Seguridad de los productos
¿Qué es la seguridad de los productos y por qué es importante?
La seguridad de los productos ayuda a garantizar que estos se diseñen, fabriquen y mantengan —incluidos, cuando proceda, los productos con elementos digitales— de forma que sean resistentes a las amenazas cibernéticas a lo largo de todo su ciclo de vida. Abarca medidas proactivas y basadas en el riesgo, como el diseño seguro, la evaluación continua de riesgos, la gestión de vulnerabilidades, las actualizaciones de seguridad y la respuesta oportuna ante las vulnerabilidades.
En un mundo cada vez más conectado —especialmente en ámbitos en los que los productos interactúan con sistemas sensibles, datos o la atención al paciente—, la seguridad de los productos es esencial. Protege a los usuarios, salvaguarda las operaciones críticas y ayuda a mantener la confianza al prevenir el acceso no autorizado, las filtraciones de datos y las interrupciones del sistema. Por lo tanto, una sólida seguridad de los productos no es solo una necesidad técnica, sino un requisito fundamental para la seguridad y la fiabilidad, y respalda nuestros esfuerzos por cumplir con los requisitos normativos en constante evolución, como los que puedan aplicarse a los productos con elementos digitales en virtud de la Ley de Ciberresiliencia de la UE (CRA), cuando proceda.
La seguridad de los productos es una disciplina clave dentro del ámbito más amplio de la ciberseguridad. Mientras que la ciberseguridad se centra en proteger los sistemas, las redes y los datos durante su funcionamiento, la seguridad de los productos garantiza que estos sean seguros desde su diseño y resilientes desde el principio, y que se mantenga así a lo largo de todo su ciclo de vida. Por lo tanto, una seguridad sólida de los productos sienta las bases para una ciberseguridad eficaz a lo largo de todo el ciclo de vida del producto.
Nuestro compromiso con la seguridad de los productos
EVIDENT se toma muy en serio la seguridad de los productos. Proteger la seguridad de nuestros clientes y pacientes, así como la seguridad y la integridad de sus sistemas y datos, es una de nuestras principales prioridades.
La seguridad forma parte integral de la forma en que diseñamos, desarrollamos y mantenemos nuestros productos. Invertimos continuamente en procesos, tecnologías y conocimientos especializados para anticiparnos a las amenazas, reducir los riesgos y responder de forma eficaz a las vulnerabilidades emergentes. Nuestro compromiso incluye mantener un ciclo de vida de desarrollo seguro y, cuando proceda, cumplir los requisitos de ciberseguridad para los productos con elementos digitales. Nos esforzamos por crear y gestionar productos en los que nuestros clientes puedan confiar plenamente.
Nuestra estrategia de seguridad de productos en EVIDENT
Nuestra estrategia de seguridad de productos se basa en un conjunto de pilares bien establecidos y en constante evolución que guían todas las fases del ciclo de vida del producto:
- Gestión de riesgos y amenazas
- Llevamos a cabo un modelado sistemático de amenazas, una evaluación de riesgos y una gestión de riesgos para identificar, evaluar y mitigar los posibles riesgos de seguridad de forma temprana y continua.
- Prácticas de desarrollo seguro
- La seguridad está integrada en nuestro ciclo de vida de desarrollo mediante principios de diseño seguro, prácticas de codificación segura y actividades de verificación rigurosas alineadas con un ciclo de vida de desarrollo seguro (SDLC).
- Gestión de vulnerabilidades y parches
- Supervisamos, evaluamos, priorizamos y abordamos activamente las vulnerabilidades basándonos en el riesgo, proporcionando actualizaciones, parches, medidas de mitigación u otras orientaciones según corresponda para mantener la seguridad del producto a lo largo de todo su ciclo de vida.
- Divulgación coordinada de vulnerabilidades (CVD)
- Apoyamos la divulgación coordinada de vulnerabilidades y colaboramos con clientes, investigadores y otras partes interesadas externas para recibir, evaluar y abordar las vulnerabilidades de los productos notificadas de forma transparente, estructurada y basada en el riesgo.
En conjunto, estos pilares garantizan que la seguridad no sea una cuestión secundaria, sino un proceso continuo e integrado en todos nuestros productos.
Comunicación y recursos
EVIDENT ofrece canales de comunicación específicos para consultas externas sobre la seguridad de los productos, informes de vulnerabilidades e informes de incidentes de seguridad de los productos, de modo que las notificaciones puedan ser gestionadas de forma eficiente, segura y por los expertos adecuados.
Notificar una vulnerabilidad o un incidente de seguridad de un producto
Si es usted cliente, investigador, socio u otra parte externa y ha identificado una posible vulnerabilidad en un producto de EVIDENT, o si desea informar de un incidente de seguridad relacionado con un producto de EVIDENT, utilice el canal específico de notificación de seguridad de productos que figura a continuación. Este canal está destinado a la recepción pública de informes de vulnerabilidades e incidentes relacionados con los productos y ayuda a garantizar que su notificación sea evaluada por nuestro equipo especializado en seguridad de productos a través de un único punto de contacto (SPOC). EVIDENT no tiene intención de emprender acciones legales contra los investigadores de seguridad que notifiquen vulnerabilidades de conformidad con la legislación aplicable, de buena fe, sin acceder ni afectar a datos, sistemas o usuarios sin autorización, y de acuerdo con nuestra Política de divulgación coordinada de vulnerabilidades (CVD).
Para ayudarnos a evaluar su informe de manera eficiente, le rogamos que incluya detalles concisos pero útiles, tales como: (1) su nombre e información de contacto, a menos que prefiera informar de forma anónima; (2) el producto afectado, el modelo, la versión del software o firmware y la configuración; (3) una descripción clara de la vulnerabilidad o el incidente y su posible impacto; (4) pasos reproducibles, información de prueba de concepto, registros, capturas de pantalla u otras pruebas de apoyo, si están disponibles; y (5) si el problema está siendo explotado activamente o si ya se ha hecho público. Evite incluir datos personales, datos confidenciales de clientes, datos de pacientes, credenciales u otra información sensible, a menos que sea necesario para comprender el informe, y no incluya datos que no esté autorizado a compartir. Cualquier dato personal que facilite en relación con un informe se tratará de conformidad con nuestra Política de privacidad.
Para obtener orientación adicional, descargue aquí nuestro documento sobre la divulgación coordinada de vulnerabilidades (CVD): Política de divulgación coordinada de vulnerabilidades (CVD). El documento CVD explica cómo EVIDENT recibe, valida, coordina y comunica los informes de vulnerabilidades. EVIDENT hará todo lo posible por acusar recibo, evaluar y abordar los informes en función del riesgo, pero no se compromete a cumplir plazos fijos de corrección, salvo que se indique lo contrario en una comunicación oficial sobre la seguridad del producto.
Contacto para la notificación de incidencias de seguridad de los productos:
Correo electrónico: product.security.reporting@evidentscientific.com
Teléfono: +44 20 4640 4917
Información sobre actualizaciones de seguridad y vulnerabilidades solucionadas
La información sobre las actualizaciones de seguridad y las vulnerabilidades que corrigen se puede consultar en nuestra sección de descargas del producto correspondiente: https://evidentscientific.com/es/downloads
Notificación de buena fe y pruebas seguras: EVIDENT valora la investigación de seguridad realizada de buena fe, de forma legal y sin causar interrupciones. Por favor, no acceda, modifique, destruya, sustraiga ni divulgue datos que no le pertenezcan; no degrade, interrumpa ni intente obtener acceso no autorizado a los productos, sistemas, servicios o entornos de los clientes de EVIDENT; no realice pruebas que puedan afectar a la seguridad de los pacientes, a las operaciones de los clientes o a los sistemas de terceros; coordine con EVIDENT antes de cualquier divulgación pública; y cumpla con la legislación aplicable y el documento CVD. EVIDENT no autoriza actividades ilegales, accesos no autorizados, violaciones de la privacidad ni pruebas que puedan perjudicar a los usuarios, los productos, los sistemas o los datos.
Nota importante para los CRA: Este canal de notificación pública está destinado a la recepción de incidencias y vulnerabilidades de seguridad de productos externos. No sustituye, limita ni define las obligaciones independientes de EVIDENT en virtud de la Ley de Ciberresiliencia de la UE u otras leyes aplicables para notificar a las autoridades de vigilancia del mercado, los CSIRT, la ENISA u otras autoridades competentes, según corresponda.
Descargo de responsabilidad: La información de esta página se proporciona únicamente con fines informativos generales y no constituye una garantía ni un compromiso contractual de ningún tipo. No se puede garantizar que ningún producto sea totalmente seguro. Las referencias a procesos de seguridad, gestión de vulnerabilidades, actualizaciones de seguridad, medidas de mitigación, períodos de soporte, divulgación coordinada de vulnerabilidades o requisitos normativos aplicables son de carácter descriptivo y no establecen plazos fijos de corrección ni otras obligaciones, salvo que se acuerde expresamente en la documentación del producto o en las condiciones contractuales aplicables. La documentación del producto y las condiciones contractuales aplicables rigen los derechos y obligaciones relacionados con nuestros productos y prevalecen sobre la información aquí presentada. Las declaraciones relativas a desarrollos futuros, incluido el cumplimiento normativo, están sujetas a cambios sin previo aviso.