Comunicación de vulnerabilidades de seguridad
Comunicación de vulnerabilidades de seguridad
Utilice esta página para informar sobre posibles vulnerabilidades de seguridad detectadas en productos, firmware o software de Normagrup.
La seguridad de nuestros productos y soluciones es una parte fundamental de nuestro compromiso con la calidad, la innovación y la protección de nuestros clientes y usuarios. Por ello, agradecemos la colaboración de investigadores, profesionales y usuarios que nos ayuden a identificar posibles vulnerabilidades y a mantener un elevado nivel de seguridad.
Importante: esta página está destinada exclusivamente a la comunicación de posibles vulnerabilidades relacionadas con los productos, firmware y software asociado de Normagrup.
Si desea informar sobre una vulnerabilidad relacionada con nuestra página web, aplicaciones o sistemas corporativos, póngase en contacto con nosotros a través de security@normagrup.com.
Política de divulgación de vulnerabilidades
En Normagrup trabajamos para garantizar la seguridad de nuestras soluciones tecnológicas y proteger la información y privacidad de nuestros usuarios.
Reconocemos el valor de la colaboración con investigadores de seguridad externos y profesionales que contribuyen a identificar posibles vulnerabilidades. Esta política establece unas pautas para realizar estas investigaciones de forma responsable y comunicarnos cualquier problema detectado.
Si identifica una posible vulnerabilidad en alguno de nuestros productos o soluciones, le agradecemos que nos informe antes de hacerla pública, permitiéndonos analizarla y adoptar, cuando corresponda, las medidas necesarias para resolverla.
Autorización
Si su investigación se realiza de buena fe y de acuerdo con las directrices recogidas en esta política, Normagrup tratará la comunicación de forma responsable y colaborará con la persona que la haya notificado para comprender, evaluar y, cuando proceda, resolver la vulnerabilidad detectada.
Directrices para la investigación
Consideramos investigación responsable aquellas actividades en las que:
- Nos informa lo antes posible al descubrir un problema de seguridad real o potencial.
- Evita cualquier acción que pueda provocar una violación de datos, afectar a otros usuarios, interrumpir nuestros sistemas o servicios, o destruir, modificar o manipular información.
- Utiliza únicamente las técnicas necesarias para confirmar la existencia y alcance de la posible vulnerabilidad.
- No utiliza una vulnerabilidad para acceder, copiar, modificar o extraer información de forma no autorizada.
- No intenta mantener un acceso persistente a nuestros productos, sistemas o infraestructuras ni acceder a otros sistemas relacionados.
Si durante la investigación accede accidentalmente a datos personales, información confidencial, información financiera, propiedad intelectual o cualquier otro contenido sensible, deberá detener inmediatamente las pruebas, notificárnoslo lo antes posible y abstenerse de almacenar, utilizar o divulgar dicha información a terceros.
Ámbito de aplicación
Esta política se aplica a:
- Productos comercializados por las marcas de Normagrup.
- Firmware asociado a dichos productos.
- Software y herramientas digitales directamente relacionados con su funcionamiento, configuración o mantenimiento.
Cualquier otro sistema o infraestructura queda fuera del alcance de esta política salvo indicación expresa de Normagrup.
Comunicación de una vulnerabilidad
La información recibida se utilizará principalmente para analizar, mitigar y resolver posibles vulnerabilidades de seguridad.
Si la vulnerabilidad comunicada pudiera afectar a terceros —como proveedores, colaboradores, distribuidores o clientes—, Normagrup podrá compartir la información estrictamente necesaria con las partes implicadas para facilitar su análisis y resolución.
Puede comunicar una posible vulnerabilidad a través de:
La notificación podrá realizarse de forma anónima, aunque facilitar un medio de contacto nos permitirá solicitar información adicional y mantenerle informado sobre la evolución del análisis.
Información recomendada
Para ayudarnos a analizar y priorizar correctamente la incidencia, recomendamos que la comunicación:
- Esté redactada preferiblemente en inglés o español.
- Incluya una descripción clara de la vulnerabilidad.
- Indique la referencia o modelo del producto afectado.
- Incluya, cuando sea relevante, la fecha de fabricación.
- Indique la versión del firmware o software afectado, cuando corresponda.
- Explique dónde y cómo se ha identificado la vulnerabilidad y cuáles podrían ser sus posibles efectos.
- Incluya los pasos necesarios para reproducirla.
- Adjunte, cuando resulte útil, capturas de pantalla, registros, vídeos o pruebas de concepto que faciliten su análisis.
Nuestra respuesta
Cuando facilite sus datos de contacto, procuraremos mantener una comunicación abierta y transparente durante el proceso de análisis.
Tras recibir una notificación:
- Confirmaremos su recepción en un plazo máximo de 5 días laborables.
- Nuestro equipo analizará la información facilitada y podrá ponerse en contacto con usted para solicitar datos adicionales.
- Cuando resulte necesario, mantendremos informado al remitente sobre la evolución del análisis y las medidas adoptadas.
- Una vez evaluada la vulnerabilidad, trabajaremos para aplicar las medidas de mitigación o corrección que correspondan.
Agradecemos su colaboración para ayudarnos a mantener la seguridad y fiabilidad de los productos y soluciones Normagrup.