Seguridad de los productos y proceso coordinado de divulgación de vulnerabilidades (CVD)
El presente Proceso de seguridad de los productos y divulgación coordinada de vulnerabilidades («Proceso CVD») se aplica a las entidades jurídicas de OTT HydroMet e In-Situ identificadas en el anexo 1 que figura a continuación (cada una de ellas, una «Entidad responsable»). A efectos de este proceso CVD, la entidad responsable es la entidad jurídica identificada en el anexo 1 que se encarga del producto o servicio afectado. La Entidad Responsable se compromete a mejorar la seguridad de sus productos y servicios y a facilitar la notificación responsable de posibles vulnerabilidades de ciberseguridad. Para respaldar estos esfuerzos, la Entidad Responsable mantiene este Proceso CVD a través del cual los clientes y otras partes pueden notificar posibles vulnerabilidades.
Ámbito de aplicación
Este proceso CVD está destinado exclusivamente a la notificación de posibles vulnerabilidades de ciberseguridad relacionadas con productos y servicios de los que la Entidad Responsable es fabricante o proveedor responsable. Este proceso no es un canal de atención al cliente y no debe utilizarse para consultas generales sobre productos, reclamaciones de garantía, solicitudes de servicio u otros asuntos no relacionados con la seguridad. Dichos asuntos deben remitirse a través del servicio de atención al cliente correspondiente, del departamento de privacidad u otro canal de contacto designado.
Información de contacto y proceso de presentación de CVD
Las posibles vulnerabilidades de seguridad relacionadas con productos y servicios de los que la Entidad Responsable es fabricante o proveedor responsable pueden notificarse a productsecurity@ott.com utilizando la clave pública PGP. Se recomienda el uso de la clave pública PGP cuando la notificación contenga información técnica sensible en materia de seguridad.
Los remitentes no deben facilitar contraseñas, credenciales de autenticación, datos personales innecesarios ni otra información que no estén autorizados a divulgar. Cuando se necesiten materiales de apoyo para investigar una vulnerabilidad notificada, los remitentes deberán minimizar, ocultar o anonimizar la información sensible siempre que sea razonablemente posible y utilizar el método de envío indicado anteriormente.
En la medida en que esté disponible y sea pertinente, el remitente deberá proporcionar la siguiente información:
- Datos de contacto a través de los cuales la entidad responsable pueda comunicarse con usted, a menos que opte por realizar la notificación de forma anónima. Fecha y método de descubrimiento
- Descripción de la posible vulnerabilidad
- Nombre del producto
- Número de versión
- Detalles de configuración
- Pasos que puedan permitir a la entidad responsable reproducir el problema notificado
- Herramientas y métodos
- Código de explotación
- Privilegios necesarios
- Impacto observado o previsible
El remitente no debe facilitar ninguna información, código o material que no esté autorizado a poseer, utilizar o divulgar, o para el que no tenga derecho legal.
¿Qué ocurre a continuación?
Tras recibir una notificación sobre una posible vulnerabilidad de un producto, la entidad responsable podrá, según proceda y teniendo en cuenta la naturaleza y el contenido del informe:
- Hacer todo lo posible por acusar recibo de la notificación, normalmente en un plazo de cinco (5) días laborables
- Realizar una evaluación inicial de la información comunicada
- Ponerse en contacto con el remitente para recabar información adicional cuando sea razonablemente necesario para evaluar el informe
- Evaluar si el problema notificado afecta a un producto o servicio incluido en el ámbito de aplicación
- Clasificar y priorizar una vulnerabilidad validada teniendo en cuenta los riesgos pertinentes y los requisitos legales aplicables
- Coordinar las comunicaciones relativas a la vulnerabilidad con el remitente y otras partes pertinentes, cuando proceda
- Adoptar las medidas adicionales que la entidad responsable considere oportunas o que exija la legislación aplicable
Es posible que la Entidad Responsable no pueda evaluar una notificación si la información facilitada es incompleta, inexacta, no verificable, queda fuera del ámbito de aplicación de este proceso de gestión de vulnerabilidades (CVD) o no permite reproducir el problema notificado. Cualquier información facilitada sobre el estado, la evaluación o la gestión prevista de un informe es preliminar, puede cambiar a medida que avance la investigación y no constituye un compromiso en cuanto a la validación, la corrección, la publicación o los plazos.
Uso de la información facilitada y privacidad
La Entidad Responsable y sus empresas afiliadas, proveedores de servicios y asesores profesionales podrán utilizar y compartir la información facilitada en el marco de este proceso CVD para recibir, evaluar, investigar, validar, priorizar, subsanar, documentar, comunicar o responder de cualquier otra forma al problema notificado; cumplir con las obligaciones legales y reglamentarias; proteger los productos, los sistemas, los clientes y los usuarios; y coordinarse con los proveedores, clientes, investigadores, autoridades u otras partes pertinentes afectadas, en cada caso según proceda y con sujeción a la legislación aplicable.
Los datos personales facilitados a través de este proceso de CVD serán tratados por la entidad responsable del producto o servicio afectado y, cuando proceda, por sus empresas afiliadas que participen en la evaluación, investigación y gestión de la vulnerabilidad notificada, de conformidad con la política de privacidad aplicable que figura en el aviso del sitio web de la entidad responsable.
Exención de responsabilidad
El envío de un informe no da derecho al remitente a recibir compensación, reembolso, reconocimiento, una respuesta concreta, acceso a los materiales de la investigación ni ningún otro beneficio, salvo que se indique expresamente lo contrario por escrito.
Las pruebas de seguridad pueden afectar negativamente a la disponibilidad, integridad, seguridad, rendimiento, estado de la garantía o situación normativa de un producto o sistema. No deben realizarse pruebas en productos utilizados en entornos de producción, críticos para la seguridad, de clientes, operativos u otros entornos en funcionamiento. Los productos sometidos a pruebas de seguridad deben aislarse adecuadamente y evaluarse antes de cualquier uso posterior. La entidad responsable podrá modificar este proceso periódicamente. Se aplicará a cada informe la versión disponible en esta página web en el momento de su presentación, sin perjuicio de la legislación aplicable.
La Entidad Responsable evaluará y gestionará los informes de conformidad con sus procesos aplicables y sus obligaciones legales. La naturaleza, prioridad, calendario y alcance de cualquier investigación, corrección, actualización, comunicación o divulgación dependerán de las circunstancias, incluida la información disponible, la viabilidad técnica, los productos afectados, los riesgos asociados y los requisitos legales aplicables. Salvo que lo exija la legislación aplicable, este proceso no implica ningún compromiso de adoptar una medida concreta ni de hacerlo en un plazo determinado.
La Entidad Responsable no garantiza que pueda verificar, reproducir o subsanar todos los problemas notificados. Cualquier acuse de recibo o comunicación por parte de la Entidad Responsable no constituye una aceptación de que exista una vulnerabilidad ni de que la Entidad Responsable tenga responsabilidad alguna en relación con el problema notificado. En la medida máxima permitida por la legislación aplicable, la Entidad Responsable no se hace responsable de los costes o gastos en que incurra el remitente en relación con la investigación, las pruebas, la notificación o la participación en este proceso.
***
Anexo 1 – Lista de entidades responsables
- Ott Hydromet GmbH
Ludwigstrasse 16
87437 Kempten
Alemania - Ott Hydromet Corp.
22400 Davis Drive, Suite 100
Sterling, Virginia 20164
EE. UU. - In-Situ, Inc.
221 East Lincoln Avenue
Fort Collins, Colorado 80524
EE. UU. - In-Situ Europe Ltd.
Unit 24 Thornhill Road
North Moons Moat
Redditch, Worcestershire B98 9ND
Reino Unido - Ott HydroMet Ltd.
19 Jessops Riverside
800 Brightside Lane
Sheffield S9 2RX
Reino Unido - Partech Ltd.
Rockhill Business Park, Higher Bugle
St. Austell, Cornualles PL26 8RA
Reino Unido - Measuring and Control Equipment Pty Ltd (MACE)
Unidad 19 / 276 New Line Road
Dural, Nueva Gales del Sur 2158
Australia - Ott HydroMet SARL
Edificio Le Clamar - Edificio B
240 rue René Descartes - CS 10395
13799 Aix-en-Provence Cedex 3
Francia - In-Situ Monitoring Asia Pte Ltd
1 Gateway Drive, n.º 07-01
Westgate Tower
Singapur 608531