SicherheitSecurity

Sicherheitskontakt, Schwachstellenmeldung, Security Advisories und Unterstützungszeiträume der IRS Systementwicklung GmbH. Security contact, vulnerability reporting, security advisories and support periods at IRS Systementwicklung GmbH.

Version 1.0 Stand: 19.09.2026Last updated: 2026-09-19

1 GeltungsbereichScope

Diese Seite beschreibt unseren Umgang mit Schwachstellen in den Standardprodukten der IRS Systementwicklung GmbH: Software, Firmware, Treiber und zugehörige Dienste, die wir als Katalogprodukt ausliefern. Welche Produkte das im Einzelnen sind, zeigt unsere öffentliche Produktübersicht.

This page describes how IRS Systementwicklung GmbH handles vulnerabilities in its standard products: software, firmware, drivers and associated services delivered as catalogue products. Our public product overview lists which products these are.

Ein erheblicher Teil unseres Geschäfts sind kundenspezifische Systeme. Für diese gelten vorrangig die im jeweiligen Projekt vereinbarten Regelungen – Lastenheft, Kundenspezifikation, Wartungs- oder Rahmenvertrag. Dort sind Meldewege, Reaktionszeiten und Unterstützungszeiträume individuell festgelegt und weichen von dieser Seite ab. Diese Seite gilt für kundenspezifische Systeme nur ergänzend und nur dort, wo vertraglich nichts Abweichendes vereinbart ist. Auch für sicherheitsrelevante Themen zu diesen Anlagen können Sie sich jederzeit an unsere Sicherheitskontaktstelle nach Abschnitt 2 wenden.

A substantial part of our business consists of customer-specific systems. For these, the arrangements agreed in the respective project take precedence – requirement specifications, customer specifications, maintenance or framework agreements. Reporting channels, response times and support periods are defined individually there and may differ from this page. This page applies to customer-specific systems only as a supplement and only where nothing to the contrary has been agreed. For security-related matters concerning these systems you can contact our security point of contact in section 2 at any time.

Produkte Dritter, die wir weiterverkaufen oder integrieren, fallen nicht unter diese Erklärung. Meldungen dazu leiten wir an den jeweiligen Hersteller weiter und informieren betroffene Kunden, sofern uns eine Betroffenheit bekannt wird.

Third-party products that we resell or integrate are not covered by this statement. We forward such reports to the respective manufacturer and inform affected customers where we become aware of an impact.

2 Sicherheitskontakt und MeldungSecurity contact and reporting

Zentraler Eingang für Schwachstellenmeldungen, Sicherheitsvorfälle und sicherheitsbezogene Rückfragen.

Central intake for vulnerability reports, security incidents and security-related enquiries.

security@irs.systems

Hilfreich für eine zügige Bearbeitung sind: betroffenes Produkt mit Version oder Seriennummer, Beschreibung der Schwachstelle und des Angriffsvektors, Schritte zur Reproduktion sowie Ihre Einschätzung der Auswirkung. Logs, Screenshots oder ein Proof of Concept sind willkommen.

To speed up processing, please include: the affected product with version or serial number, a description of the vulnerability and attack vector, steps to reproduce, and your assessment of the impact. Logs, screenshots or a proof of concept are welcome.

Was Sie von uns erwarten können

What you can expect from us

SchrittStep FristTarget
EmpfangsbestätigungAcknowledgement of receipt 3 Werktage3 business days
Erste Bewertung und EinstufungInitial assessment and rating 10 Werktage10 business days
Statusmeldung an die meldende PersonStatus update to the reporter mindestens alle 14 Tageat least every 14 days
Koordinierte VeröffentlichungCoordinated disclosure in der Regel 90 Tage nach Meldung oder mit Verfügbarkeit des Fixes normally 90 days after the report, or once a fix is available

3 Security AdvisoriesSecurity advisories

Sobald eine Schwachstelle bestätigt ist und eine Abhilfemaßnahme vorliegt, veröffentlichen wir ein Security Advisory mit der Kennung IRS-SA-JJJJ-NNN. Es nennt betroffene Produkte und Versionen, Schweregrad mit CVSS-Vektor, Auswirkung, Abhilfe oder Workaround sowie – sofern vergeben – die CVE-Nummer.

Once a vulnerability is confirmed and a remediation is available, we publish a security advisory identified as IRS-SA-YYYY-NNN. It states affected products and versions, severity including CVSS vector, impact, remediation or workaround and, where assigned, the CVE identifier.

Für Ihr Monitoring steht ein maschinenlesbarer RSS-Feed unter advisories.xml bereit. Kunden mit Wartungs- oder Liefervertrag informieren wir bei kritischen und hohen Schweregraden zusätzlich direkt über den hinterlegten technischen Ansprechpartner. Hinterlegen Sie dafür bitte eine funktionsbezogene Adresse statt eines persönlichen Postfachs.

A machine-readable RSS feed is available at advisories.xml for your monitoring. Customers with a maintenance or supply agreement are additionally notified directly via their designated technical contact for critical and high severities. Please register a role-based address rather than a personal mailbox for this purpose.

Advisory-IDAdvisory ID CVE Betroffene ProdukteAffected products SchweregradSeverity VeröffentlichtPublished Behoben inFixed in

Bislang wurden keine Security Advisories veröffentlicht. Neue Advisories erscheinen hier und im Feed. No security advisories have been published to date. New advisories appear here and in the feed.

Sicherheitsupdates und aktualisierte Treiber stehen in unserem Download-Bereich bereit.

Security updates and updated drivers are available in our download area.

Downloads

4 Unterstützung und SchwachstellenbehandlungSupport and vulnerability handling

Für jedes Standardprodukt legen wir einen Unterstützungszeitraum fest: mindestens fünf Jahre ab Inverkehrbringen der jeweiligen Version, bei längerer erwarteter Nutzungsdauer entsprechend länger. In diesem Zeitraum bearbeiten wir Schwachstellen, stellen Sicherheitsupdates bereit und halten die zugehörige Dokumentation aktuell. Den Lifecycle-Status und, sofern festgelegt, das End-of-Life-Datum jedes Produkts veröffentlichen wir in der Produktübersicht in myIRS.

We define a support period for every standard product: at least five years from the date the respective version is placed on the market, and longer where the expected service life is longer. Within that period we handle vulnerabilities, provide security updates and keep the associated documentation current. We publish the lifecycle status and, where determined, the end-of-life date of each product in the product overview in myIRS.

ProduktübersichtProduct overview

Das Ende eines Unterstützungszeitraums kündigen wir mindestens zwölf Monate im Voraus an; danach erhält die betroffene Version keine Sicherheitsupdates mehr. Eine Verlängerung im Rahmen individueller Wartungsvereinbarungen ist möglich. Technische Dokumentation und Konformitätsunterlagen halten wir mindestens zehn Jahre ab Inverkehrbringen vor.

We announce the end of a support period at least twelve months in advance; after that date the affected version no longer receives security updates. Extensions under individual maintenance agreements are possible. We retain technical documentation and conformity records for at least ten years from placing on the market.

Bewertung und Behebung

Assessment and remediation

Schwachstellen erkennen wir aus internen Tests, automatisierten Scans, Meldungen Dritter und Herstellerinformationen zu eingesetzten Komponenten, die wir anhand der Software-Stückliste je Release fortlaufend abgleichen. Dass Schwachstellen gar nicht erst entstehen, adressieren wir mit verbindlichen Coding-Standards, Code-Reviews im Vier-Augen-Prinzip, automatisierter Analyse in der Build-Pipeline sowie Härtung, sicheren Voreinstellungen und minimaler Rechtevergabe bereits im Entwurf.

We identify vulnerabilities from internal testing, automated scans, third-party reports and vendor information on the components we use, which we screen continuously against the software bill of materials for each release. To prevent vulnerabilities in the first place, we rely on binding coding standards, four-eyes code review, automated analysis in the build pipeline, and hardening, secure defaults and least privilege from the design stage onwards.

Jeder Fund wird im konkreten Produktkontext nach CVSS und interner Risikobewertung eingestuft und einer Behebungsfrist zugeordnet. Nach Entwicklung und Test des Fixes prüfen wir nach, dass die Schwachstelle vollständig geschlossen ist, und veröffentlichen ein Advisory.

Every finding is rated in the specific product context by CVSS and internal risk assessment and assigned a remediation deadline. Once the fix has been developed and tested, we verify that the vulnerability is fully closed and publish an advisory.

SchweregradSeverity CVSS v3.1 Ziel Fix oder WorkaroundTarget fix or workaround AdvisoryAdvisory
Critical9.0 – 10.0 7 Tage7 days sofort, ggf. vor dem Fiximmediately, ahead of the fix if needed
High7.0 – 8.9 30 Tage30 days mit Bereitstellung des Fixeswith the fix
Medium4.0 – 6.9 90 Tage90 days mit dem nächsten regulären Releasewith the next scheduled release
Low0.1 – 3.9 nächstes reguläres Releasenext scheduled release gesammelt in den Release Notescollected in the release notes

Die Fristen beginnen mit der Bestätigung der Schwachstelle und sind Zielwerte, keine vertragliche Zusage. Abweichungen begründen wir gegenüber betroffenen Kunden.

Deadlines start when the vulnerability is confirmed and are targets, not a contractual commitment. We explain deviations to affected customers.

Gesetzliche Meldepflichten

Regulatory reporting obligations

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in unseren Produkten melden wir gemäß Artikel 14 der Verordnung (EU) 2024/2847 über die Single Reporting Platform der ENISA an die ENISA und das zuständige nationale CSIRT, in Deutschland CERT-Bund im BSI. Die Fristen betragen 24 Stunden für die Frühwarnung, 72 Stunden für die vollständige Meldung und 14 Tage nach Bereitstellung einer Abhilfemaßnahme für den Abschlussbericht.

Actively exploited vulnerabilities and severe security incidents in our products are reported under Article 14 of Regulation (EU) 2024/2847 via ENISA's Single Reporting Platform to ENISA and the competent national CSIRT, in Germany CERT-Bund at the BSI. The deadlines are 24 hours for the early warning, 72 hours for the full notification and 14 days after a remediation is available for the final report.

5 Unterlagen auf AnfrageDocumentation on request

Integratoren, die unsere Produkte als Komponenten verbauen, benötigen für ihre eigene technische Dokumentation häufig weitere Nachweise. Über security@irs.systems stellen wir bereit: Software-Stückliste im Format CycloneDX oder SPDX, soweit für das Produkt verfügbar; ein produktbezogenes Security-Datenblatt mit Sicherheitsfunktionen, Schnittstellen und Härtungsempfehlungen; eine schriftliche Bestätigung des Unterstützungszeitraums für die von Ihnen eingesetzte Version; sowie ausgefüllte Lieferanten- und Sicherheitsfragebögen.

Integrators embedding our products as components often need further evidence for their own technical documentation. Via security@irs.systems we provide: a software bill of materials in CycloneDX or SPDX format, where available for the product; a product security data sheet covering security functions, interfaces and hardening recommendations; written confirmation of the support period for the version you use; and completed supplier and security questionnaires.

CE-Kennzeichnung und EU-Konformitätserklärung nach Cyber Resilience Act gelten für Produkte mit digitalen Elementen ab dem 11. Dezember 2027. Eine CRA-Konformitätserklärung ergänzen wir, sobald sie ausgestellt ist.

CE marking and the EU declaration of conformity under the Cyber Resilience Act apply to products with digital elements from 11 December 2027. We will add a CRA declaration of conformity once it has been issued.