Responsible-disclosure-beleid — model & voorbeeld
Regels waarbinnen beveiligingsonderzoekers kwetsbaarheden veilig mogen melden. Stel het gratis op met Lexparaat: de software kiest de juiste clausules, verankert de wetsartikelen en bewaakt straks de termijnen voor je.
Stel je Responsible-disclosure-beleid gratis op →
AI-opgezet model · naar Belgisch recht · een jurist tekent jouw exemplaar
Zo ziet dit model eruit
Een voorbeeld met fictieve gegevens — jouw versie vul je zelf in.
Partijen
Dit responsible-disclosure-beleid wordt gepubliceerd door Acme NV, met adres te Grote Markt 1, 1000 Brussel, hierna 'de Organisatie'. Het beleid richt zich tot iedere persoon die te goeder trouw een kwetsbaarheid meldt, hierna 'de Melder'.
Doel en toepassingsgebied
Dit beleid, van kracht vanaf 2026-09-01, beschrijft op welke wijze de Melder een vermoede kwetsbaarheid veilig en verantwoord kan melden aan de Organisatie, en welke bescherming daaraan verbonden is.
Reikwijdte
Het beleid is van toepassing op de volgende systemen en diensten: Alle publiek toegankelijke websites onder *.acme.be en de mobiele applicatie Acme App. Kwetsbaarheden buiten deze reikwijdte vallen niet onder de bescherming van dit beleid.
Uitgesloten handelingen
De volgende handelingen zijn bij het onderzoek nooit toegestaan: Social engineering, DDoS-testen, fysieke inbraak, toegang tot persoonsgegevens van derden. De Melder onthoudt zich steeds van het aantasten van de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens en systemen van derden.
Meldingsprocedure
Meldingen worden bij voorkeur gestuurd naar security@acme.be en bevatten voldoende informatie om de kwetsbaarheid te kunnen reproduceren, zoals een beschrijving, de betrokken systemen en eventuele bewijsstukken.
Dit is het begin van het model. Vul je eigen gegevens in voor het complete, kant-en-klare document.
Wat staat er in een responsible-disclosure-beleid?
Dit model bevat onder meer deze onderdelen — je vult ze in met je eigen gegevens:
- Partijen
- Doel en toepassingsgebied
- Reikwijdte
- Uitgesloten handelingen
- Meldingsprocedure
- Reactietermijn en samenwerking
- Geen vervolging bij goede trouw
- Erkenning
- Toepasselijk recht
Welke gegevens vul je in?
- Naam van de organisatie die het beleid publiceert
- Maatschappelijke zetel / adres van de organisatie
- E-mailadres of meldpunt voor beveiligingsmeldingen
- Datum van publicatie/inwerkingtreding van dit beleid
- Omschrijving van de systemen, domeinen en diensten die binnen het toepassingsgebied vallen
- Uitdrukkelijk verboden of uitgesloten onderzoekshandelingen
- Binnen hoeveel werkdagen ontvangt de melder een eerste reactie?
- Welke vorm van erkenning biedt de organisatie aan onderzoekers?
Veelgestelde vragen
Is de Responsible-disclosure-beleid gratis?
Ja. Je stelt de Responsible-disclosure-beleid gratis op met Lexparaat. Je betaalt alleen als je een jurist jouw exemplaar laat aftekenen en het daarna doorlopend laat bewaken.
Is dit model juridisch gecontroleerd?
Het is een AI-opgezette werkversie uit gecureerde clausules naar Belgisch recht. Laat vóór ondertekening altijd een jurist meekijken — dat is precies de betaalde stap die Lexparaat biedt.
Kan ik het model aanpassen?
Ja. Je vult de velden zelf in en kunt de tekst daarna in gewone taal verfijnen.
Wanneer gebruik je een Responsible-disclosure-beleid?
Regels waarbinnen beveiligingsonderzoekers kwetsbaarheden veilig mogen melden.
Vergelijkbare modellen
Verwerkersovereenkomst (AVG)
Verplicht zodra een leverancier persoonsgegevens voor je verwerkt (AVG) — denk aan je boekhouder, IT-partij of marketingbureau.
Bekijk →
Informatiebeveiligingsbeleid
Interne kaders en verantwoordelijkheden voor informatiebeveiliging.
Bekijk →
Privacyverklaring (website)
Informeert bezoekers over welke persoonsgegevens worden verwerkt en waarom.
Bekijk →
Verwerkingsregister (art. 30 AVG)
Register van alle verwerkingsactiviteiten binnen de organisatie.
Bekijk →
Acceptable Use Policy (AUP)
Regels voor toelaatbaar gebruik van een dienst, netwerk of platform.
Bekijk →
Algemene voorwaarden IT-dienstverlening
Standaardvoorwaarden voor IT-leveringen, gebaseerd op een ICT-branchemodel.
Bekijk →