Sicherheitslücken melden
Sie haben eine Sicherheitslücke in Offisy gefunden? Melden Sie sie uns — wir sind für jeden Hinweis dankbar.
Offisy verarbeitet Gesundheitsdaten von Patient:innen und Klient:innen. Sicherheit ist für uns deshalb keine Nebensache. Auf dieser Seite steht, wie Sie eine Schwachstelle melden, was Sie von uns erwarten können und welche Regeln dabei gelten.
So melden Sie eine Schwachstelle
Schreiben Sie an security@offisy.at.
Das hilft uns bei der Einschätzung:
- betroffene URL, Domain oder Funktion
- Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
- nachvollziehbare Schritte zur Reproduktion, gerne mit Screenshots oder einem kurzen Video
- Datum und Uhrzeit Ihrer Tests, damit wir sie in unseren Protokollen zuordnen können
- wie wir Sie erreichen und ob Sie namentlich genannt werden möchten
Sie können auf Deutsch oder Englisch schreiben.
Was Sie von uns erwarten können
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Innerhalb von 10 Werktagen erhalten Sie eine erste Einschätzung: ob wir die Meldung als Schwachstelle bewerten und wie wir weiter vorgehen.
- Wir halten Sie über den Stand der Behebung auf dem Laufenden.
- Ist die Lücke geschlossen, informieren wir Sie. Wenn Sie möchten, nennen wir Sie als Finder:in.
- Wir behandeln Ihre Meldung und Ihre personenbezogenen Daten vertraulich und geben sie nicht ohne Ihre Zustimmung an Dritte weiter.
Offisy zahlt keine Prämien für Meldungen — wir betreiben kein Bug-Bounty-Programm. Was wir zusagen: eine ernsthafte Bearbeitung, eine verlässliche Rückmeldung und, auf Wunsch, eine öffentliche Nennung.
Worum wir Sie bitten
Keine fremden Daten. Testen Sie ausschließlich mit eigenen Konten und eigenen Testdaten. Sobald Sie auf personenbezogene Daten Dritter stoßen — insbesondere auf Gesundheitsdaten — brechen Sie den Test ab, greifen nicht weiter zu, speichern und kopieren nichts und melden es uns unverzüglich.
Kein Schaden am Betrieb. Keine Denial-of-Service- oder Lasttests, kein Löschen oder Verändern von Daten, keine Beeinträchtigung der Verfügbarkeit für unsere Kund:innen.
Kein Social Engineering. Keine Phishing- oder Vishing-Versuche gegen unsere Mitarbeiter:innen oder Kund:innen, kein physischer Zutritt zu unseren Standorten, keine Angriffe auf Endgeräte Dritter.
Nur so weit wie nötig. Bestätigen Sie die Schwachstelle mit dem geringsten Aufwand, der dafür notwendig ist. Weiten Sie einen erfolgreichen Zugriff nicht aus, um zu sehen, wie weit Sie kommen.
Keine automatisierten Massenscans ohne vorherige Absprache mit uns.
Erst melden, dann veröffentlichen. Geben Sie uns Zeit, die Lücke zu schließen, bevor Sie darüber sprechen. Wir streben eine gemeinsam abgestimmte Veröffentlichung an und orientieren uns an einer Frist von 90 Tagen ab Ihrer Meldung. Brauchen wir länger, sagen wir Ihnen das und begründen es.
Geltungsbereich
Diese Policy gilt für:
- offisy.at und www.offisy.at
- my.offisy.at (die Offisy-Webanwendung)
- help.offisy.at (Help Center)
- Offisy Connect (unsere Desktop-Anwendung für die Laboranbindung)
Nicht erfasst sind:
- Dienste und Infrastruktur Dritter, die wir einsetzen, aber nicht betreiben — melden Sie Schwachstellen dort bitte direkt beim jeweiligen Anbieter
- Websites, die wir im Rahmen unseres Praxismarketings für Kund:innen erstellt haben und die unter deren eigener Domain laufen
- Systeme und Konten unserer Kund:innen sowie deren lokale IT
Wenn Sie unsicher sind, ob etwas in den Geltungsbereich fällt, fragen Sie vorher unter security@offisy.at nach.
Was wir in der Regel nicht als Schwachstelle behandeln
- fehlende oder abweichend konfigurierte HTTP-Security-Header ohne belegbare Auswirkung
- Ergebnisse automatisierter Scanner ohne Nachweis der Ausnutzbarkeit
- Self-XSS, also Angriffe, für die Betroffene selbst Code in ihren Browser einfügen müssen
- fehlendes Rate Limiting an Funktionen ohne Sicherheitsrelevanz
- Hinweise auf eingesetzte Software oder Versionsnummern ohne konkrete ausnutzbare Lücke
- allgemeine Best-Practice-Empfehlungen ohne beschriebenes Angriffsszenario
- Szenarien, die einen bereits übernommenen Account oder ein bereits kompromittiertes Endgerät voraussetzen
- E-Mail-Konfiguration von Domains, über die wir keine E-Mails versenden
Wir schauen uns trotzdem jede Meldung an. Diese Liste sagt nur, wo wir in der Regel keinen Handlungsbedarf sehen.
Rechtlicher Rahmen
Halten Sie sich an diese Policy, betrachten wir Ihre Untersuchung als von uns autorisiert. Wir werden in diesem Fall keine rechtlichen Schritte gegen Sie einleiten und Ihre Meldung nicht bei Behörden anzeigen. Sollte ein Dritter rechtliche Schritte gegen Sie einleiten, weil Sie sich im Rahmen dieser Policy bewegt haben, machen wir auf Anfrage deutlich, dass Ihr Vorgehen autorisiert war.
Diese Zusage gilt nur, solange Sie sich an die oben genannten Regeln halten. Sie entbindet Sie nicht von der Einhaltung geltenden Rechts — insbesondere nicht vom Datenschutzrecht im Umgang mit personenbezogenen Daten, die Ihnen zufällig zugänglich werden.
Stand: 10.08.2026
Have you found a security vulnerability in Offisy? Please tell us — we appreciate every report.
Offisy processes health data of patients and clients. Security is not a side concern for us. This page explains how to report a vulnerability, what you can expect from us, and which rules apply.
How to report
Write to security@offisy.at.
The following helps us assess your report:
- the affected URL, domain, or feature
- a description of the vulnerability and its potential impact
- clear steps to reproduce it, ideally with screenshots or a short video
- the date and time of your testing, so we can match it against our logs
- how to reach you, and whether you would like to be credited by name
You may write in German or English.
What you can expect from us
- We confirm receipt of your report within 3 working days.
- Within 10 working days you will receive an initial assessment: whether we consider the report a vulnerability and how we intend to proceed.
- We keep you informed about the state of the fix.
- Once the issue is resolved, we let you know. If you wish, we will credit you as the reporter.
- We treat your report and your personal data as confidential and do not pass them on to third parties without your consent.
Offisy does not pay rewards for reports — we do not run a bug bounty programme. What we do commit to: taking your report seriously, replying reliably, and crediting you publicly if you want us to.
What we ask of you
No third-party data. Test only with your own accounts and your own test data. If you come across personal data belonging to others — health data in particular — stop testing, do not access more of it, do not store or copy it, and report it to us immediately.
No disruption of service. No denial-of-service or load testing, no deleting or modifying data, no impact on availability for our customers.
No social engineering. No phishing or vishing against our staff or customers, no physical access to our premises, no attacks against third-party devices.
Only as far as necessary. Confirm the vulnerability with the least effort required. Do not expand a successful access to see how far you can get.
No automated mass scanning without arranging it with us first.
Report before you publish. Give us time to close the gap before you talk about it. We aim for a coordinated disclosure and work to a target of 90 days from your report. If we need longer, we will tell you and explain why.
Scope
This policy covers:
- offisy.at and www.offisy.at
- my.offisy.at (the Offisy web application)
- help.offisy.at (help center)
- Offisy Connect (our desktop application for laboratory integration)
Not covered:
- third-party services and infrastructure we use but do not operate — please report vulnerabilities there directly to the respective provider
- websites we built for customers as part of our practice-marketing services and that run on their own domains
- our customers‘ own systems, accounts, and local IT
If you are unsure whether something is in scope, ask us at security@offisy.at before you test.
What we usually do not treat as a vulnerability
- missing or differently configured HTTP security headers without demonstrable impact
- output from automated scanners without proof of exploitability
- self-XSS, meaning attacks that require the victim to paste code into their own browser
- missing rate limiting on functions without security relevance
- disclosure of software names or version numbers without a concrete exploitable flaw
- general best-practice recommendations without a described attack scenario
- scenarios that presuppose an already compromised account or device
- email configuration of domains we do not send email from
We still look at every report. This list only says where we usually see no need to act.
Legal
If you follow this policy, we consider your research authorised by us. In that case we will not pursue legal action against you and will not report your activity to the authorities. Should a third party take legal action against you for conduct that stayed within this policy, we will, on request, make clear that your research was authorised.
This assurance applies only for as long as you follow the rules above. It does not release you from complying with applicable law — in particular not from data protection law regarding personal data that becomes accessible to you by accident.
Last updated: 10.08.2026