Logo

Política de Divulgação Coordenada de Vulnerabilidades

1. Introdução

A WEG está comprometida com a segurança cibernética de seus produtos, soluções digitais e serviços. Para fortalecer continuamente sua segurança, incentivamos pesquisadores, clientes, parceiros e demais partes interessadas a reportarem, de forma responsável, vulnerabilidades que possam impactar nossos produtos.

Esta Política estabelece os princípios para o processo de Divulgação Coordenada de Vulnerabilidades (Coordinated Vulnerability Disclosure – CVD), promovendo a colaboração entre a WEG e a comunidade de pesquisa de segurança, de forma alinhada às boas práticas internacionais e às normas ISO/IEC 29147 e ISO/IEC 30111.


2. Escopo

Esta Política aplica-se às vulnerabilidades de segurança relacionadas a produtos, componentes, softwares, firmwares, soluções digitais e serviços desenvolvidos, mantidos ou suportados pela WEG durante seu ciclo de vida suportado, conforme definido pela WEG ou exigido pela legislação e regulamentação aplicáveis.

Questões relacionadas exclusivamente a suporte técnico, configurações específicas de clientes, produtos de terceiros ou solicitações comerciais não fazem parte deste processo.

Quando a vulnerabilidade reportada envolver componentes, bibliotecas, softwares, firmwares ou serviços desenvolvidos por terceiros e incorporados a produtos da WEG, a empresa poderá comunicar a vulnerabilidade aos respectivos fornecedores, observadas as limitações contratuais, legais e regulatórias aplicáveis. A responsabilidade pela análise, desenvolvimento e disponibilização de correções para esses componentes permanece com seus respectivos fornecedores. A WEG, entretanto, poderá avaliar os impactos da vulnerabilidade em seus produtos e poderá adotar as medidas de remediação, mitigação e comunicação que forem tecnicamente viáveis.


3. Como Reportar uma Vulnerabilidade

A WEG disponibiliza canais oficiais para o recebimento de relatos de vulnerabilidades.

Sempre que possível, o reporte deve incluir:

  • produto e versão afetados;
  • descrição da vulnerabilidade;
  • CVSS;
  • CWE;
  • etapas para reprodução;
  • evidências técnicas relevantes;
  • informações de contato do pesquisador.

Todos os relatos são tratados de forma confidencial.


4. Como Tratamos Vulnerabilidades

A WEG manterá processos internos para recepção, registro, classificação, avaliação, acompanhamento e tratamento de vulnerabilidades reportadas relacionadas aos produtos com elementos digitais abrangidos por esta Política, em conformidade com os requisitos regulatórios aplicáveis.

Após o recebimento do relato, a WEG realiza um processo estruturado que pode incluir:

  1. Recebimento e triagem do reporte;
  2. Validação técnica;
  3. Avaliação de impacto e severidade;
  4. Desenvolvimento de correções ou medidas mitigatórias, quando aplicáveis;
  5. Comunicação com o pesquisador;
  6. Divulgação coordenada quando aplicável.

A WEG buscará confirmar o recebimento dos relatos de vulnerabilidade em prazo razoável e poderá manter comunicação com o pesquisador durante o processo de avaliação e tratamento, quando considerar apropriado.

A prioridade do tratamento considera fatores como criticidade da vulnerabilidade, impacto potencial, explorabilidade e riscos aos clientes e às operações.

A WEG envidará esforços razoáveis para analisar os relatos recebidos e definir as medidas que considerar apropriadas, de acordo com critérios técnicos, operacionais, legais e regulatórios aplicáveis. Nada nesta Política deverá ser interpretado como garantia de correção, mitigação, divulgação pública ou adoção de qualquer medida específica em relação às vulnerabilidades reportadas. As decisões relacionadas à avaliação, priorização, tratamento, mitigação, correção e divulgação de vulnerabilidades serão definidas pela WEG de acordo com critérios técnicos, operacionais, legais, regulatórios e de gestão de risco aplicáveis a cada caso.


5. Divulgação Coordenada

Nosso objetivo é divulgar informações sobre vulnerabilidades de forma responsável, equilibrando transparência e proteção dos usuários.

Sempre que possível, a divulgação ocorrerá após a disponibilização de atualizações de segurança, medidas mitigatórias ou orientações adequadas aos clientes.

As comunicações poderão ocorrer por meio de:

  • Security Advisories;
  • boletins técnicos;
  • notas de versão;
  • comunicados oficiais.

Em situações excepcionais, incluindo evidências de exploração ativa ou riscos significativos aos usuários, a WEG poderá adotar medidas emergenciais de comunicação e mitigação.

A divulgação coordenada buscará evitar a exposição desnecessária de dados pessoais, informações confidenciais, detalhes exploráveis em excesso ou elementos que possam ampliar riscos a clientes, usuários, parceiros ou terceiros.

A WEG poderá compartilhar informações relacionadas a vulnerabilidades ou incidentes com autoridades competentes, órgãos reguladores ou outras entidades legalmente autorizadas, sempre que houver obrigação legal, regulatória ou requisição válida aplicável, observados os princípios da LGPD, em especial os da necessidade, adequação, segurança e limitação do compartilhamento ao mínimo necessário.

Vulnerabilidades classificadas com severidade Baixa (Low) poderão ser divulgadas por meio das notas de versão ou anexos de avisos de segurança do produto. As notas de versão e os avisos de segurança apresentarão um resumo sucinto das vulnerabilidades corrigidas, sem a divulgação de informações técnicas detalhadas que possam facilitar sua exploração. Em regra, vulnerabilidades classificadas como Baixa (Low) não receberão um identificador CVE, salvo quando exigido por requisitos regulatórios, contratuais ou quando a WEG entender que sua atribuição seja apropriada.


6. Pesquisa Responsável (Safe Harbor)

A WEG reconhece a importância da pesquisa de segurança conduzida de boa-fé e, não pretende adotar medidas legais contra pesquisadores que atuem de forma ética, responsável e em conformidade com esta Política, desde que utilizem os canais oficiais de comunicação e respeitem os limites aqui estabelecidos.

Esperamos que os pesquisadores:

  • ajam de forma responsável;
  • preservem a confidencialidade das informações;
  • evitem impactos aos clientes e aos ambientes operacionais;
  • não divulguem vulnerabilidades antes da coordenação com a WEG;
  • cooperem durante o processo de tratamento.

A WEG buscará conduzir o processo de divulgação coordenada em prazo compatível com a complexidade da vulnerabilidade. Antes da divulgação pública de informações técnicas relacionadas à vulnerabilidade, espera-se que o pesquisador conceda à WEG oportunidade razoável para avaliação e implementação das medidas consideradas adequadas.

Esta proteção não se aplica a atividades maliciosas, acessos não autorizados, interrupções de serviço, engenharia social, extorsão e/ou qualquer conduta ilegal, como acesso a dados pessoais, informações confidenciais ou propriedade intelectual além do estritamente necessário para demonstrar a vulnerabilidade. Esta disposição não constitui, ainda, autorização irrestrita para acesso a sistemas, dados ou ambientes da WEG e não afasta a aplicação da legislação vigente.

A WEG considera “informação confidencial” todas as informações e materiais, seja oral, visual ou de forma tangível, incluindo mas não se limitando a (a) todos os desenvolvimentos; (b) todos os programas de computador, documentação, dados financeiros, comerciais e informações dos clientes, e outras informações; (c) todas as informações de conteúdo tecnológico (d) métodos comerciais e administrativos, engenharia, know-how, segredos comerciais, manuais de instruções, declarações e relatórios financeiros, planos estratégicos e negócios, análise e informações de mercado, informações sobre clientes e fornecedores; (e) todas as informações técnicas sobre vulnerabilidades, provas de conceito, métodos de exploração e detalhes de correção e (f) qualquer outro material ou informação que , ou esteja marcado como confidencial ou seja razoável supor que seja confidencial e que devem ser protegidos e compartilhados apenas com as partes autorizadas durante o processo de análise e tratamento. As Informações Confidenciais poderão ser caracterizadas oralmente, visualmente, por escrito e/ou através de gráficos ou base de dados de computador, bem como quaisquer derivações.


7. Reconhecimento

A WEG reconhece a contribuição da comunidade de pesquisa para o fortalecimento da segurança de seus produtos.

Quando apropriado e mediante consentimento do pesquisador, a WEG poderá registrar seu agradecimento em comunicados ou outros meios institucionais.

Salvo manifestação expressa da WEG em sentido diverso, o envio de relatos de vulnerabilidade não gera qualquer direito a compensação financeira, prêmio, remuneração, reembolso ou benefício econômico de qualquer natureza.


8. Conformidade

Esta Política está alinhada às boas práticas internacionais para divulgação coordenada de vulnerabilidades, incluindo:

  • IEC 62443-4-1: práticas para desenvolvimento seguro e tratamento de vulnerabilidades em produtos;
  • ISO/IEC 29147: orientações para divulgação coordenada de vulnerabilidades;
  • ISO/IEC 30111: orientações para gestão e tratamento de vulnerabilidades reportadas;
  • Cyber Resilience Act (CRA): requisitos regulatórios aplicáveis à gestão e divulgação de vulnerabilidades em produtos com elementos digitais comercializados na União Europeia, quando aplicável;
  • GDPR (Regulamento geral de proteção de dados pessoais): requisitos para proteção de dados pessoais, adoção de medidas de segurança e tratamento de incidentes envolvendo dados pessoais;
  • LGPD (Lei Geral de Proteção de Dados Pessoais – Lei nº 13.709/2018): requisitos aplicáveis à proteção de dados pessoais, à adoção de medidas de segurança e à avaliação de incidentes e vulnerabilidades que possam impactar dados pessoais, quando aplicável;
  • Demais requisitos legais, regulatórios e contratuais aplicáveis.

9. Contato

As vulnerabilidades devem ser reportadas exclusivamente pelos canais oficiais disponibilizados pela WEG. Product Security Incident Response Team (PSIRT) E-mail: psirt@weg.net PGP Key: Baixar chave pública Fingerprint: 75E2BD5DE29B847B6B7DAC3F9D3F749901D79A38


10. Atualizações desta Política

A WEG poderá revisar esta Política periodicamente para refletir alterações em seus processos, requisitos regulatórios ou melhores práticas de segurança cibernética.


11. Histórico de Revisões

VersãoDataDescrição
1.019/08/2026Emissão inicial da Política de Divulgação Coordenada de Vulnerabilidades.