Responsible disclosure para empresas: guía para quien recibe su primer reporte
Por Kike Gandia · Co-Fundador y CEO, OSCP
Si un investigador de seguridad acaba de enviarte un reporte de vulnerabilidad y no sabes qué hacer, estás leyendo el artículo correcto. El responsible disclosure —o divulgación responsable— es el proceso por el que los investigadores notifican vulnerabilidades a las empresas antes de publicarlas. Cómo respondas en las próximas horas puede determinar si esa vulnerabilidad se gestiona bien o termina siendo un incidente público.
Qué hacer en las primeras 24 horas
Cuando recibes un reporte de vulnerabilidad sin haberlo esperado:
1. No ignores el mensaje. Ignorar un reporte de seguridad es la peor respuesta posible. El investigador tiene una vulnerabilidad real o no —pero la única forma de saberlo es respondiendo.
2. Acusa recibo de inmediato. Un email confirmando que has recibido el reporte y que lo estás revisando. No necesitas tener la respuesta técnica: solo confirmar que el canal funciona y que alguien está mirando.
3. No amenaces legalmente al investigador. La gran mayoría de quienes reportan vulnerabilidades lo hacen de buena fe. Una amenaza legal destruye tu reputación en la comunidad de seguridad y puede crear un incentivo para que publiquen inmediatamente.
4. Evalúa si la vulnerabilidad es real. Pide a alguien técnico que revise el reporte. Si no tienes a nadie interno, considera un apoyo externo urgente.
Cómo comunicarte con el investigador
La comunicación con el investigador debe ser:
- Profesional y respetuosa: el investigador te está haciendo un favor, independientemente de cómo entró en contacto.
- Clara: sin ambigüedades sobre el estado del reporte y los próximos pasos.
- Puntual: las respuestas tardías generan incertidumbre y tentación de publicar.
Mensaje de acuse de recibo recomendado:
"Gracias por contactarnos y por tu tiempo investigando este tema. Hemos recibido tu reporte y lo estamos revisando. Te daremos una respuesta sobre la validación técnica en [X días hábiles]. Si necesitas información adicional, estaremos en contacto."
Qué comunicar cuando validas la vulnerabilidad
Si el reporte es válido:
- Confirma que has verificado la vulnerabilidad.
- Informa del plazo estimado de resolución (sin comprometerte a fechas imposibles).
- Si el investigador quiere publicar el hallazgo, propón un proceso de divulgación coordinada: acuerda una fecha de publicación para cuando el parche esté desplegado.
- Considera el reconocimiento público: un Hall of Fame o una mención en el advisory es muy valorado en la comunidad.
Si el reporte no es válido:
• Explica técnicamente por qué no es una vulnerabilidad.
• Evita respuestas genéricas: "esto es comportamiento esperado" sin explicación técnica no convence a nadie.
Después del incidente: construye el proceso antes del siguiente reporte
Después de gestionar el primer reporte, tienes todo el contexto para construir un proceso formal:
- Define un canal oficial de recepción (email security@, formulario web, plataforma).
- Redacta una política de divulgación responsable y publícala.
- Establece SLAs internos de respuesta.
- Designa un propietario del proceso.
- Considera externalizar el triage si no tienes capacidad interna.
El objetivo es que el siguiente reporte entre por un canal esperado, tenga un proceso definido y llegue a alguien que sabe qué hacer con él.
FAQ
¿Tengo obligación legal de responder a un reporte de vulnerabilidad?
Depende de tu sector y normativa aplicable. NIS2 y el Cyber Resilience Act establecen obligaciones de gestión de vulnerabilidades. GDPR puede implicar notificación a autoridades si la vulnerabilidad reportada ha dado lugar a una brecha de datos. En cualquier caso, no responder nunca es la respuesta correcta.
¿Qué hago si la vulnerabilidad ya ha sido explotada?
Si hay indicios de que la vulnerabilidad reportada ya ha sido explotada, activa tu proceso de respuesta a incidentes. Prioriza la contención y el análisis forense. La comunicación con el investigador puede esperar unas horas mientras evalúas el alcance del incidente.
¿Debo pagar al investigador que me ha reportado la vulnerabilidad?
Si no tienes un programa de bug bounty con tabla de recompensas publicada, no tienes obligación de pagar. El reconocimiento no económico (mención pública, Hall of Fame) es perfectamente válido. Si quieres incentivar futuros reportes, puedes hacer un pago voluntario o anunciar formalmente un programa de bug bounty.
Servicio relacionado
servicio de triage y gestión de reportes de vulnerabilidades
Contenido relacionado
- ¿Qué es un VDP?
- Coordinated Vulnerability Disclosure
- Cómo responder a un investigador de seguridad
- Servicio de VDP gestionado