Política de divulgación coordinada de vulnerabilidades (CVD)

Introducción y Compromiso

BODET TIME & SPORT se compromete a tratar las notificaciones de vulnerabilidades de manera estructurada, confidencial y proporcionada al riesgo, y a tomar las medidas correctoras o de mitigación adecuadas de conformidad con los requisitos reglamentarios aplicables.

Esta política forma parte del proceso global de gestión de vulnerabilidades de BODET TIME & SPORT y complementa los procedimientos internos de cualificación, remediación, notificación reglamentaria y gestión de actualizaciones de seguridad.

Alcance

Esta política se aplica a los productos BODET TIME & SPORT durante todo el período de soporte de seguridad definido para el producto, que cubre un período de 5 años (hasta un máximo de 10 años) a partir de su comercialización, así como a los componentes de terceros integrados en dichos productos.

Las vulnerabilidades pueden ser identificadas por investigadores externos, clientes, socios, proveedores, los equipos de BODET TIME & SPORT o mediante actividades de supervisión y pruebas de seguridad.

Cada notificación se registra y rastrea para permitir el seguimiento de su análisis, cualificación, acciones de remediación y, cuando corresponda, las comunicaciones asociadas.

Cómo notificar una vulnerabilidad

Si descubre una vulnerabilidad en uno de nuestros productos, puede informarnos a través de nuestro punto de contacto dedicado: Declarar una vulnerabilidad
Idiomas aceptados: Francés, Inglés

Nuestro compromiso y plazos de tramitación

Para garantizar una colaboración transparente y constructiva, nos comprometemos a respetar los siguientes hitos:

  • Acuse de recibo: En un plazo máximo de 2 días laborables
  • Evaluación inicial y respuesta al informante: En un plazo de 5 días laborables
  • Cualificación y análisis: Según la criticidad y complejidad de la notificación, por nuestros equipos de BODET
  • Remediación: Priorizada según el riesgo
  • Comunicación: Según la criticidad y la necesidad de coordinación con terceros

Estos plazos constituyen objetivos de tramitación CVD y no prejuzgan los plazos reglamentarios aplicables a las notificaciones obligatorias que cumple la sociedad BODET TIME & SPORT.

Vulnerabilidades explotadas activamente

Cuando se identifica que una vulnerabilidad que afecta a un producto BODET TIME & SPORT está siendo explotada activamente, o cuando hay motivos razonables para pensar que es objeto de una explotación activa, BODET TIME & SPORT activa su proceso de gestión de vulnerabilidades y, cuando se cumplen las condiciones reglamentarias, los procedimientos de notificación previstos por la Ley de Ciberresiliencia (Cyber Resilience Act).

La información que permita identificar una explotación activa debe comunicarse a BODET TIME & SPORT lo antes possible.

Se informa a los usuarios afectados sobre los riesgos y las medidas correctoras o de mitigación que deben aplicar.

Marco de seguridad ("Safe Harbor")

BODET TIME & SPORT no intentará emprender acciones legales contra un investigador/informante que haya llevado a cabo, de buena fe y cumpliendo con esta política, actividades de investigación destinadas a identificar y notificar una vulnerabilidad.

Este compromiso no se aplica a actividades intencionadamente maliciosas, fraudulentas, violaciones de la legislación aplicable ni acciones que causen un daño desproporcionado a los sistemas, productos o datos de terceros.

Divulgación coordinada

Se invita al investigador a no divulgar públicamente la información técnica detallada relativa a la vulnerabilidad durante la fase de coordinación, para permitir que BODET TIME & SPORT analice el problema, prepare las medidas correctoras e informe a los usuarios.

Los términos y el calendario de divulgación se acuerdan, en la medida de lo posible, con el investigador teniendo en cuenta el riesgo, la disponibilidad de medidas correctoras y las obligaciones reglamentarias aplicables.

Avisos de seguridad ("Security Advisories")

Cuando una vulnerabilidad requiere una comunicación pública, BODET TIME & SPORT publica un aviso de seguridad (Security Advisory) que contiene, según corresponda:

  • el identificador de la vulnerabilidad
  • el producto y las versiones afectadas
  • las versiones corregidas
  • una descripción de la vulnerabilidad
  • su impacto
  • su nivel de gravedad
  • la puntuación CVSS cuando esté disponible
  • el número CVE cuando esté asignado o sea aplicable
  • las medidas correctoras o de mitigación
  • las instrucciones que permiten a los usuarios reducir o eliminar el riesgo

Esta comunicación se realiza en el espacio SPORT CONNECT.

Cuando una vulnerabilidad afecta a un componente de terceros integrado en un producto BODET Sport, BODET TIME & SPORT coordina, cuando sea necesario, las acciones con el proveedor o editor correspondiente, evalúa el impacto en los productos BODET afectados e implementa las medidas correctoras o de mitigación apropiadas.

Protección de datos

La información personal comunicada en el marco de una notificación se trata de conformidad con la Política de Privacidad de BODET TIME & SPORT y únicamente en la medida necesaria para el tratamiento de la notificación.

La información relativa a las vulnerabilidades se trata de forma confidencial y solo es accesible para las personas que necesitan conocerla para su análisis, remediación o el cumplimiento de las obligaciones reglamentarias aplicables.

Límites de la política

Esta política no constituye una autorización general para realizar pruebas de seguridad en los productos, sistemas o infraestructuras de BODET TIME & SPORT o de sus clientes.

Las actividades de investigación deben llevarse a cabo respetando la presente política, las leyes y reglamentos aplicables y, cuando no sean propiedad del investigador, con la autorización del propietario del equipo o sistema afectado.

Esta política puede actualizarse para tener en cuenta la evolución de los productos, las prácticas de seguridad y los requisitos reglamentarios aplicables.