Notificar un problema de seguridad

En AVIT VISION, como representantes en España de fabricantes líderes en tecnología AV e IT, la seguridad de nuestros sistemas corporativos, los datos de nuestros clientes integradores y la fiabilidad de los productos que distribuimos son nuestra máxima prioridad.

Esta política establece los términos para reportar vulnerabilidades de seguridad de manera responsable, alineándonos con los estándares europeos de ciberseguridad, como la Directiva (UE) 2022/2555 (NIS 2) y la Ley de Ciberresiliencia (CRA). Dado nuestro modelo de negocio, diferenciamos estrictamente entre la seguridad de nuestra propia infraestructura corporativa y la seguridad de los productos y equipos que representamos.

1. Alcance y Responsabilidades

A. Infraestructura de AVIT VISION (Dentro del alcance)

Aceptamos y gestionamos directamente los informes de seguridad que afecten a nuestros propios activos digitales:

  • Todos los dominios y subdominios web operativos bajo *.avitvision.es (u otros dominios de nuestra propiedad).
  • Portales B2B, plataformas de comercio electrónico o áreas de clientes operadas directamente por AVIT VISION.
  • Vulnerabilidades que expongan datos corporativos, información de nuestros empleados o bases de datos de nuestros integradores y partners.

B. Vulnerabilidades de productos AV / IT (Redirección a fabricantes)

AVIT VISION no desarrolla el hardware, firmware ni el software de las marcas que distribuimos. Si has descubierto una vulnerabilidad en un equipo (pantallas, sistemas de control, matrices, software de gestión, etc.), debes notificarlo directamente al fabricante responsable.
Para facilitar esta labor y asegurar la cadena de suministro, proporcionamos los enlaces a los programas de divulgación (VDP) de nuestros principales fabricantes:

Excepción de escalado: Si detectas una vulnerabilidad en un producto de nuestras marcas representadas, envíanos tu reporte a seguridad@avitvision.es. Nuestro equipo técnico validará la prueba de concepto (PoC) y nos encargaremos de escalar la vulnerabilidad de forma privada y directa a los ingenieros de desarrollo del fabricante correspondiente para su parcheo.

2. Compromiso de Puerto Seguro (Safe Harbor)

Para las investigaciones realizadas sobre la infraestructura de AVIT VISION, si actúas de buena fe y cumples con las reglas de esta política:

  • No emprenderemos acciones legales civiles ni penales en tu contra.
  • No reportaremos tus actividades a las autoridades, siempre que se limiten a la investigación responsable.
  • Colaboraremos de forma transparente para resolver la vulnerabilidad.

3. Pautas para una Investigación Responsable

  • No interrumpas los servicios: Están prohibidos los ataques de denegación de servicio (DoS/DDoS) o cualquier acción que degrade el rendimiento de nuestra web o sistemas internos.
  • Protege la confidencialidad: No accedas, modifiques, descargues ni elimines datos de clientes, empleados o partners. Si durante la prueba accedes accidentalmente a datos reales, detén la actividad de inmediato y notifícalo.
  • Confidencialidad de la divulgación: No hagas pública la vulnerabilidad en redes sociales, blogs o foros hasta que te confirmemos que el problema ha sido parcheado en nuestra infraestructura.
  • No aplican tácticas de engaño: Los ataques de phishing, ingeniería social o intrusiones físicas a nuestras oficinas están estrictamente fuera del alcance.

4. Cómo notificar un problema a AVIT VISION

Para reportar una vulnerabilidad en nuestra infraestructura corporativa, o para solicitar ayuda en el escalado hacia un fabricante sin canal público, utiliza:

  • Correo electrónico: seguridad@avitvision.es
  • Archivo security.txt: Puedes verificar la autenticidad de nuestra política de seguridad en https://avitvision.es/.well-known/security.txt.

Contenido del informe:

  1. Descripción detallada de la vulnerabilidad y el activo afectado (URL o IP).
  2. Pasos técnicos y secuenciales para reproducir el fallo.
  3. Prueba de concepto (PoC) mediante capturas, código o peticiones HTTP inofensivas.
  4. Impacto potencial del fallo en los sistemas de AVIT VISION.

5. Proceso de Respuesta

Para las vulnerabilidades que afecten a la infraestructura directa de AVIT VISION, nos comprometemos a:

  • Acuse de recibo: Confirmar la recepción de tu correo en 24 a 48 horas hábiles.
  • Triaje y evaluación: Validar la vulnerabilidad en un plazo de 5 días hábiles.
  • Corrección: Aplicar medidas de mitigación o parches definitivos en un plazo proporcional a la criticidad (priorizando siempre las vulnerabilidades críticas en menos de 30 días).
  • Transparencia: Mantenerte informado durante el proceso y agradecer tu contribución (ya sea de forma privada o pública si lo deseas) una vez resuelto el problema.

6. Notificación a Autoridades Competentes

En cumplimiento con el marco regulatorio español y europeo (NIS 2 / Ley de Ciberresiliencia), si una vulnerabilidad en los sistemas de AVIT VISION supone un incidente de alto impacto para la continuidad de nuestro negocio o la protección de datos, procederemos a notificarlo de manera coordinada al CSIRT de referencia (INCIBE-CERT) y, si procede, a la Agencia Española de Protección de Datos (AEPD).