Canal de notificación de vulnerabilidades para NIS2 y CRA
Un canal de notificación de vulnerabilidades para NIS2 y CRA da a un investigador externo un único lugar seguro donde comunicar un fallo de su producto. El Reglamento de Ciberresiliencia lo convierte en una obligación legal para los fabricantes desde el 11 de diciembre de 2027. NIS2 no lo exige, y los marcos de auditoría por los que preguntan los clientes tampoco.
Debe notificar una vulnerabilidad explotada activamente a un CSIRT nacional
Debe publicar una política de divulgación y una dirección de contacto para cada producto nuevo
Avisos que entran y avisos que salen
Dos obligaciones distintas reciben el mismo nombre. Para distinguirlas, pregunte en qué dirección viaja el aviso.
Alguien de fuera de su empresa encuentra un fallo en el producto y se lo comunica. Esto se llama divulgación coordinada de vulnerabilidades. Necesita una dirección publicada para recibirlo, una política escrita y una forma segura de responder.
Usted informa a un equipo nacional de ciberseguridad o a un regulador de que algo ha ido mal. El artículo 23 de NIS2 y el artículo 14 del CRA funcionan así, y ambos fijan plazos cortos. Tener un canal para investigadores no cumple ninguna de las dos obligaciones.
Qué normas piden un canal de notificación
Solo una de ellas crea una obligación legal para las empresas europeas. Las otras cuatro son normas y guías por las que preguntan a menudo los clientes.
El anexo I obliga al fabricante a mantener una política de divulgación coordinada de vulnerabilidades. También debe publicar una dirección donde se puedan comunicar los fallos. No hay un tamaño mínimo de empresa. Las multas llegan a 15 millones de euros o al 2,5 por ciento de la facturación mundial. La obligación recae en los fabricantes, así que una empresa que solo compra software no está cubierta. Para cada producto empieza el día en que ese producto sale a la venta o se modifica sustancialmente, a partir del 11 de diciembre de 2027.
NIS2 no exige que su empresa mantenga un canal público para investigadores. El artículo 12 encarga esa tarea a cada Estado miembro y al equipo nacional de ciberseguridad que designe. El uso de la base de datos europea de vulnerabilidades es voluntario. Las empresas en el ámbito reciben una sola línea, en el artículo 21.2.e: gestión y divulgación de vulnerabilidades. Si un proveedor le dice que NIS2 exige un canal de notificación, consulte antes su ley nacional.
29147 cubre la parte que ve el investigador: cómo recibe un aviso, cómo responde a quien lo envió y cómo publica el resultado. 30111 cubre la investigación y la reparación dentro de su propio equipo. Ninguna es ley y ninguna certifica nada. La mayoría de las políticas publicadas las siguen, así que un equipo de seguridad que revise la suya esperará la misma estructura.
La Directiva 20-01 obliga a las agencias federales de Estados Unidos a publicar una política de divulgación de vulnerabilidades. NIST SP 800-216 describe el mismo trabajo con más detalle. Ninguno se aplica a una empresa europea. Merece la pena leerlos porque fijaron el formato que hoy buscan los compradores. Eso significa indicar qué sistemas puede probar un investigador, prometer que no emprenderá acciones legales contra quien actúe de buena fe y dar una única dirección para los avisos.
SOC 2 no menciona la divulgación de vulnerabilidades. Cyber Essentials tampoco la menciona. ISO/IEC 27002 no tiene ningún control que cubra un canal de notificación externo. En la práctica la petición llega en los cuestionarios de seguridad de los clientes. La lista MVSP pide una política publicada que diga qué se puede probar, prometa no demandar a un investigador de buena fe y facilite datos de contacto.
Las fechas y los umbrales proceden de los textos de la UE. Su regulador o su sector pueden exigir más.
Apunte su security.txt a este canal
RFC 9116 define un pequeño archivo de texto en /.well-known/security.txt para que un investigador encuentre el contacto correcto sin buscar. El archivo solo se aplica al dominio desde el que se sirve, así que debe quedarse en el suyo. La dirección que contiene puede ser su página de WeMoral.
El campo Expires es obligatorio y debe apuntar a menos de un año vista. Alguien tiene que renovar el archivo antes de que caduque. Revisamos 155 dominios. De los archivos encontrados, el 48 por ciento incumplía las reglas y el 21 por ciento ya había caducado.
Contact: https://wemoral.com/report/demo Policy: https://example.com/security-policy Preferred-Languages: en, es Expires: 2027-03-01T00:00:00.000Z
Qué cubre el canal
WeMoral recibe el aviso y le da un hilo seguro para responderlo. No es una plataforma de bug bounty.
Funciona en la misma cuenta y el mismo panel de casos que sus demás avisos. No hay un segundo sistema que comprar.
Preguntas frecuentes
¿Tiene mi empresa que mantener un canal de notificación de vulnerabilidades?
Solo si es fabricante conforme al Reglamento de Ciberresiliencia. Esa obligación empieza el 11 de diciembre de 2027 y se aplica a cada producto cuando sale a la venta o se modifica sustancialmente. Una empresa que solo compra software no está cubierta. Consulte antes sus normas nacionales.
¿Es lo mismo que la notificación de incidentes de NIS2?
No, y la diferencia es la dirección. La notificación de incidentes va hacia fuera: usted avisa a un regulador de que le ha ocurrido algo, en un plazo corto. El canal de divulgación va hacia dentro: alguien de fuera le avisa de un fallo. La mayoría de los equipos necesitan ambos y los mantienen separados.
¿Puede WeMoral alojar nuestro archivo security.txt?
No. RFC 9116 dice que el archivo solo se aplica al dominio desde el que se sirve, así que tiene que estar en el suyo. Nosotros podemos ser la dirección a la que apunta. Ponga su página de denuncias de WeMoral en la línea Contact.
¿Puede un canal recoger avisos del personal y avisos de seguridad?
Sí, y muchos equipos lo hacen. Mantenga separados los dos tipos de aviso. Un empleado que denuncia una irregularidad tiene una protección legal que un investigador externo no recibe. Use responsables distintos y reglas de conservación distintas, en el mismo panel.