Ciberseguridad
Política de Seguridad de los productos de Soler & Palau Ventilation Group
En Soler & Palau Ventilation Group estamos comprometidos con la seguridad, fiabilidad y resiliencia de nuestros productos y equipos en cumplimiento de lo establecido en el Reglamento (UE) 2024/2847, conocido como Cyber Resilience Act (CRA).
Reconocemos el valor que aportan clientes y terceros en la identificación responsable de posibles vulnerabilidades que puedan afectar a nuestros productos/equipos.
Por ello, Soler & Palau promueve la notificación responsable de vulnerabilidades y mantiene procedimientos destinados a su análisis, evaluación, priorización y resolución.
Principios de divulgación responsable
S&P solicita que cualquier persona que identifique una posible vulnerabilidad:
-
Actúe siempre de buena fe y de conformidad con la legislación aplicable.
-
Evite cualquier actuación que pueda comprometer la confidencialidad, integridad o disponibilidad de sistemas, datos o servicios.
-
No acceda, modifique ni elimine información que no le pertenezca.
-
No divulgue públicamente los detalles de la vulnerabilidad hasta que S&P haya tenido una oportunidad razonable de analizarla y aplicar las medidas correctoras correspondientes.
-
Coopere con S&P durante el proceso de evaluación y remediación.
Gestión de las vulnerabilidades reportadas
Tras la recepción de una comunicación:
-
S&P acusará recibo de la notificación en un plazo de 5 días laborables
-
Se realizará una evaluación preliminar para determinar la validez y alcance de la vulnerabilidad reportada.
-
Podrá solicitarse información adicional al reportante cuando resulte necesario.
-
La vulnerabilidad será clasificada y priorizada de acuerdo con su criticidad e impacto potencial.
-
Se analizarán e implementarán, cuando proceda, las medidas correctoras oportunas.
-
S&P podrá mantener informado al reportante sobre los avances más relevantes del proceso.
Las vulnerabilidades serán gestionadas de acuerdo con los procedimientos internos de gestión de vulnerabilidades de la organización.
Comunicaciones y avisos de seguridad
Cuando una vulnerabilidad afecte de forma significativa a la seguridad de un producto o requiera actuaciones por parte de clientes o usuarios, S&P podrá publicar comunicaciones o avisos de seguridad que incluyan:
-
Productos y versiones afectados.
-
Naturaleza y severidad de la vulnerabilidad.
-
Impacto potencial.
-
Medidas de mitigación recomendadas.
-
Disponibilidad de actualizaciones, parches o acciones correctoras.
Dichas comunicaciones podrán publicarse a través de la página web corporativa, documentación técnica o cualquier otro canal que S&P considere adecuado.
Alcance
Esta política aplica a todos los productos con elementos digitales desarrollados, fabricados o comercializados por S&P, incluyendo firmware, software embebido, aplicaciones móviles, plataformas cloud y servicios digitales cuya seguridad sea responsabilidad de S&P.
Quedan excluidas de esta política las consultas comerciales, incidencias de soporte técnico ordinario o cualquier otra cuestión no relacionada con vulnerabilidades de seguridad.
Notificación de vulnerabilidades
Si considera que ha identificado una posible vulnerabilidad de seguridad que afecte a un producto/equipo, aplicación, servicio digital o plataforma gestionada por S&P, le rogamos que nos lo comunique cumplimentando el siguiente formulario:
La información recibida será tratada de forma confidencial y utilizada exclusivamente para la evaluación y mitigación de la vulnerabilidad reportada.