Vulnerability Disclosure Program: Diseño y Gestión Externa

El VDP ya no es opcional: NIS2 y el Cyber Resilience Act lo exigen. Te ayudamos a tenerlo operativo en semanas y gestionamos todos los reportes que lleguen, sin que necesites equipo interno dedicado.

Un canal de divulgación sin gestión es peor que no tenerlo

Publicar una política de divulgación responsable es solo el primer paso. Si los reportes que llegan no tienen respuesta en días, si los investigadores no reciben confirmación de recepción, si las vulnerabilidades críticas se pierden en una bandeja de email sin proceso... el daño reputacional puede ser mayor que el beneficio de tener el VDP. Las empresas que publican un canal de divulgación asumen una responsabilidad: responder con seriedad y agilidad a quien les ayuda a ser más seguras. Nosotros nos encargamos de esa responsabilidad.

Qué incluye el servicio de gestión de VDP

  • Diseño de la política de divulgación responsable (Responsible Disclosure Policy)
  • Implementación del canal de recepción de reportes (formulario, email securizado o plataforma)
  • Gestión de todos los reportes entrantes: recepción, acuse, triage y respuesta
  • Comunicación con investigadores en tu nombre con tiempos de respuesta definidos
  • Coordinación con tu equipo técnico para la remediación de vulnerabilidades validadas
  • Gestión del proceso de divulgación coordinada (CVD / ISO 29147) si el investigador quiere publicar
  • Reporting mensual: volumen de reportes, tasa de validación, tiempos de respuesta
  • Documentación de cumplimiento para NIS2 y Cyber Resilience Act

Cómo implementamos tu VDP

  1. Diagnóstico y diseño de política: Analizamos tu entorno, definimos el scope del VDP, redactamos la política de divulgación y acordamos los SLAs de respuesta. Seguimos el estándar ISO 29147 de coordinated vulnerability disclosure.
  2. Implementación del canal: Configuramos el canal de recepción (formulario cifrado, email securizado o integración con plataforma especializada) y lo publicamos en el lugar correcto: security.txt, página de seguridad, política pública.
  3. Operación de triage: Cada reporte que llega pasa por nuestro proceso de triage: validación técnica, clasificación de severidad, respuesta al investigador y entrega al equipo de remediación.
  4. Gestión de divulgación coordinada: Si un investigador quiere publicar su hallazgo, coordinamos el proceso: acordamos el timeline de divulgación, preparamos la comunicación pública y aseguramos que la vulnerabilidad esté parcheada antes de que salga.

Qué obtienes

  • Política de Responsible Disclosure redactada y publicada
  • Canal de recepción de reportes operativo y securizado
  • Gestión completa de todos los reportes entrantes
  • Documentación de cumplimiento NIS2 / CRA
  • Informe mensual de actividad del VDP
  • Registro completo de todas las interacciones con investigadores

Para qué tipo de empresa es este servicio

  • Empresas sujetas a NIS2 que necesitan un canal de divulgación de vulnerabilidades obligatorio
  • Fabricantes de productos digitales afectados por el Cyber Resilience Act
  • Empresas con programas informales de disclosure que quieren profesionalizar el proceso
  • Startups que quieren establecer un VDP como parte de su cultura de seguridad desde el principio
  • Empresas que han recibido reportes de vulnerabilidades de forma espontánea y necesitan un proceso
  • Entidades públicas que necesitan cumplir con directrices de ENISA o INCIBE sobre divulgación

Preguntas frecuentes sobre VDP gestionado

¿NIS2 me obliga a tener un VDP?

NIS2 exige que las entidades esenciales e importantes tengan mecanismos para gestionar y reportar vulnerabilidades, lo que incluye disponer de un canal de notificación de vulnerabilidades. Aunque la directiva no usa explícitamente el término VDP, la práctica más extendida para cumplir con este requisito es implementar un Vulnerability Disclosure Program. Te ayudamos a evaluar exactamente qué necesita tu empresa.

¿Cuánto tiempo tarda en estar operativo el VDP?

El diseño e implementación estándar de un VDP lleva entre 2 y 4 semanas: redacción de política, configuración del canal, pruebas y publicación. Si necesitáis aceleración por un proceso de auditoría o cumplimiento normativo, podemos ajustar el timeline.

¿Qué pasa si recibimos una vulnerabilidad crítica?

Los reportes críticos tienen un canal de escalada inmediata. En cuanto identificamos que un reporte podría tener impacto crítico, lo escalamos directamente al responsable de seguridad del cliente —independientemente del horario— y coordinamos la respuesta de emergencia. El SLA para reportes críticos es de 4 horas en días laborables.

¿Podéis ayudarnos a coordinar la divulgación pública de una vulnerabilidad?

Sí. Si un investigador quiere publicar su hallazgo (CVE, blog post, conferencia), gestionamos el proceso de coordinated vulnerability disclosure (CVD) siguiendo el estándar ISO 29147: acordamos el timeline de divulgación, coordinamos con el investigador y preparamos las comunicaciones necesarias.

Recursos relacionados

Evaluar mi situación actual