{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-08T17:59:49+00:00",
    "domain": "heise-conferences.de",
    "scan": {
        "id": "779d3722-159e-4fbe-87b9-5c2f4a0479c3",
        "checked_at": "2026-06-07 05:37:23.7432+02"
    },
    "summary": "heise-conferences.de Betreiber-Board: 12 Ticket(s), 10 sofort, 3 priorisierte Guide(s). Nach jeder Umsetzung erneut scannen.",
    "status": "sofort handeln",
    "score": 0,
    "metrics": {
        "ticket_count": 12,
        "open_count": 12,
        "urgent_count": 10,
        "guide_count": 3,
        "team_count": 2,
        "scan_score": 0,
        "target_score": 40,
        "gap_to_target": 40
    },
    "links": {
        "report": "https://saferpage.de/heise-conferences.de",
        "operator_board": "https://saferpage.de/betreiber/heise-conferences.de",
        "json": "https://saferpage.de/betreiber/heise-conferences.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/heise-conferences.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/heise-conferences.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/heise-conferences.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/heise-conferences.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/heise-conferences.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Prüfmodul",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "hoch",
            "priority_score": 95,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "0 Tracking-Script(s), 5 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 5.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-002",
            "title": "Barrierefreiheit & Usability",
            "area": "Prüfmodul",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "hoch",
            "priority_score": 83,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "4 Bild(er) ohne alt, 40 Formularfeld(er) ohne Beschriftung, 3 Button(s) ohne Namen.",
            "guide_url": "/guides/barrierefreiheit-cookie-banner-formulare"
        },
        {
            "ticket_id": "SP-003",
            "title": "CVE-2025-23419: SSL session reuse vulnerability",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-004",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-005",
            "title": "CVE-2026-27654: Buffer overflow in ngx_http_dav_module",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-006",
            "title": "CVE-2026-27784: Buffer overflow in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-007",
            "title": "CVE-2026-28753: Injection in auth_http and XCLIENT",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-008",
            "title": "CVE-2026-32647: Buffer overflow in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-009",
            "title": "CVE-2026-40460: HTTP/3 address spoofing",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-010",
            "title": "CVE-2026-40701: resolver use-after-free in OCSP",
            "area": "BSI/Patchmanagement",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-011",
            "title": "CVE-2025-23419: SSL session reuse vulnerability",
            "area": "vulnerability",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "mittel",
            "priority_score": 62,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.27.4+, 1.26.3+ oder neuer aktualisieren.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.27.4+, 1.26.3+ oder neuer aktualisieren.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-012",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "vulnerability",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "mittel",
            "priority_score": 62,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.29.5+, 1.28.2+ oder neuer aktualisieren.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.29.5+, 1.28.2+ oder neuer aktualisieren.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        }
    ],
    "tasks": [
        {
            "id": "module_privacy_consent",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Prüfmodul",
            "priority": "hoch",
            "priority_score": 95,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "evidence": "0 Tracking-Script(s), 5 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 5.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "module_accessibility_usability",
            "title": "Barrierefreiheit & Usability",
            "area": "Prüfmodul",
            "priority": "hoch",
            "priority_score": 83,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.",
            "evidence": "4 Bild(er) ohne alt, 40 Formularfeld(er) ohne Beschriftung, 3 Button(s) ohne Namen.",
            "guide_url": "/guides/barrierefreiheit-cookie-banner-formulare"
        },
        {
            "id": "risk_1",
            "title": "CVE-2025-23419: SSL session reuse vulnerability",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_2",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_3",
            "title": "CVE-2026-27654: Buffer overflow in ngx_http_dav_module",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_4",
            "title": "CVE-2026-27784: Buffer overflow in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_5",
            "title": "CVE-2026-28753: Injection in auth_http and XCLIENT",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_6",
            "title": "CVE-2026-32647: Buffer overflow in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_7",
            "title": "CVE-2026-40460: HTTP/3 address spoofing",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "risk_8",
            "title": "CVE-2026-40701: resolver use-after-free in OCSP",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "finding_known_vulnerability_advisory",
            "title": "CVE-2025-23419: SSL session reuse vulnerability",
            "area": "vulnerability",
            "priority": "mittel",
            "priority_score": 62,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "30_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.27.4+, 1.26.3+ oder neuer aktualisieren.",
            "evidence": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.27.4+, 1.26.3+ oder neuer aktualisieren.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "finding_known_vulnerability_advisory",
            "title": "CVE-2026-1642: SSL upstream injection",
            "area": "vulnerability",
            "priority": "mittel",
            "priority_score": 62,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "30_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.29.5+, 1.28.2+ oder neuer aktualisieren.",
            "evidence": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.29.5+, 1.28.2+ oder neuer aktualisieren.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        }
    ],
    "guide_playbook": [
        {
            "slug": "tracking-und-consent-reparieren",
            "title": "Tracking und Consent reparieren",
            "guide_url": "/guides/tracking-und-consent-reparieren",
            "area": "Consent & Tracking",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.",
            "evidence_required": "Consent-Screenshot, Cookie-Tabelle, Request-Liste, CMP-Konfiguration.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 95,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären."
                },
                {
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären."
                }
            ]
        },
        {
            "slug": "barrierefreiheit-cookie-banner-formulare",
            "title": "Barrierefreiheit bei Bannern und Formularen prüfen",
            "guide_url": "/guides/barrierefreiheit-cookie-banner-formulare",
            "area": "Usability & BITV",
            "owner": "UX/Content/IT",
            "effort": "mittel",
            "retest": "Tastatur, Screenreader, Kontrast und Mobilansicht manuell prüfen.",
            "evidence_required": "Testprotokoll, Screenshots, bekannte Einschränkungen.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 83,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Barrierefreiheit & Usability",
                    "detail": "Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen."
                },
                {
                    "title": "Barrierefreiheit & Usability",
                    "detail": "Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen."
                }
            ]
        },
        {
            "slug": "sichtbare-versionen-und-cves-beheben",
            "title": "Sichtbare Versionen und CVE-Hinweise beheben",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben",
            "area": "Vulnerability Hygiene",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Generator-, Header- und Bibliothekssignale erneut prüfen.",
            "evidence_required": "Patchstand, Herstellerhinweis, CVE-Bewertung, Backport-Nachweis.",
            "affected_count": 20,
            "task_count": 10,
            "ticket_count": 10,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "CVE-2025-23419: SSL session reuse vulnerability",
                    "detail": "Betroffene Software aktualisieren oder kompensierend absichern."
                },
                {
                    "title": "CVE-2026-1642: SSL upstream injection",
                    "detail": "Betroffene Software aktualisieren oder kompensierend absichern."
                },
                {
                    "title": "CVE-2026-27654: Buffer overflow in ngx_http_dav_module",
                    "detail": "Betroffene Software aktualisieren oder kompensierend absichern."
                }
            ]
        }
    ],
    "team_routing": {
        "Programm-Owner/Datenschutz": 8,
        "Betreiber/IT/Datenschutz": 4
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Guide-Links sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Ticket nur schließen, wenn SaferPage-Befund behoben oder begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}