general-conditions-of-sale

Ciberseguridad

Política de Seguridad de los productos de Soler & Palau Ventilation Group

En Soler & Palau Ventilation Group estamos comprometidos con la seguridad, fiabilidad y resiliencia de nuestros productos y equipos en cumplimiento de lo establecido en el Reglamento (UE) 2024/2847, conocido como Cyber Resilience Act (CRA).

Reconocemos el valor que aportan clientes y terceros en la identificación responsable de posibles vulnerabilidades que puedan afectar a nuestros productos/equipos.

Por ello, Soler & Palau promueve la notificación responsable de vulnerabilidades y mantiene procedimientos destinados a su análisis, evaluación, priorización y resolución.

Principios de divulgación responsable

S&P solicita que cualquier persona que identifique una posible vulnerabilidad:

  • Actúe siempre de buena fe y de conformidad con la legislación aplicable.

  • Evite cualquier actuación que pueda comprometer la confidencialidad, integridad o disponibilidad de sistemas, datos o servicios.

  • No acceda, modifique ni elimine información que no le pertenezca.

  • No divulgue públicamente los detalles de la vulnerabilidad hasta que S&P haya tenido una oportunidad razonable de analizarla y aplicar las medidas correctoras correspondientes.

  • Coopere con S&P durante el proceso de evaluación y remediación.

Gestión de las vulnerabilidades reportadas

Tras la recepción de una comunicación:

  • S&P acusará recibo de la notificación en un plazo de 5 días laborables

  • Se realizará una evaluación preliminar para determinar la validez y alcance de la vulnerabilidad reportada.

  • Podrá solicitarse información adicional al reportante cuando resulte necesario.

  • La vulnerabilidad será clasificada y priorizada de acuerdo con su criticidad e impacto potencial.

  • Se analizarán e implementarán, cuando proceda, las medidas correctoras oportunas.

  • S&P podrá mantener informado al reportante sobre los avances más relevantes del proceso.

Las vulnerabilidades serán gestionadas de acuerdo con los procedimientos internos de gestión de vulnerabilidades de la organización.

Comunicaciones y avisos de seguridad

Cuando una vulnerabilidad afecte de forma significativa a la seguridad de un producto o requiera actuaciones por parte de clientes o usuarios, S&P podrá publicar comunicaciones o avisos de seguridad que incluyan:

  • Productos y versiones afectados.

  • Naturaleza y severidad de la vulnerabilidad.

  • Impacto potencial.

  • Medidas de mitigación recomendadas.

  • Disponibilidad de actualizaciones, parches o acciones correctoras.

Dichas comunicaciones podrán publicarse a través de la página web corporativa, documentación técnica o cualquier otro canal que S&P considere adecuado.

Alcance

Esta política aplica a todos los productos con elementos digitales desarrollados, fabricados o comercializados por S&P, incluyendo firmware, software embebido, aplicaciones móviles, plataformas cloud y servicios digitales cuya seguridad sea responsabilidad de S&P.

Quedan excluidas de esta política las consultas comerciales, incidencias de soporte técnico ordinario o cualquier otra cuestión no relacionada con vulnerabilidades de seguridad.

Notificación de vulnerabilidades 

Si considera que ha identificado una posible vulnerabilidad de seguridad que afecte a un producto/equipo, aplicación, servicio digital o plataforma gestionada por S&P, le rogamos que nos lo comunique cumplimentando el siguiente formulario:

 

 

Campos requeridos

La información recibida será tratada de forma confidencial y utilizada exclusivamente para la evaluación y mitigación de la vulnerabilidad reportada.