Ley de Ciberresiliencia de la UE (CRA)
Notificación de vulnerabilidades
Nuestros instrumentos protegen a las personas en algunos de los lugares más peligrosos en los que jamás trabajarán. Esto solo es posible si los productos y sistemas que los sustentan son seguros. Si crees que has detectado una vulnerabilidad de seguridad en un producto, hardware, firmware o software de Crowcon, comunícanoslo de inmediato a través de nuestro proceso de divulgación coordinada de vulnerabilidades (CVD) que se describe a continuación.
Este proceso se basa en la Ley de Ciberresiliencia de la UE y en las normas del sector relativas a la divulgación y gestión de vulnerabilidades (ISO/IEC 29147 y 30111). La notificación de vulnerabilidades nos ayuda a garantizar la seguridad de todos los clientes que utilizan nuestros equipos y nos permite cumplir con nuestras obligaciones en virtud de la legislación de la UE.
Cómo informar de una vulnerabilidad
Rellena el formulario con el mayor detalle posible.
1. Identificación del producto
- Nombre del producto y número de modelo
- Número de serie del producto (si procede)
- Versión del firmware o del software
- Fecha de compra (opcional)
2. Detalles de la vulnerabilidad
- Tipo de vulnerabilidad (por ejemplo: ejecución de código entre sitios, desbordamiento de búfer, elusión de la autenticación, manipulación del firmware)
- Descripción del problema
3. Repercusión
- Cuál crees que es el riesgo
- Tanto si actualmente se está explotando como si no
4. Tus datos de contacto
- Nombre (opcional)
- Dirección de correo electrónico
- Forma en la que prefieres que nos pongamos en contacto contigo (opcional)
- Nombre de la empresa
- País
Por favor, no hagas pública la vulnerabilidad hasta que hayamos tenido un plazo razonable para solucionarla. Nos comprometemos a colaborar contigo siguiendo el calendario estándar de CVD.
Lo que vamos a hacer
- Confirme la recepción de su informe en un plazo de 3 días laborables.
- Investígalo y prioriza la solución en función de la gravedad.
- Te mantendremos informado a medida que avancemos en ello.
- Coordinaremos contigo el momento de cualquier comunicación pública una vez que la solución esté lista.
- Publica un aviso dirigido a los clientes afectados en el que se explique qué ha cambiado y qué deben hacer.
Si una vulnerabilidad está siendo explotada de forma activa, o si está relacionada con un incidente que afecta gravemente a la seguridad del producto, la Ley de Resiliencia Cibernética nos obliga a notificarlo a la ENISA y al CSIRT nacional correspondiente.