken. Beschrijf uw bevinding in dat geval theoretisch en neem eerst contact met ons op.
  • Geen brute force of geautomatiseerde scans. Gebruik geen tools die grote hoeveelheden verkeer genereren.
  • Deel niets met anderen zolang de kwetsbaarheid niet is verholpen, en publiceer geen details.
  • Meld direct nadat u de bevinding heeft gedaan, en geef ons redelijke tijd om te reageren.
  • Geef voldoende informatie om het probleem te kunnen reproduceren.

Houdt u zich aan deze regels, dan ondernemen wij geen juridische stappen tegen u naar aanleiding van de melding, en zullen wij ook geen aangifte doen. Wij kunnen echter niet garanderen dat derden — bijvoorbeeld een klant of het Openbaar Ministerie — daar hetzelfde in staan wanneer u zich niet aan de regels houdt of buiten onze systemen actief bent geweest.

4. Hoe u een melding doet

Stuur uw melding per e-mail naar security@jmnl.nl. Meld een kwetsbaarheid niet via het gewone contactformulier of via sociale media.

Neem in uw melding zoveel mogelijk het volgende op:

  • het type kwetsbaarheid en het getroffen systeem, domein of onderdeel;
  • een heldere, stapsgewijze beschrijving waarmee wij het probleem kunnen reproduceren;
  • bewijsmateriaal zoals verzoeken, responses, schermafbeeldingen of een beknopte proof-of-concept;
  • de mogelijke impact zoals u die inschat;
  • datum en tijdstip van uw onderzoek en het IP-adres waarvandaan u testte — zo kunnen wij uw verkeer in onze logs terugvinden en onderscheiden van kwaadwillend verkeer;
  • contactgegevens waarop wij u kunnen bereiken, en of u bij publicatie genoemd wilt worden.

U mag anoniem melden. Houd er dan rekening mee dat wij geen vragen kunnen stellen en u niet op de hoogte kunnen houden van de afhandeling.

Wilt u uw melding versleuteld versturen? Vraag dan via security@jmnl.nl om onze actuele PGP-sleutel; wij sturen die met de bijbehorende vingerafdruk op verzoek toe.

5. Wat wij u beloven

StapTermijn
Ontvangstbevestiging van uw meldingBinnen 3 werkdagen
Inhoudelijke reactie met onze beoordeling en een verwachte oplostermijnBinnen 10 werkdagen
Tussentijdse statusupdate zolang de melding openstaatTen minste elke 3 weken
Bericht zodra de kwetsbaarheid is verholpenDirect na oplossing

Daarnaast zeggen wij toe dat wij:

  • uw melding vertrouwelijk behandelen en uw persoonsgegevens niet zonder uw toestemming met derden delen;
  • u op de hoogte houden van de voortgang;
  • in overleg met u bepalen of, wanneer en hoe er over de kwetsbaarheid wordt gepubliceerd;
  • geen juridische stappen ondernemen wanneer u zich aan de spelregels heeft gehouden.

6. Publicatie en erkenning

Wij streven naar gecoördineerde publicatie. Ons uitgangspunt is dat een kwetsbaarheid pas openbaar wordt gemaakt nadat deze is verholpen, en uiterlijk 90 dagen na uw melding. Betreft het een kwetsbaarheid in een OT- of ICS-omgeving, dan kan die termijn in overleg langer zijn: patchen in een industriële omgeving vraagt vaak om een geplande onderhoudsstop.

Als u dat op prijs stelt, vermelden wij u bij de publicatie als ontdekker van de kwetsbaarheid. Geeft u aan anoniem te willen blijven, dan respecteren wij dat.

7. Beloning

JMNL Innovation is een kleine, gespecialiseerde onderneming en heeft geen bug bounty-programma. Wij bieden dus geen geldelijke beloning. Wat wij wél bieden: een serieuze, inhoudelijke behandeling van uw melding door mensen die het vak verstaan, een oprechte blijk van waardering en — als u dat wilt — publieke erkenning.

8. security.txt

Onze contactgegevens voor beveiligingsmeldingen zijn ook machineleesbaar beschikbaar volgens RFC 9116, op /.well-known/security.txt:

Contact: mailto:security@jmnl.nl
Expires: 2027-08-16T00:00:00.000Z
Preferred-Languages: nl, en
Canonical: https://jmnl.nl/.well-known/security.txt
Policy: https://jmnl.nl/nl/responsible-disclosure.html

Bedankt dat u de tijd neemt om het internet — en de industriële systemen die eraan hangen — een stukje veiliger te maken.