Generador de política de divulgación de vulnerabilidades
Redacta, en lenguaje claro y lista para pegar en tu sitio, la política de divulgación coordinada de vulnerabilidades (CVD) que se espera que publiquen los proveedores de software de la UE. La guía del Reglamento de Ciberresiliencia explica dónde encaja.
Funciona completamente en tu navegador
Esto es una plantilla, no asesoría legal. Pide a un abogado que la lea, en especial el texto de protección legal (safe harbour), antes de publicarla.
Es una plantilla, no asesoría legal. Pide a un abogado que la lea, en especial el texto de protección legal (safe harbour), antes de publicarla. La política se redacta en el idioma de esta página; nada de lo que escribes sale de tu navegador.
Cómo redactar tu política de divulgación
- Escribe tu organización, los productos y servicios incluidos en el alcance y adónde deben enviarse los informes. Si ya tienes un security.txt, pégalo para rellenar los datos de contacto.
- Define con qué rapidez confirmarás, evaluarás y corregirás los informes, el plazo de divulgación y si quieres incluir el texto de protección legal (safe harbour).
- Revisa la vista previa, copia el Markdown o el HTML, o descarga la página HTML, y publícala en tu sitio.
- Enlaza la política desde tu security.txt con el campo Policy y cumple lo que prometes: el plazo empieza a correr cuando llega un informe.
Qué hace una política de divulgación
Una política de divulgación coordinada de vulnerabilidades dice a quienes están fuera de tu organización qué hacer cuando encuentran una debilidad en tu software y qué harás tú a cambio. Sin ella, un investigador tiene que adivinar a quién escribir, si podrían demandarlo y cuánto tiempo necesitas. Adivinar mal termina en una publicación pública sin corrección, o en que nadie informe. Una política breve y legible elimina las dudas.
Para los proveedores de la UE también forma parte de la preparación para el Reglamento de Ciberresiliencia (CRA): se espera que los fabricantes tengan una política así y un contacto publicado. La guía de notificación para pequeños proveedores detalla el resto, incluido el plazo de notificación de las vulnerabilidades explotadas activamente.
Qué dice la política generada
Nombra los productos incluidos en el alcance y lo que queda fuera, indica adónde enviar un informe y qué debe contener, y explica con qué rapidez lo confirmarás, evaluarás y corregirás. Fija reglas para las pruebas, ofrece protección legal (safe harbour) a los investigadores que las sigan, establece un plazo de divulgación y explica que algunas vulnerabilidades deben notificarse a las autoridades. Cada promesa es tuya: comprométete solo con plazos de respuesta que tu equipo pueda cumplir.
Consejos
- Publica la política en una dirección estable y enlázala desde tu security.txt con el campo Policy.
- Asegúrate de que alguien lea el buzón de informes todos los días hábiles, y acuerda de antemano quién decide que un exploit es real antes de que empiece a correr el plazo de 24 horas. El reloj de incidentes del CRA muestra los plazos.
- ¿Necesitas el Markdown como página web? El conversor de Markdown a HTML lo hace, aunque esta página ya genera HTML.
Preguntas frecuentes
¿El Reglamento de Ciberresiliencia exige una política de divulgación?
El reglamento espera que los fabricantes establezcan una política de divulgación coordinada de vulnerabilidades y proporcionen una dirección de contacto para los informes (anexo I, parte II). No prescribe el texto. Este generador te da un punto de partida claro; prevalecen el reglamento y las orientaciones de ENISA. Consulta la guía para pequeños proveedores.
¿Qué es el safe harbour?
Es la promesa de no emprender acciones legales contra los investigadores que siguen tus reglas y actúan de buena fe. Fomenta que se informe de los problemas, pero lo que puedes prometer depende de tu país y de tus contratos, así que pide a un abogado que revise el texto. Puedes desactivarlo.
¿Qué plazo de divulgación debo elegir?
Noventa días desde el informe es un valor muy usado: suficiente para la mayoría de las correcciones y lo bastante corto para mantener la presión. Elige un plazo menor para productos sencillos o uno mayor si tu ciclo de lanzamientos es lento, y recuerda que puedes acordar una fecha posterior con quien informa.
¿Con qué rapidez debo responder?
Confirma la recepción en unos pocos días hábiles como máximo; muchos proveedores prometen de uno a tres. Quienes no reciben respuesta suelen terminar publicando. El plazo de corrección debe ser una meta que puedas cumplir, porque la política te compromete públicamente.
¿Por qué la política menciona la notificación a las autoridades?
Según el Reglamento de Ciberresiliencia, debes notificar las vulnerabilidades explotadas activamente y los incidentes graves al CSIRT nacional y a ENISA, empezando por una alerta temprana en 24 horas. El párrafo informa a quienes envían un informe de que los detalles técnicos pueden compartirse. Puedes quitarlo. El reloj de incidentes del CRA muestra los plazos.
¿Mi texto se envía a alguna parte?
No. La política se genera en tu navegador a partir de lo que escribes, y no se sube ni se guarda nada.