Política de Gestión de Vulnerabilidades
1. Introducción
WEG está comprometida con identificar, evaluar, abordar y monitorizar vulnerabilidades de seguridad de manera continua y basada en riesgos, protegiendo sus sistemas, productos, soluciones digitales y operaciones.
La gestión de vulnerabilidades forma parte de la estrategia corporativa de ciberseguridad de WEG y tiene como objetivo reducir la exposición a amenazas, fortalecer la resiliencia de los activos y contribuir a la continuidad del negocio, la protección del cliente y el cumplimiento de los requisitos legales, regulatorios y normativos.
2. Alcance
Esta Política se aplica a activos tecnológicos, sistemas de información, Tecnologías de la Información (TI), Tecnologías Operativas (OT), Sistemas de Control Industrial (ICS), productos con elementos digitales, soluciones en la nube, software, firmware, componentes de terceros y otras tecnologías desarrolladas, operadas o soportadas por WEG durante su ciclo de vida con soporte, según lo definido por WEG o exigido por las leyes y regulaciones aplicables.
La gestión de vulnerabilidades también puede incluir componentes, bibliotecas, software, firmware y otros elementos desarrollados por terceros e incorporados en los productos o soluciones de WEG, sujetos a las limitaciones técnicas, legales, regulatorias y contractuales aplicables.
Todos los empleados, proveedores, socios y terceros implicados en la gestión de estos activos deben cumplir con las directrices establecidas en esta Política.
3. Principios
La gestión de vulnerabilidades en WEG se realiza basándose en los siguientes principios:
- gestión continua y basada en riesgos;
- identificación proactiva de vulnerabilidades;
- priorización según el impacto empresarial y la criticidad de los activos;
- la protección de la confidencialidad, integridad, disponibilidad y autenticidad de la información;
- integración entre la seguridad de la información, el desarrollo seguro, la gestión de riesgos, la gestión del cambio y los procesos de respuesta a incidentes;
- trazabilidad de actividades y decisiones;
- mejora continua de procesos;
- cumplimiento de los requisitos legales, regulatorios y normativos aplicables;
- integración de los principios de Security by Design, Security by Default y Privacy by Design en el ciclo de vida de productos y soluciones.
4. Gestión de vulnerabilidades
WEG mantiene un proceso estructurado para la gestión de vulnerabilidades a lo largo de todo el ciclo de vida de sus activos, productos y soluciones.
Este proceso incluye, entre otras actividades:
- identificación de vulnerabilidades;
- evaluación de la gravedad y el posible impacto;
- priorización basada en riesgos;
- definición e implementación de acciones correctivas o de mitigación;
- la validación de la eficacia de las medidas adoptadas;
- monitorización continua de la exposición a vulnerabilidades;
- Reevaluación periódica de los riesgos.
Las vulnerabilidades se abordan teniendo en cuenta su gravidad, el contexto operativo y los posibles impactos en los clientes, operaciones y negocio de WEG. Las decisiones relacionadas con la evaluación, priorización, tratamiento, mitigación, corrección y divulgación de
vulnerabilidades serán definidas por WEG de acuerdo con los criterios técnicos, operativos, legales, regulatorios y de gestión de riesgos aplicables a cada caso.
Cuando la corrección inmediata no sea técnicamente factible o operativamente adecuada, WEG puede adoptar medidas mitigadoras, controles compensatorios o procedimientos formales de gestión de riesgos para reducir la exposición asociada a la vulnerabilidad.
Cuando sea aplicable, la evaluación de vulnerabilidad tendrá en cuenta no solo los impactos técnicos y operativos, sino también los posibles efectos sobre los titulares de los datos.
WEG realizará esfuerzos razonables para analizar los informes recibidos y definir las medidas que considere apropiadas, de acuerdo con los criterios técnicos, operativos, legales y regulatorios aplicables. Nada en esta Política se interpretará como garantía de remediación, mitigación, divulgación pública o como la toma de medidas específicas respecto a vulnerabilidades reportadas. Las decisiones relacionadas con la evaluación, priorización, tratamiento, mitigación, corrección y divulgación de vulnerabilidades serán definidas por WEG de acuerdo con los criterios técnicos, operativos, legales, regulatorios y de gestión de riesgos aplicables a cada caso.
5. Actualizaciones de seguridad
WEG busca proporcionar actualizaciones de seguridad, parches, correcciones o medidas de mitigación para reducir los riesgos asociados a las vulnerabilidades identificadas en sus productos.
La priorización de estas actualizaciones tiene en cuenta factores como:
- severidad de la vulnerabilidad;
- posibilidad de explotación;
- impacto operativo;
- la criticidad de los activos afectados;
- requisitos regulatorios y empresariales.
Para entornos industriales y productos utilizados en sistemas críticos, el despliegue de las actualizaciones tiene en cuenta requisitos adicionales de disponibilidad, fiabilidad y continuidad operativa.
Las correcciones y medidas de mitigación implementadas se someten a actividades de validación para verificar su eficacia y garantizar la reducción adecuada de los riesgos identificados.
6. Monitorización continua
WEG monitoriza continuamente fuentes fiables de inteligencia sobre amenazas, avisos de fabricantes, vulnerabilidades conocidas, componentes de terceros y tendencias de ciberseguridad para identificar nuevos riesgos que puedan afectar a sus activos, productos y servicios. Se presta especial atención a vulnerabilidades activamente explotadas y amenazas emergentes que pueden aumentar el nivel de riesgo para la organización y sus clientes.
La información obtenida se utiliza para apoyar la evaluación de riesgos, la definición de prioridades y la mejora continua del proceso de Gestión de Vulnerabilidades.
7. Roles y responsabilidades
La gestión de vulnerabilidades es una responsabilidad compartida entre las áreas de Seguridad de la Información, Tecnología de la Información, Ingeniería, Desarrollo de Producto, Operaciones, propietarios de activos y otras áreas implicadas.
El área de Seguridad de la Información establece directrices corporativas, coordina la gobernanza del proceso, supervisa los indicadores, apoya la gestión de riesgos relacionados con vulnerabilidades y promueve su mejora continua.
Las áreas responsables de los activos deben garantizar su implementación dentro de un plazo compatible con el riesgo identificado.
8. Cumplimiento
Esta Política forma parte del programa de ciberseguridad corporativa de WEG y está alineada con los principales estándares internacionales y mejores prácticas aplicables. La aplicación de estos requisitos puede variar según el tipo de activo, producto, solución, servicio, mercado de actuación y el contexto regulatorio correspondiente, incluyendo:
- ISO/IEC 27001: sistema de gestión de la seguridad de la información y protección de activos de información;
- IEC 62443: Requisitos de ciberseguridad para sistemas de automatización y control industrial, productos y procesos relacionados;
- Cyber Resilience Act (CRA): requisitos de ciberseguridad aplicables a productos con elementos digitales comercializados en la Unión Europea;
- Network and Information Security Directive 2 (NIS2): requisitos para la gestión de riesgos en ciberseguridad y la notificación de incidentes en entidades esenciales e importantes de la Unión Europea;
- Radio Equipment Directive (RED): requisitos de ciberseguridad aplicables a determinados equipos de radio comercializados en la Unión Europea;
- General Data Protection Regulation (GDPR): requisitos para la protección de datos personales, adopción de medidas de seguridad y manejo de incidentes relacionados con datos personales;
- Ley General de Protección de Datos Personales (LGPD – Ley nº 13.709/2018): requisitos aplicables a la protección de datos personales, la adopción de medidas de seguridad y la evaluación de incidentes y vulnerabilidades que puedan afectar a los datos personales, cuando proceda;
- Otros requisitos legales, regulatorios y contractuales aplicables.
9. Comunicación de vulnerabilidades
Las vulnerabilidades relacionadas con productos WEG, soluciones digitales y servicios pueden ser reportadas a través de los canales definidos en la Política de Divulgación Coordinada de Vulnerabilidades (Coordinated Vulnerability Disclosure – CVD). Se podrá consultar información adicional en los canales oficiales de WEG..
Cuando lo requiera la legislación o regulación aplicable, WEG puede compartir información relacionada con vulnerabilidades o incidentes con las autoridades competentes, organismos reguladores u otras entidades legalmente autorizadas.
10. Actualizaciones de esta política
Esta Política puede ser revisada periódicamente para reflejar cambios en las mejores prácticas legales, regulatorias, tecnológicas y de ciberseguridad.
11. Historial de revisiones
| Versão | Data | Descrição |
|---|---|---|
| 1.0 | 19/08/2026 | Emisión inicial de la Política de Gestión de Vulnerabilidades. |