Responsible disclosure

Laatst bijgewerkt: 19 augustus 2026

De veiligheid van onze systemen en de gegevens van onze klanten nemen wij ernstig. Ontdekt u toch een kwetsbaarheid, dan horen wij dat graag zo snel mogelijk, zodat wij ze kunnen verhelpen. Dit beleid beschrijft hoe u een kwetsbaarheid meldt en wat u van ons mag verwachten.

1. Een kwetsbaarheid melden

Stuur uw melding zo snel mogelijk na ontdekking naar [email protected] met als onderwerp “Responsible disclosure”. Vermeld daarbij:

  • een beschrijving van de kwetsbaarheid en de mogelijke impact;
  • de stappen om het probleem te reproduceren (URL, configuratie, tijdstip van uw onderzoek);
  • eventueel bewijsmateriaal, zoals schermafbeeldingen;
  • uw contactgegevens, zodat wij u kunnen bereiken over de opvolging. Anonieme meldingen nemen wij eveneens ernstig.

2. Spelregels

Wij vragen u om:

  • de kwetsbaarheid niet met anderen te delen totdat ze is verholpen;
  • niet verder te gaan dan strikt nodig is om de kwetsbaarheid aan te tonen;
  • geen gegevens in te kijken, te kopiëren, te wijzigen of te verwijderen die niet van u zijn — een directorylisting of een minimaal bewijs volstaat;
  • geen gebruik te maken van (D)DoS-aanvallen, bruteforce-aanvallen, spam, social engineering of fysieke aanvallen;
  • geen achterdeuren, malware of eigen accounts achter te laten in onze systemen;
  • proportioneel te handelen en uw onderzoek onmiddellijk te staken zodra de kwetsbaarheid is aangetoond.

Dit beleid is geen uitnodiging om onze systemen actief en grootschalig te scannen op zwakke plekken; wij monitoren onze infrastructuur zelf.

3. Wat u van ons mag verwachten

  • U ontvangt binnen drie (3) werkdagen een ontvangstbevestiging.
  • Binnen zeven (7) werkdagen na de bevestiging ontvangt u onze beoordeling van de melding en, waar mogelijk, een verwachte termijn voor de oplossing.
  • Wij behandelen uw melding vertrouwelijk en delen uw gegevens niet met derden zonder uw toestemming, tenzij wij daartoe wettelijk verplicht zijn.
  • Handelt u volgens dit beleid en het Belgische wettelijke kader (zie punt 5), dan ondernemen wij geen juridische stappen tegen u naar aanleiding van uw melding.
  • In onderling overleg bepalen wij of en hoe over de kwetsbaarheid wordt gecommuniceerd nadat ze is verholpen. Indien u dat wenst, vermelden wij uw naam als ontdekker.

Wij hebben geen bug-bountyprogramma en bieden standaard geen financiële beloning; voor waardevolle meldingen tonen wij graag onze waardering.

4. Toepassingsgebied

Dit beleid geldt voor de website dijiweb.be en de subdomeinen en systemen die DIJIWEB zelf beheert.

Buiten het toepassingsgebied vallen onder meer:

  • de systemen van ons hostingpartnerplatform Servitus (servitus.nl) — meld kwetsbaarheden daar rechtstreeks via hun eigen disclosurebeleid;
  • diensten van derden waarop wij een beroep doen maar die wij niet zelf beheren;
  • meldingen zonder veiligheidsimpact, zoals het niet beschikbaar zijn van de website, phishingmails die onze naam misbruiken, of fraude — contacteer ons daarvoor via het contactformulier.

5. Belgisch wettelijk kader

In België geldt een wettelijk kader voor de melding van kwetsbaarheden, gecoördineerd door het Centre for Cybersecurity Belgium (CCB). Om aanspraak te maken op de wettelijke bescherming moet u onder meer zonder frauduleuze bedoeling of oogmerk om te schaden handelen, proportioneel te werk gaan, zonder onnodige vertraging melden bij de betrokken organisatie én bij het CCB, en de kwetsbaarheid niet publiek maken zonder toestemming van het CCB. De actuele procedure en voorwaarden vindt u op ccb.belgium.be.