Política de Divulgación de Vulnerabilidades
POWER ELECTRONICS (PE) ha establecido esta política con el fin de ofrecer un canal claro y seguro para notificar posibles vulnerabilidades en sus productos, así como para definir sus compromisos en relación con la gestión y la divulgación de dichas vulnerabilidades, de conformidad con el Reglamento (UE) 2024/2847 (Cyber Resilience Act) y el Reglamento (UE) 2022/2555 (NIS2).
Esta política se aplica a los productos que contienen elementos digitales fabricados y comercializados por POWER ELECTRONICS (PE), así como a los servicios digitales que se prestan como parte de dichos productos.
Quedan expresamente excluidos del ámbito de aplicación de esta política:
- La infraestructura interna de la empresa POWER ELECTRONICS (PE).
- Páginas web y aplicaciones externas no relacionados con el servicio del producto.
- Servicios gestionados por terceros, aunque estén asociados a POWER ELECTRONICS (PE).
- Equipos que se encuentran en estado End Of Life.
Power Electronics se compromete a no emprender acciones legales ni a solicitar la apertura de procedimientos penales contra ninguna persona física o jurídica que comunique vulnerabilidades de conformidad con la presente política, siempre que se cumplan todas las condiciones que figuran a continuación. El incumplimiento de cualquiera de las condiciones establecidas a continuación supondrá la extinción automática de esta protección.
- La investigación se lleva a cabo de buena fe, con el único fin de identificar vulnerabilidades en materia de ciberseguridad para su corrección. Quedan excluidas las actividades realizadas con fines de espionaje industrial, obtención de ventaja competitiva, extorsión, chantaje o cualquier otro fin que no esté relacionado con la mejora de la seguridad de los productos;
- La actividad cumple con toda la legislación aplicable, incluida, entre otras, la relativa a la protección de datos personales, los secretos comerciales, la propiedad intelectual, el acceso a los sistemas informáticos y la seguridad de las redes y los sistemas de información;
- El investigador utiliza únicamente los métodos estrictamente necesarios para identificar y verificar la existencia de la vulnerabilidad, y cesa toda actividad de explotación inmediatamente después de obtener la prueba de concepto mínima suficiente para documentarla;
- Las pruebas no ponen en peligro la seguridad de ninguna persona, la estabilidad o la disponibilidad de las redes eléctricas o de las infraestructuras energéticas, ni la disponibilidad, integridad o confidencialidad de los datos, sistemas o servicios pertenecientes a clientes, operadores o cualquier tercero; y
- El investigador cumple todas las condiciones de divulgación que se establecen a continuación, incluida la notificación previa obligatoria a Power Electronics y el periodo de embargo aplicable.
1. Reportar
Para notificar vulnerabilidades derivadas de los productos incluidos en la lista de productos definida, se han establecido los siguientes canales de notificación:
- Email: productcert@power-electronics.com
- Clave PGP y Huella: 0B46 7D20 EF02 7119 53E6 CF34 717F C38D 7AA4 FCFA
El informe debe contener la siguiente información:
- Producto afectado y versión de firmware o software.
- Descripción de la vulnerabilidad e información sobre cómo reproducirla (prueba de concepto, capturas de pantalla, registros, etc.).
El informe puede enviarse cifrado utilizando la clave PGP publicada por Power Electronics.
2. Análisis y Handling
Los informes recibidos por POWER ELECTRONICS (PE) se analizarán, y la vulnerabilidad se someterá a una validación técnica, que incluirá una evaluación de su impacto en la confidencialidad, la integridad y la disponibilidad de la información, la propiedad intelectual y la continuidad del servicio, así como de su explotabilidad y del contexto operativo. Si se confirma que la vulnerabilidad es real, se desarrollará un parche o una medida de mitigación.
3. Disclosure
Se publicará una notificación coordinada de la vulnerabilidad en colaboración con el informante, de conformidad con el periodo de embargo y las condiciones de divulgación establecidas en esta política. Se notificará directamente a los clientes afectados y a los operadores de las instalaciones en las que se hayan implantado productos vulnerables. El aviso de seguridad correspondiente se publicará en la página web oficial de ENISA y, cuando proceda, a través del CSIRT designado como coordinador. Una vez que esté disponible una actualización de seguridad u otra medida correctiva, Power Electronics, de acuerdo con la ENISA, aportará la vulnerabilidad resuelta a la base de datos europea de vulnerabilidades establecida de conformidad con el artículo 12, apartado 2, de la Directiva (UE) 2022/2555. La divulgación de la vulnerabilidad contendrá la siguiente información:
- Descripción de la vulnerabilidad con referencia CVE y puntuación CVSS.
- Productos afectados y versiones de software y hardware.
- Medidas de mitigación y soluciones.
Condiciones relativas a la divulgación de información
Notificación previa obligatoria. El investigador deberá comunicar cualquier vulnerabilidad detectada a Power Electronics a través de los canales indicados en la sección "Notificación" que figura a continuación, antes de revelarla a terceros, publicarla en cualquier medio (incluidos foros, redes sociales, conferencias, repositorios públicos o publicaciones académicas) o ponerla a disposición de cualquier persona que no sea Power Electronics o un CSIRT designado como coordinador.
Divulgación coordinada impulsada por el fabricante. Power Electronics tendrá derecho a ser la primera en divulgar públicamente cualquier vulnerabilidad notificada en virtud de la presente política durante el periodo de divulgación coordinada aplicable. El investigador no divulgará públicamente ninguna información relacionada con la vulnerabilidad hasta que se produzca la primera de las siguientes circunstancias: (a) Power Electronics haya publicado un aviso de seguridad o haya divulgado públicamente la vulnerabilidad de cualquier otra forma; (b) Power Electronics haya confirmado por escrito que la vulnerabilidad ha sido subsanada y haya autorizado la divulgación coordinada; o (c) haya expirado el periodo de divulgación coordinada aplicable.
Período de embargo. El investigador se abstendrá de divulgar públicamente cualquier información relacionada con la vulnerabilidad durante un período mínimo de noventa (90) días naturales a partir de la recepción confirmada del informe por parte de Power Electronics, a menos que Power Electronics autorice por escrito una divulgación anticipada. Power Electronics podrá solicitar una prórroga razonable de este período cuando así lo exijan la complejidad de la corrección, la necesidad de coordinación con los operadores de las instalaciones o la distribución de actualizaciones a los equipos instalados en infraestructuras críticas.
Ampliación del embargo por riesgo para infraestructuras críticas. Cuando la vulnerabilidad notificada pueda afectar a la estabilidad de las redes eléctricas, a la seguridad de las instalaciones de almacenamiento de energía o a la disponibilidad de la infraestructura de recarga de vehículos eléctricos, y Power Electronics demuestre de forma razonable que la corrección requiere la coordinación con los operadores de red, los propietarios de las instalaciones o las autoridades reguladoras, el periodo de embargo se ampliará automáticamente en treinta (30) días naturales adicionales, hasta un máximo de ciento veinte (120) días a partir de la notificación inicial.
Ámbito de divulgación permitida. Una vez transcurrido el periodo de embargo, el investigador podrá divulgar públicamente la naturaleza general de la vulnerabilidad y su posible impacto, así como la confirmación de que se ha notificado a Power Electronics y, en su caso, de que se ha publicado una actualización de seguridad. El investigador no revelará: (a) código de explotación funcional, herramientas de ataque o pruebas de concepto operativas; (b) información técnica detallada suficiente para reproducir el ataque mientras los equipos instalados aún no hayan recibido la actualización de seguridad; ni (c) datos, credenciales, configuraciones, arquitecturas de red u otra información obtenida durante la investigación, salvo en la medida estrictamente necesaria para describir la vulnerabilidad en términos genéricos.
Confidencialidad de la información obtenida. Toda la información técnica, los datos, las configuraciones, las credenciales, las claves criptográficas o cualquier otra información obtenida como resultado de la actividad de investigación se tratará de forma confidencial. El investigador deberá eliminar de forma segura e irreversible todas las copias de dicha información una vez que se haya notificado la vulnerabilidad y Power Electronics haya confirmado su recepción, salvo que sea estrictamente necesario para documentar el informe de vulnerabilidad.