Política de divulgación coordinada de vulnerabilidades (CVD) y declaración de seguridad de productos de EVIDENT

Introducción

EVIDENT se toma muy en serio la ciberseguridad y la seguridad de los productos. Nos comprometemos a garantizar la seguridad de nuestros usuarios y pacientes, a proteger la confidencialidad de sus datos y a mantener la seguridad de nuestros productos y servicios con elementos digitales.

Para hacer frente de manera profesional a cualquier amenaza relacionada con el ámbito de la ciberseguridad, en constante expansión y altamente complejo, hemos creado un equipo de seguridad de productos formado por profesionales especializados que trabajan continuamente en temas importantes como la evaluación de riesgos, la modelización de amenazas, el diseño seguro, la programación segura y un ciclo de vida de desarrollo seguro (SDLC) global de nuestros productos.

La notificación y divulgación de vulnerabilidades son también pilares esenciales de nuestra estrategia de ciberseguridad.

Ofrecemos esta política de divulgación coordinada de vulnerabilidades (CVD) para facilitar la notificación responsable y la resolución de las vulnerabilidades de seguridad.

En los casos en que las obligaciones normativas difieran según la jurisdicción, EVIDENT aplicará el marco jurídico pertinente al producto y al mercado afectados.

Ámbito de aplicación

Esta política de CVD se aplica a:

Cómo notificar una vulnerabilidad

EVIDENT proporciona un canal público y de fácil acceso para la recepción de vulnerabilidades con el fin de satisfacer las expectativas en materia de detectabilidad, notificación anónima opcional y recepción estructurada. Esta política de CVD respalda la recepción pública de vulnerabilidades y la coordinación con los informantes, pero no sustituye, limita ni define las obligaciones de notificación reglamentarias independientes de EVIDENT en virtud de la CRA u otras leyes aplicables a los CSIRT, la ENISA, las autoridades de vigilancia del mercado u otros organismos competentes, según corresponda.

Puede enviar una vulnerabilidad por correo electrónico a:product.security.reporting@evidentscientific.com .

Si es posible, facilite el informe de vulnerabilidad en inglés para agilizar el análisis de su informe.

Para notificar una vulnerabilidad, se requiere la siguiente información, en la medida en que sea razonablemente posible:

  1. Un breve resumen de la vulnerabilidad
  2. Una descripción detallada de la vulnerabilidad
  3. Impacto potencial de la vulnerabilidad
  4. Productos y versiones afectados
  5. Si procede, detalles de configuración, como la configuración del hardware del sistema (variante), los dispositivos de hardware conectados a la configuración en cuestión, el sistema operativo, la conexión de red, etc.
  6. Si procede, ¿qué componente de terceros se ve afectado?
  7. Herramientas y métodos para detectar y explotar la vulnerabilidad
  8. Pasos para reproducir la vulnerabilidad
  9. Si está disponible, una prueba de concepto (por ejemplo, código de explotación) que demuestre que la vulnerabilidad puede explotarse en la práctica
  10. Privilegios necesarios para explotar la vulnerabilidad
  11. Pruebas de que la vulnerabilidad ya se está explotando activamente
  12. Opcional: tu información de contacto y si autorizas a EVIDENT a remitir dicha información a un proveedor externo en caso de que la vulnerabilidad se haya detectado en un componente de terceros utilizado en uno de nuestros productos o servicios.

Al enviar un informe de vulnerabilidad, usted concede a EVIDENT un derecho no exclusivo, mundial y libre de regalías para utilizar, reproducir y compartir la información enviada con el único fin de investigar, validar, subsanar y divulgar la vulnerabilidad notificada de manera responsable.

EVIDENT tratará los informes de vulnerabilidades y la información relacionada con el debido cuidado y no utilizará dicha información para fines ajenos a la seguridad de los productos, la gestión de vulnerabilidades o el cumplimiento de los requisitos legales y reglamentarios aplicables.

Usted acepta que el envío de cualquier información no le confiere ningún derecho (salvo los expresamente establecidos en esta política) ni impone a EVIDENT ninguna obligación contractual más allá de las exigidas por la legislación aplicable.

Divulgación coordinada, proceso de respuesta y compromiso

Tras recibir un informe de vulnerabilidad, EVIDENT:

  1. Se esforzará por acusar recibo del informe tan pronto como sea razonablemente posible, siempre que haya facilitado sus datos de contacto y no haya optado por enviar el informe de forma anónima. EVIDENT le proporcionará un número de seguimiento único para hacer referencia a este asunto.
  2. Le ofrecerá la opción de continuar la comunicación con EVIDENT de forma segura (por ejemplo, mediante el cifrado del correo electrónico) y solicitará su colaboración si se requiere alguna aclaración.
  3. Verificará la vulnerabilidad notificada a través de nuestro Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT).
  4. Trabajará en una solución y llevará a cabo la validación de la misma.
  5. Tomaremos las medidas oportunas (por ejemplo, divulgando esta información, proporcionando una actualización de seguridad, etc.).
  6. En caso de que la vulnerabilidad notificada se detecte en un componente de terceros presente en uno de nuestros productos o servicios, EVIDENT podrá compartir con el proveedor externo correspondiente los detalles de la vulnerabilidad necesarios para su corrección. Su información de contacto se remitirá al proveedor externo únicamente si usted ha dado su consentimiento explícito para dicha divulgación. Si no se da el consentimiento, EVIDENT, siempre que sea factible, comunicará la vulnerabilidad sin revelar su identidad ni sus datos de contacto personales.

EVIDENT sigue un enfoque coordinado y basado en el riesgo para la divulgación pública de vulnerabilidades.

El momento de la divulgación podrá ajustarse cuando sea razonable y apropiado, incluyendo, entre otros:

  1. la complejidad de la corrección o la validación,
  2. las dependencias de componentes o proveedores externos, o
  3. la necesidad de evitar un riesgo desproporcionado para los usuarios, los clientes o la seguridad de los pacientes.

Se podrá considerar una divulgación anticipada cuando una vulnerabilidad esté siendo explotada activamente, suponga un riesgo elevado o inminente, o cuando consideraciones normativas o de mitigación de riesgos exijan una comunicación urgente.

En el caso de las vulnerabilidades de día cero, EVIDENT podrá realizar divulgaciones por etapas o limitadas, incluyendo medidas de mitigación provisionales o soluciones alternativas, antes de que esté disponible una corrección completa, con el fin de reducir el riesgo mientras se lleva a cabo la corrección.

En apoyo de este enfoque, EVIDENT:

  1. Colaborará con usted para acordar un momento razonable, basado en el riesgo, para la divulgación pública.
  2. Utilizará los procesos de notificación a los clientes existentes para dar a conocer la vulnerabilidad en la comunicación directa con los clientes, si procede. Esto puede incluir el suministro de soluciones provisionales hasta que se disponga de una resolución pública.
  3. Publicará avisos de vulnerabilidad una vez que esté disponible una solución o, en su defecto, de acuerdo con consideraciones de comunicación proporcionadas y basadas en el riesgo, con arreglo a la CRA u otras leyes aplicables, cuando proceda.

Para EVIDENT, la seguridad de los pacientes tiene prioridad sobre el momento de la divulgación. Por lo tanto, EVIDENT podrá decidir retener temporalmente ciertos detalles de la divulgación para evitar daños.

Obligaciones de notificación a las autoridades de la UE según lo dispuesto en el artículo 14 de la CRA

La evaluación anterior también determina si el informe está relacionado con

  1. una vulnerabilidad que se esté explotando activamente y/o
  2. un incidente grave que afecte a la seguridad de nuestros productos.

según lo establecido en el CRA.

Si este es el caso, cuando proceda, EVIDENT notificará a las autoridades de la UE, tal y como establece la CRA en su artículo 14, a través de la Plataforma Única de Notificación (SRP) gestionada por la ENISA. EVIDENT cuenta con procesos internos diseñados para garantizar el cumplimiento de las obligaciones de notificación aplicables en virtud de la CRA.

Con sujeción a la legislación aplicable, además de las obligaciones de notificación previstas en el CRA, EVIDENT podrá notificar vulnerabilidades a los CERT nacionales.

El CRA no se aplica a los productos con elementos digitales a los que se aplican el MDR o el IVDR.

Compromiso de no represalias («Safe Harbor»)

Si actúa de buena fe y de conformidad con la presente política de divulgación coordinada de vulnerabilidades, EVIDENT no emprenderá acciones legales contra usted por sus actividades de investigación y notificación de vulnerabilidades. Este compromiso lo asume únicamente EVIDENT y no vincula, exime ni limita ningún derecho o reclamación de terceros, incluidos clientes, usuarios, organismos reguladores u otros proveedores.

EVIDENT considera que la investigación en materia de seguridad llevada a cabo en virtud de esta política está autorizada, siempre que usted:

  1. haga un esfuerzo de buena fe para evitar violaciones de la privacidad, interrupciones del servicio o repercusiones negativas para los usuarios, pacientes o clientes;
  2. limite sus actividades a lo que sea razonablemente necesario para validar la existencia de una vulnerabilidad;
  3. cumpla con la sección «Acciones responsables e investigación responsable» de esta política; y
  4. informe sin demora a EVIDENT de las vulnerabilidades descubiertas y no las divulgue públicamente antes de que se acuerde una divulgación coordinada.

Esta cláusula de exención de responsabilidad no se aplica a actividades que sean ilegales, se lleven a cabo de forma imprudente, impliquen daño intencionado, acceso no autorizado, acceso a datos de clientes o pacientes, elusión de prohibiciones legales, exfiltración de datos más allá de lo necesario para demostrar la vulnerabilidad, extorsión, ingeniería social, pruebas en entornos de clientes o sistemas de producción sin autorización, o acciones realizadas fuera del ámbito de aplicación de esta política.

EVIDENT se reserva el derecho a emprender las acciones oportunas en casos de intención maliciosa, mala fe o incumplimiento de las leyes y normativas aplicables.

Ámbito de las pruebas autorizadas, las acciones responsables y la investigación responsable

La investigación autorizada de vulnerabilidades en virtud de esta política se limita a los productos y servicios de EVIDENT que se ponen a disposición de forma intencionada para su prueba, incluidos los entornos dedicados a pruebas, demostraciones o desarrollo, así como las interfaces de acceso público destinadas explícitamente a la interacción con clientes o usuarios.

Salvo en el caso de los componentes, sistemas y entornos que EVIDENT pone intencionadamente a disposición para su prueba en virtud de la presente política, las pruebas deben realizarse únicamente en componentes, sistemas y cuentas que sean propiedad del investigador o estén bajo su control, y utilizando únicamente técnicas que no mermen la disponibilidad del sistema, pongan en peligro la seguridad de los pacientes ni afecten a usuarios reales, clientes o datos de pacientes.

Las actividades de prueba que se salgan de este ámbito requieren una autorización previa por escrito y explícita de EVIDENT.

Siga las siguientes directrices para garantizar un comportamiento responsable:

  1. Cumpla con todas las leyes y normativas durante sus actividades de investigación y pruebas.
  2. Al enviar cualquier información a EVIDENT o a un tercero, asegúrese de no incluir en su comunicación ninguna información sensible, como datos de carácter personal (PII) o información sanitaria de pacientes (PHI). Si proporciona capturas de pantalla u otros archivos adjuntos, asegúrese de eliminar esta información de forma técnicamente segura.
  3. No realice pruebas de vulnerabilidad ni investigaciones sobre vulnerabilidades en productos o servicios que se encuentren en uso activo, especialmente en el ámbito de la atención, el diagnóstico o la monitorización de pacientes. En su lugar, limite sus actividades de prueba e investigación exclusivamente a entornos de demostración o de prueba. Absténgase de llevar a cabo cualquier acción que pueda interrumpir el funcionamiento del producto o servicio (por ejemplo, realizando un ataque de denegación de servicio (DoS)).
  4. No utilices una vulnerabilidad más allá de lo estrictamente necesario para demostrar su existencia.
  5. No se aproveche de la vulnerabilidad que haya descubierto de ninguna forma. Esto incluye, entre otros:
    1. acceder o descargar datos sensibles o privados
    2. alterar o eliminar datos
    3. realizar cambios o causar daños en un sistema
  6. Utiliza únicamente tus propias cuentas y sistemas durante las pruebas; no utilices técnicas de ingeniería social para acceder a las cuentas de otras personas.
  7. No utilices ataques de fuerza bruta para acceder a los sistemas.

Protección de datos

Cualquier dato personal que facilite (como sus datos de contacto) será tratado por EVIDENT con el único fin de gestionar y coordinar la vulnerabilidad notificada y para cumplir con las obligaciones legales aplicables. Dichos datos se conservarán únicamente durante el tiempo necesario para estos fines y se tratarán de conformidad con la legislación aplicable en materia de protección de datos y con la política de privacidad de EVIDENT, disponible en https://evidentscientific.com/es/legal/privacy.

Recompensas por errores o «Salón de la Fama»

Actualmente, EVIDENT no gestiona ningún programa de recompensas por errores. El informante reconoce que no se ofrece ningún pago ni otra compensación por informar de una vulnerabilidad a EVIDENT.