Logo

Política de Divulgación Coordinada de Vulnerabilidades

1. Introducción

WEG está comprometida con la ciberseguridad de sus productos, soluciones digitales y servicios. Para fortalecer continuamente la seguridad de sus productos, soluciones digitales y servicios, animamos a investigadores, clientes, socios y otros interesados a informar de manera responsable sobre vulnerabilidades que puedan afectar a nuestros productos.

Esta Política establece los principios para el proceso de Divulgación Coordinada de Vulnerabilidades (CVD), promoviendo la colaboración entre WEG y la comunidad de investigación en seguridad, en línea con las mejores prácticas internacionales y las normas ISO/IEC 29147 e ISO/IEC 30111.


2. Alcance

Esta Política se aplica a vulnerabilidades de seguridad relacionadas con productos, componentes, software, firmware, soluciones digitales y servicios desarrollados, mantenidos o soportados por WEG durante su ciclo de vida con soporte, según lo definido por WEG o exigido por las leyes y regulaciones aplicables.

Las preguntas relacionadas únicamente con soporte técnico, configuraciones específicas del cliente, productos de terceros o solicitudes comerciales no forman parte de este proceso.

Cuando la vulnerabilidad reportada involucra componentes, bibliotecas, software, firmware o servicios desarrollados por terceros e incorporados en productos WEG, la empresa puede comunicar la vulnerabilidad a los respectivos proveedores, sujeto a las limitaciones contractuales, legales y regulatorias aplicables. La responsabilidad de analizar, desarrollar y poner a disposición las correcciones de estos componentes sigue siendo responsabilidad de sus respectivos proveedores. Sin embargo, la WEG puede evaluar los impactos de la vulnerabilidad en sus productos y adoptar las medidas de remediación, mitigación y comunicación que sean técnicamente viables.


3. Cómo reportar una vulnerabilidad

WEG proporciona canales oficiales para recibir informes de vulnerabilidades.

Siempre que sea posible, el informe debe incluir:

  • producto y versión afectados;
  • descripción de la vulnerabilidad;
  • CVSS;
  • CWE;
  • pasos para reproducir la vulnerabilidad;
  • evidencia técnica relevante;
  • Información de contacto del investigador.

Todos los informes se tratan de forma confidencial.


4. Cómo tratamos las vulnerabilidades

WEG mantendrá procesos internos para recibir, registrar, clasificar, evaluar, monitorizar y abordar vulnerabilidades reportadas relacionadas con productos con elementos digitales cubiertos por esta Política, de acuerdo con los requisitos regulatorios aplicables.

Tras recibir el informe, WEG lleva a cabo un proceso estructurado que puede incluir:

1. Recepción y revisión del informe;
2. Validación técnica;
3. Evaluación de impacto y gravedad;
4. Desarrollo de correcciones o medidas de mitigación, cuando corresponda;
5. Comunicación con el investigador;
6. Divulgación coordinada cuando corresponda.

WEG procurará confirmar la recepción de los informes de vulnerabilidad en un plazo razonable y podrá mantener la comunicación con el investigador durante el proceso de evaluación y tratamiento, cuando lo considere oportuno.

La prioridad del tratamiento tiene en cuenta factores como la criticidad de la vulnerabilidad, el impacto potencial, la explotabilidad y los riesgos para clientes y operaciones.

WEG realizará esfuerzos razonables para analizar los informes recibidos y definir las medidas que considere apropiadas, de acuerdo con los criterios técnicos, operativos, legales y regulatorios aplicables. Nada en esta Política se interpretará como garantía de remediación, mitigación, divulgación pública o como la toma de medidas específicas respecto a vulnerabilidades reportadas. Las decisiones relacionadas con la evaluación, priorización, tratamiento, mitigación, corrección y divulgación de vulnerabilidades serán definidas por WEG de acuerdo con los criterios técnicos, operativos, legales, regulatorios y de gestión de riesgos aplicables a cada caso.


5. Divulgación coordinada

Nuestro objetivo es divulgar la información sobre vulnerabilidades de forma responsable, equilibrando la transparencia y protegiendo a los usuarios.

Siempre que sea posible, la divulgación se realizará después de la publicación de actualizaciones de seguridad, medidas de mitigación u orientaciones adecuadas para los clientes.

Las comunicaciones pueden realizarse a través de:

  • Avisos de Seguridad;
  • boletines técnicos;
  • notas de lanzamiento;
  • comunicaciones oficiales.

En situaciones excepcionales, incluyendo evidencia de explotación activa o riesgos significativos para los usuarios, WEG puede adoptar medidas de comunicación y mitigación de emergencia.

La divulgación coordinada buscará evitar la exposición innecesaria de datos personales, información confidencial, detalles excesivamente explotables o elementos que puedan aumentar los riesgos para clientes, usuarios, socios o terceros.

La WEG podrá compartir información relacionada con vulnerabilidades o incidentes con autoridades competentes, organismos reguladores u otras entidades legalmente autorizadas, siempre que exista una obligación legal o regulatoria o una solicitud válida aplicable, respetando los principios de la LGPD, especialmente aquellos de necesidad, adecuación, seguridad y limitación de la compartición al mínimo necesario.

Las vulnerabilidades calificadas como Baja pueden ser reveladas a través de las notas de lanzamiento o adjuntos a los Security Advisories del producto. Las notas de lanzamiento y los Security Advisories proporcionarán un resumen conciso de las vulnerabilidades corregidas, sin revelar información técnica detallada que pueda facilitar su explotación. Por regla general, las vulnerabilidades clasificadas como Baja no recibirán un identificador CVE, salvo cuando lo requieran requisitos regulatorios o contractuales o cuando WEG considere apropiada su atribución.


6. Investigación Responsable (Safe Harbor)

WEG reconoce la importancia de la investigación en seguridad realizada de buena fe y no tiene la intención de adoptar medidas legales contra investigadores que actúen de manera ética, responsable y conforme a esta Política, siempre que utilicen los canales oficiales de comunicación y respeten los límites establecidos en esta Política.

Esperamos que los investigadores:

  • actuar de forma responsable;
  • preservar la confidencialidad de la información;
  • evitar impactos en los clientes y en los entornos operativos;
  • no revelar vulnerabilidades antes de coordinarse con WEG;
  • cooperar durante el proceso de tratamiento.

WEG buscará llevar a cabo el proceso coordinado de divulgación dentro de un plazo compatible con la complejidad de la vulnerabilidad. Antes de la divulgación pública de la información técnica relacionada con la vulnerabilidad, se espera que el investigador conceda al WEG una oportunidad razonable para evaluar e implementar las medidas consideradas apropiadas.

Esta protección no se aplica a actividades maliciosas, accesos no autorizados, interrupciones de servicios, ingeniería social, extorsión y/o conductas ilegales, como el acceso a datos personales, información confidencial o propiedad intelectual más allá de lo estrictamente necesario para demostrar la vulnerabilidad. Esta disposición no constituye una autorización irrestricta para el acceso a los sistemas, datos o entornos de la WEG ni excluye la aplicación de la legislación vigente.

WEG considera que "información confidencial" es toda la información y materiales, ya sean orales, visuales o tangibles, incluyendo pero no limitándose a (a) todos los desarrollos; (b) todos los programas informáticos, documentación, información financiera, empresarial y de clientes, y otra información; (c) toda la información sobre contenido tecnológico (d) métodos comerciales y administrativos, ingeniería, know-how, secretos comerciales, manuales de instrucciones, estados financieros e informes, planes estratégicos y de negocio, análisis e información de mercado, información sobre clientes y proveedores; (e) toda la información técnica sobre vulnerabilidades, pruebas de concepto, métodos de explotación y detalles de remediación, y (f) cualquier otro material o información que, o esté marcada como confidencial o se asume razonablemente que debe ser protegida y compartida únicamente con las partes autorizadas durante el proceso de revisión y manejo. La Información Confidencial puede caracterizarse oralmente, visualmente, por escrito y/o mediante bases de datos gráficas o informáticas, así como cualquier derivación.


7. Reconocimiento

WEG reconoce la contribución de la comunidad investigadora para fortalecer la seguridad de sus productos.

Cuando sea apropiado y con el consentimiento del investigador, WEG podrá expresar su agradecimiento en comunicaciones u otros medios institucionales.

Salvo que la WEG indique expresamente lo contrario, la presentación de informes de vulnerabilidad no genera ningún derecho a compensación económica, prima, remuneración, reembolso o beneficio económico de ninguna naturaleza.


8. Cumplimiento

Esta Política está alineada con las mejores prácticas internacionales para la divulgación coordinada de vulnerabilidades, incluyendo:

  • IEC 62443-4-1: prácticas para el desarrollo y manejo seguro de vulnerabilidades en productos;
  • ISO/IEC 29147: directrices para la divulgación coordinada de vulnerabilidades;
  • ISO/IEC 30111: orientación para la gestión y manejo de vulnerabilidades reportadas;
  • Cyber Resilience Act (CRA): requisitos regulatorios aplicables a la gestión y divulgación de vulnerabilidades en productos con elementos digitales comercializados en la Unión Europea, cuando corresponda;
  • RGPD (Reglamento General de Protección de Datos): requisitos para la protección de datos personales, adopción de medidas de seguridad y manejo de incidentes relacionados con datos personales;
  • LGPD (Ley General para la Protección de Datos Personales – Ley nº 13.709/2018): requisitos aplicables a la protección de datos personales, adopción de medidas de seguridad y evaluación de incidentes y vulnerabilidades que puedan afectar a datos personales, cuando proceda;
  • Otros requisitos legales, regulatorios y contractuales aplicables.

9. Contacto

Las vulnerabilidades deben ser reportadas exclusivamente a través de los canales oficiales puestos a disposición por WEG. Product Security Incident Response Team (PSIRT) Correo electrónico: psirt@weg.net Clave PGP: Descargar clave pública Huella dactilar: 75E2BD5DE29B847B6B7DAC3F9D3F749901D79A38


10. Actualizaciones de esta política

WEG puede revisar esta Política de vez en cuando para reflejar cambios en sus procesos, requisitos regulatorios o mejores prácticas de ciberseguridad.


11. Historial de revisiones

VersiónFechaDescripción
1.019/08/1998Emisión inicial de la Política Coordinada de Divulgación de Vulnerabilidades.