Seguridad de productos y política de divulgación coordinada de vulnerabilidades

En Haag‑Streit, la seguridad de nuestros productos es una parte esencial de nuestro compromiso con nuestros clientes, pacientes y colaboradores.

Reconocemos el papel fundamental que desempeñan los investigadores de seguridad, los clientes, los socios y la comunidad de ciberseguridad a la hora de identificar y comunicar de forma responsable posibles vulnerabilidades.

Si considera que ha detectado una vulnerabilidad en un producto o servicio de Haag‑Streit, le invitamos a comunicarla a través de los canales descritos a continuación.

Notificación de vulnerabilidades de seguridad

Este proceso de notificación está destinado a vulnerabilidades de ciberseguridad que afecten a productos de Haag‑Streit, software, firmware, componentes integrados de terceros y servicios digitales relacionados con los productos.

Incluido en el alcance

  • Productos Haag‑Streit con funciones digitales
  • Software y firmware desarrollados o mantenidos por Haag‑Streit
  • Componentes de software de terceros integrados en productos Haag‑Streit
  • Servicios digitales relacionados con productos operados por Haag‑Streit.

 

Fuera del alcance

Utilice los canales habituales de soporte, calidad o atención al cliente de Haag‑Streit para los siguientes asuntos:

  • Reclamaciones de producto
  • Incidentes adversos o relacionados con la seguridad del paciente
  • Solicitudes de soporte técnico
  • Reclamaciones de garantía
  • Consultas generales de atención al cliente
  • Solicitudes de privacidad o protección de datos.

Divulgación responsable

Pedimos que toda investigación de seguridad se realice de forma responsable y de buena fe. Al investigar posibles vulnerabilidades, procure:

  • Actuar con el objetivo de mejorar la seguridad de nuestros productos y servicios
  • Evitar acciones que puedan afectar la disponibilidad, integridad o confidencialidad de sistemas, productos o datos
  • No acceder, modificar, conservar ni divulgar información confidencial de clientes o pacientes
  • Limitar las pruebas a lo estrictamente necesario para demostrar la vulnerabilidad y detenerlas cuando se disponga de evidencia suficiente
  • No explotar la vulnerabilidad más allá de lo necesario para validar los hallazgos
  • No introducir software malicioso, no realizar pruebas de denegación de servicio ni llevar a cabo acciones que puedan interrumpir el funcionamiento de productos o servicios
  • No divulgar públicamente la vulnerabilidad hasta que Haag‑Streit haya tenido tiempo razonable para investigarla y, cuando proceda, ofrecer medidas de mitigación
  • Cumplir la legislación y normativa aplicables.

Qué esperar

Cuando recibimos un informe de vulnerabilidad, seguimos un proceso coordinado para revisarlo, evaluarlo y, dado el caso, aplicar las medidas necesarias.

No todos los informes derivan en una vulnerabilidad confirmada. Si un informe no puede reproducirse o queda fuera del alcance de esta política, comunicaremos nuestras conclusiones de forma razonable. Cuando proceda, Haag‑Streit proporcionará a sus clientes información sobre actualizaciones disponibles, medidas de mitigación o acciones recomendadas.

Divulgación coordinada de vulnerabilidades

Haag‑Streit apoya la coordinación responsable con investigadores de seguridad y otros informantes para garantizar que las potenciales vulnerabilidades se investiguen y resuelvan de manera controlada y oportuna.

Pedimos que no se divulgue públicamente ninguna vulnerabilidad hasta que hayamos tenido tiempo razonable para investigarla y, dado el caso, ofrecer medidas de mitigación.

La comunicación pública sobre vulnerabilidades la gestiona Haag‑Streit en función de la naturaleza del problema, los productos afectados y la necesidad de proteger a los usuarios.

Cláusula de salvaguarda

Haag‑Streit respalda la investigación de seguridad realizada de buena fe y conforme a esta política.

Haag‑Streit no emprenderá acciones legales basadas únicamente en actividades de investigación siempre que se actúe de forma responsable, se evite causar daños, se proteja la información confidencial, se informe puntualmente de los hallazgos y se cumpla esta política.

Esta declaración no autoriza actividades que infrinjan la legislación aplicable, comprometan datos de clientes o pacientes, interrumpan productos o servicios o excedan lo razonablemente necesario para identificar y comunicar una vulnerabilidad. Esta política no limita los derechos ni las obligaciones establecidos por la legislación aplicable.

Productos sin soporte vigente

Los productos que han alcanzado el final de su ciclo de soporte pueden dejar de recibir actualizaciones de seguridad.

Siempre que sea posible, Haag‑Streit proporcionará pautas de mitigación u otras recomendaciones para ayudar a reducir posibles riesgos de seguridad. Se recomienda utilizar versiones del producto con soporte vigente para seguir recibiendo actualizaciones y mejoras de seguridad.

Notificar una vulnerabilidad de seguridad

Si considera que ha identificado una vulnerabilidad que afecta a un producto Haag‑Streit, utilice el formulario disponible a continuación. Este formulario es el canal preferente, ya que nos permite recopilar la información necesaria para revisar y evaluar su informe.

Agradecemos el trabajo de la comunidad de seguridad, que contribuye a mejorar la protección de nuestros productos. La notificación responsable de vulnerabilidades ayuda a proteger a nuestros clientes, pacientes, colaboradores y a los profesionales sanitarios que utilizan nuestros productos.

Formulario para notificar vulnerabilidades de seguridad

Utilice este formulario para comunicar una posible vulnerabilidad de ciberseguridad que afecte a un producto Haag‑Streit, incluido el software asociado, el firmware o componentes integrados de terceros.

No incluya datos de pacientes, información confidencial de clientes ni datos personales, salvo que sea estrictamente necesario para que Haag‑Streit pueda evaluar el informe.­

Método alternativo de notificación

Recomendamos utilizar el formulario anterior para notificar una vulnerabilidad, ya que garantiza que disponemos de la información necesaria para procesar su informe. Sin embargo, si necesita un método alternativo, puede enviar su notificación por correo electrónico.

Dirección de correo electrónico: product.security@haag-streit.com

Comunicación segura: Para informes sensibles, puede cifrar su correo mediante nuestra clave pública PGP.