Responsible disclosure Leijder IT Consultancy

Laatst bijgewerkt op: 29 juli 2026

Bij Leijder IT Consultancy nemen wij de beveiliging van onze systemen serieus. Toch kan het gebeuren dat er een kwetsbaarheid in onze website of systemen zit. Ontdek je zo’n zwakke plek, dan horen wij dat graag, zodat wij die zo snel mogelijk kunnen verhelpen.

Dit beleid beschrijft hoe je een melding bij ons doet en wat je van ons mag verwachten. Wij volgen hierbij de uitgangspunten van Coordinated Vulnerability Disclosure zoals het Nationaal Cyber Security Centrum die hanteert.

Hoe meld je een kwetsbaarheid
Stuur je melding naar [email protected].

Vermeld daarbij zoveel mogelijk:

  • Een beschrijving van de kwetsbaarheid en de mogelijke impact.
  • De stappen om het probleem te reproduceren.
  • De betrokken URL, het IP-adres of het systeem.
  • Eventuele schermafbeeldingen of logbestanden.
  • Hoe wij je kunnen bereiken voor vragen.

Je mag anoniem melden. Houd er dan rekening mee dat wij geen terugkoppeling kunnen geven en je niet kunnen vermelden in onze dankbetuiging.

Meld je liever versleuteld, geef dat dan aan in je eerste bericht, dan stemmen wij dat met je af.

Wat wij van je vragen
Om een melding als verantwoord te kunnen beschouwen, vragen wij je:

  • Geen social engineering toe te passen op onze medewerkers, klanten of leveranciers.
  • Geen fysieke inbraak of pogingen daartoe te ondernemen.
  • Geen malware, backdoors of andere kwaadaardige software achter te laten.
  • De kwetsbaarheid niet met anderen te delen of openbaar te maken voordat deze is verholpen.
  • Geen kwetsbaarheden te melden in systemen van onze klanten zonder dat je daarvoor van die klant toestemming hebt. Betreft je melding een systeem dat wij voor een klant beheren, laat dat dan weten, dan brengen wij de klant op de hoogte.

Wat je van ons mag verwachten

  • Wij bevestigen de ontvangst van je melding binnen drie werkdagen.
  • Binnen tien werkdagen ontvang je een inhoudelijke reactie met onze beoordeling van de melding en een indicatie van de oplostermijn.
  • Wij houden je op de hoogte van de voortgang tot de kwetsbaarheid is verholpen.
  • Wij behandelen je melding vertrouwelijk en delen je persoonsgegevens niet met derden zonder je toestemming, tenzij wij daartoe wettelijk verplicht zijn.
  • Houd je je aan de bovenstaande voorwaarden, dan ondernemen wij geen juridische stappen naar aanleiding van je melding en doen wij geen aangifte.
  • Wij vermelden je desgewenst als ontdekker van de kwetsbaarheid, tenzij je aangeeft dat liever niet te willen.
  • Wij kunnen niet garanderen dat het Openbaar Ministerie afziet van vervolging wanneer je bij je onderzoek strafbare feiten hebt gepleegd. Wel zullen wij, als je je aan de voorwaarden hebt gehouden, dat in een eventueel gesprek met justitie kenbaar maken.

Beloning
Wij zijn een klein bedrijf en hebben geen bug bounty-programma. Wij bieden geen geldelijke beloning. Als dank voor een geldige en verantwoorde melding bieden wij graag een vermelding aan en, waar mogelijk, een blijk van waardering.

Buiten scope
De volgende meldingen nemen wij doorgaans niet in behandeling, tenzij je kunt aantonen dat er een concreet risico is:

  • Ontbrekende of niet-optimale HTTP-securityheaders zonder aantoonbare impact.
  • Resultaten van geautomatiseerde scanners zonder verdere onderbouwing.
  • Kwesties rond de configuratie van SPF, DKIM of DMARC zonder aantoonbaar misbruik.
  • Gebrek aan rate limiting op formulieren zonder aantoonbare impact.
  • Kwetsbaarheden die uitsluitend te misbruiken zijn met verouderde browsers of met fysieke toegang tot een apparaat.
  • Meldingen over diensten van derden die wij niet zelf beheren.

Scope
Dit beleid geldt voor systemen en domeinen die eigendom zijn van Leijder IT Consultancy, waaronder leijder-it.nl en de bijbehorende subdomeinen.

Systemen van onze klanten vallen hier uitdrukkelijk niet onder. Onderzoek daaraan mag uitsluitend met schriftelijke toestemming van de betreffende klant.

Contact
Leijder IT Consultancy
KvK-nummer: 92948707
E-mail: [email protected]
Website: https://leijder-it.nl