Obtenga un prespuesto
▶  Presentamos el Termostato Inteligente 7iE WiFi Matter Ver ahora

Divulgación coordinada de vulnerabilidades (CVD)

Divulgación coordinada de vulnerabilidades (CVD) 

Warmup ha habilitado un espacio para que particulares u organizaciones puedan notificar de forma responsable cualquier vulnerabilidad que hayan detectado en cualquiera de los productos de Warmup que contengan elementos digitales. En esta página se describe de forma transparente el proceso completo de CVD, desde el momento de la notificación hasta la resolución de la vulnerabilidad, durante el cual Warmup trabaja para desarrollar una solución a la misma. 

En Warmup valoramos el uso de un proceso de divulgación coordinada de vulnerabilidades para mejorar la seguridad de nuestros dispositivos. Esta Política de divulgación coordinada de vulnerabilidades (CVD) describe nuestro proceso estructurado para notificarnos posibles vulnerabilidades de forma segura y protegida. 

Nota: Las notificaciones al proceso CVD de Warmup deben centrarse únicamente en los productos de Warmup que contengan elementos digitales. 

Ámbito de aplicación 

Productos de Warmup con elementos digitales incluidos en el ámbito de aplicación de la Ley de Resiliencia Cibernética (CRA), a los que se aplica nuestro proceso de CVD «  
»: 

Productos conectados 

Servicios relacionados 

Warmup 7iE 

Aplicación MyHeating 

Termostato Element WIFI de Warmup 

Portal MyWarmup 

Warmup 6iE mini 

Servidor 

 

Definiciones 

Proveedor: Warmup, la organización que ha creado o mantiene el producto vulnerable y que tomará las medidas correctivas.  

Descubridor: Persona u organización que ha detectado una posible vulnerabilidad. 

Vulnerabilidad explotada activamente: Vulnerabilidad de la que existen pruebas fiables de que un actor malintencionado la ha explotado en un sistema sin el permiso del propietario del mismo. 

Incidente: Incidente que afecta negativamente o es capaz de afectar negativamente a la capacidad de un producto con elementos digitales para proteger la disponibilidad, autenticidad, integridad o confidencialidad de los datos o funciones.  

Incidente grave: Incidente que afecta negativamente a la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o que da lugar a la introducción de código malicioso. 

Proceso CVD

En esta sección se describe el proceso de CVD, desde el envío del informe de vulnerabilidad o incidente hasta su resolución. 

  1. Una vez que un «Finder» envía un informe de vulnerabilidad válido, recibirá un correo electrónico de Warmup confirmando que se ha recibido su informe.  
  2. A continuación, Warmup evaluará el informe de vulnerabilidad. Se evalúa la vulnerabilidad y se acepta o se rechaza en función de su validez. En cualquier caso, se notifica al descubridor. 
  3. Si el informe de vulnerabilidad se considera válido, Warmup comenzará a trabajar para elaborar una solución. Se prepara y se adopta la solución, y se informa al descubridor por correo electrónico de cuál es la solución y de que se ha aplicado. 
  4. Warmup tiene como objetivo resolver todas las vulnerabilidades válidas en un plazo de 90 días desde su notificación, aunque las correcciones más complejas pueden requerir más tiempo. 

Aviso legal sobre el CVD

Dado que el proceso de divulgación coordinada de vulnerabilidades (CVD) de Warmup está diseñado para beneficiar la seguridad de los productos de Warmup, Warmup no garantiza ni asume responsabilidad alguna por las responsabilidades de este proceso, ni por los resultados de la «solución de la vulnerabilidad», ni por cualquier otra actividad o hito establecido por Warmup. Cada beneficiario de esta actividad participará en esta iniciativa sin basarse en ninguna declaración ni garantía de las otras partes, y por la presente se excluyen, en la medida máxima permitida por la legislación aplicable, todas esas declaraciones y/o garantías. 

La vulnerabilidad se gestionará de conformidad con el proceso CVD de Warmup. Las notificaciones al proceso CVD de Warmup deben centrarse exclusivamente en los productos de Warmup que contengan elementos digitales. Warmup no atenderá las notificaciones que se salgan de este ámbito.  

Las notificaciones al proceso CVD de Warmup no generarán ninguna compensación económica para el descubridor. 

Responsabilidades del descubridor 

Al enviar un informe de vulnerabilidad, el descubridor (persona u organización que haya detectado una posible vulnerabilidad) se compromete a: 

  • Compartir los hallazgos con Warmup únicamente a través del formulario de informe de vulnerabilidad. 
  • Proporcionar una prueba de concepto y/o información suficiente que permita reproducir la vulnerabilidad. Esto permite verificar el informe de vulnerabilidad y proponer posibles soluciones. 
  • Enviar únicamente vulnerabilidades relacionadas con productos de Warmup que contengan elementos digitales. 

Warmup también solicita que el descubridor se comprometa a no revelar la vulnerabilidad a otras personas hasta que haya sido resuelta por Warmup, a no utilizar la vulnerabilidad con fines de explotación más allá de lo mínimo necesario para demostrarla a Warmup, y a no aprovechar la vulnerabilidad para obtener beneficios económicos. En la medida de lo posible, estas resoluciones se llevarán a cabo en un plazo de 90 días, una vez que la vulnerabilidad haya sido evaluada como válida, de acuerdo con los plazos del proceso CVD de Warmup. 

Responsabilidades de Warmup

Warmup se compromete a: 

  • Tratará los informes enviados de forma confidencial. Warmup no compartirá los datos del descubridor con terceros sin la autorización de este. No obstante, si la vulnerabilidad constituye una vulnerabilidad explotada activamente o un incidente grave, estamos obligados, en virtud de la CRA, a notificarla a las autoridades nacionales pertinentes de la UE (por ejemplo, ENISA, CSIRT) en un plazo de 24 horas desde que tengamos conocimiento de ella. 
  • Aceptará informes de descubridores anónimos. No obstante, los descubridores que participen de forma anónima aceptan que Warmup pueda verse imposibilitado de ponerse en contacto con ellos en relación con cuestiones que incluyen, entre otras: la vulnerabilidad, los avances en su resolución y la publicación de la misma. 
  • Acusaremos recibo del informe de vulnerabilidad enviado por el descubridor en un plazo de 7 días desde su envío, siempre que el descubridor no sea anónimo. 
  • Mantener al descubridor informado de los avances a lo largo de todo el proceso, salvo cuando esto no sea posible debido a que el descubridor participe de forma anónima. 
  • Intentar resolver las vulnerabilidades válidas en un plazo de 90 días. No obstante, puede haber ocasiones en las que una resolución rápida o cualquier tipo de resolución no sea una opción viable, por diversas razones. 

Notificar una vulnerabilidad 


Cómo notificar una vulnerabilidad (punto único de contacto) Para garantizar que puedas comunicarte con nosotros de forma directa y rápida, Warmup ha establecido un punto único de contacto (SPOC) específico. Este canal está gestionado por nuestro responsable de comunicaciones y nuestro equipo interno de clasificación de incidencias. 

Si cree que ha descubierto una vulnerabilidad de seguridad en un producto o servicio de Warmup, póngase en contacto con nosotros inmediatamente a través de: 

 NOTA: Recomendamos utilizar el formulario web, ya que incluye campos para toda la información pertinente que necesitamos.  

Si lo prefiere, también puede informarnos de las vulnerabilidades de forma indirecta o anónima a través de su Equipo Nacional de Respuesta a Incidentes de Seguridad Informática (CSIRT) 

 
CERT-Bund 
www.bsi.bund.de 
certbund@bsi.bund.de 

 

Pida un presupuesto gratuito

Climatize su hogar de una manera sostenible con un sistema de Warmup, la marca de calefacción por suelo radiante más vendida del mundo.

ⓘ Introduzca su nombre.
ⓘ Introduzca su apellido.
ⓘ Introduzca su número de teléfono.
ⓘ Introduzca su código postal.
ⓘ Introduzca un correo electrónico válido.
ⓘ Introduzca el área en m².
ⓘ Seleccione al menos una opción.
Subir archivos o arrastrar aquí
Scroll al inicio