KIEN hecht grote waarde aan de beveiliging van onze systemen en de bescherming van persoonsgegevens van leerlingen, docenten en medewerkers. Ondanks de zorg die wij aan security besteden, kunnen er kwetsbaarheden voorkomen. Als je een kwetsbaarheid hebt gevonden, horen wij dat graag zodat we zo snel mogelijk passende maatregelen kunnen nemen.
Samenwerking
Wij werken graag samen met beveiligingsonderzoekers en andere melders om gebruikers en systemen beter te beschermen.
Geen uitnodiging tot actief scannen
Dit CVD-beleid is geen uitnodiging om onze netwerken of systemen actief te scannen of grootschalig te onderzoeken. Wij monitoren onze omgeving; scans kunnen worden gedetecteerd en door ons (security-)team worden onderzocht, wat kan leiden tot onnodige verstoring en kosten.
Juridische context (safe harbour onder voorwaarden)
Tijdens onderzoek kun je handelingen verrichten die (mogelijk) wettelijk verboden zijn. Als je je aan de voorwaarden van dit beleid houdt, zal KIEN geen juridische stappen tegen je ondernemen. Let op: het Openbaar Ministerie behoudt altijd de bevoegdheid om te besluiten tot vervolging.
Wat verwachten we van jou?
Meld je bevindingen zo snel mogelijk via:
- Meldpunt: cert@kienict.nl
Hanteer daarbij de volgende spelregels:
- Misbruik de kwetsbaarheid niet. Zoals:
- niet méér data inzien/downloaden dan strikt noodzakelijk;
- geen data wijzigen of verwijderen.
- Wees extra voorzichtig met persoonsgegevens en beperk je testimpact.
- Deel de kwetsbaarheid niet met anderen en publiceer niet, totdat deze is opgelost en publicatie met ons is afgestemd.
- Voer geen (distributed) denial-of-service, malware, spam, social engineering of fysieke aanvallen uit en test geen systemen van derden.
- Beschrijf je melding zo volledig mogelijk en lever voldoende informatie om reproduceren mogelijk te maken (bijvoorbeeld URL/IP, stappenplan, PoC, impact, logs/headers). Complexere issues vragen vaak extra toelichting.
Wat je van ons mag verwachten
Wij streven naar een zorgvuldig en transparant afhandelproces.
- Binnen 5 werkdagen ontvang je van ons een reactie met onze beoordeling en een verwachte oplosdatum.
- Wij houden je op de hoogte van de voortgang richting oplossing.
- Wij behandelen meldingen vertrouwelijk en delen jouw persoonsgegevens niet met derden zonder toestemming, tenzij wij daartoe wettelijk verplicht zijn.
- Je kunt anoniem of onder pseudoniem melden (houd er rekening mee dat opvolging/afstemming dan lastiger is).
- Als je wilt, vermelden we je naam als ontdekker (bijv. Hall of Fame / dankwoord in release notes) nadat het issue is opgelost.
- Een eventuele waardering/reward kan door KIEN worden toegekend, maar hier bestaat geen automatische aanspraak op; dit bepalen wij per geval op basis van zorgvuldigheid, rapportkwaliteit en ernst.
- Wij stemmen graag met je af over publicatie nadat de kwetsbaarheid is verholpen.
Scope
IN SCOPE – (toegestaan om testen):
- *.kienict.nl (publieke websites en webapplicaties)
- api.kienict.nl (publieke API endpoints)
OUT OF SCOPE – (niet testen):
- Systemen van individuele scholen en onderwijsinstellingen.
- Omgevingen waar leerlingdata wordt verwerkt (productie/operationeel).
- Systemen van derde partijen en leveranciers.
- Fysieke beveiliging van gebouwen.
- Social engineering (phishing, telefonisch benaderen medewerkers).
Twijfel je of iets binnen scope valt? Neem eerst contact op via cert@kienict.nl.
Out of scope: voorbeelden van meldingen die we doorgaans niet opvolgen/rewarden
KIEN beloont of prioriteert in beginsel geen triviale bevindingen of issues die niet misbruikt kunnen worden. Voorbeelden (niet-limitatief):
- HTTP 404/andere non-200 pagina’s en content spoofing/text injection op dergelijke pagina’s.
- Versie-/banner-disclosure van gangbare publieke diensten (fingerprinting).
- Publiek bekende bestanden/directories of niet-gevoelige info (bijv. robots.txt).
- Clickjacking (en issues die alleen via clickjacking exploiteerbaar zijn).
- Ontbreken van Secure/HttpOnly op niet-gevoelige cookies.
- OPTIONS-method enabled.
- Alleen HTTP security headers (HSTS, X-Frame-Options, CSP, etc.).
- SSL/TLS “hardening” punten zonder aantoonbare impact (bijv. forward secrecy/ciphers).
- SPF/DKIM/DMARC-configuratiepunten.
- Host header injection (zonder aantoonbare exploit/impact).
- “Software is oud” zonder PoC/werkende exploit.
- Metadata leakage zonder aantoonbare gevoeligheid.
Contact
- Meldpunt: cert@kienict.nl

