Seguridad y cumplimiento de producto

Canal de notificación de vulnerabilidades para NIS2 y CRA

Un canal de notificación de vulnerabilidades para NIS2 y CRA da a un investigador externo un único lugar seguro donde comunicar un fallo de su producto. El Reglamento de Ciberresiliencia lo convierte en una obligación legal para los fabricantes desde el 11 de diciembre de 2027. NIS2 no lo exige, y los marcos de auditoría por los que preguntan los clientes tampoco.

11 sep 2026

Debe notificar una vulnerabilidad explotada activamente a un CSIRT nacional

11 dic 2027

Debe publicar una política de divulgación y una dirección de contacto para cada producto nuevo

Avisos que entran y avisos que salen

Dos obligaciones distintas reciben el mismo nombre. Para distinguirlas, pregunte en qué dirección viaja el aviso.

Un ingeniero de seguridad revisa código en dos pantallas en una oficina tranquila
Hacia dentro, un investigador le avisa

Alguien de fuera de su empresa encuentra un fallo en el producto y se lo comunica. Esto se llama divulgación coordinada de vulnerabilidades. Necesita una dirección publicada para recibirlo, una política escrita y una forma segura de responder.

Hacia fuera, usted avisa al Estado

Usted informa a un equipo nacional de ciberseguridad o a un regulador de que algo ha ido mal. El artículo 23 de NIS2 y el artículo 14 del CRA funcionan así, y ambos fijan plazos cortos. Tener un canal para investigadores no cumple ninguna de las dos obligaciones.

Las normas

Qué normas piden un canal de notificación

Solo una de ellas crea una obligación legal para las empresas europeas. Las otras cuatro son normas y guías por las que preguntan a menudo los clientes.

Reglamento de Ciberresiliencia (UE) 2024/2847
Crea una obligación legal

El anexo I obliga al fabricante a mantener una política de divulgación coordinada de vulnerabilidades. También debe publicar una dirección donde se puedan comunicar los fallos. No hay un tamaño mínimo de empresa. Las multas llegan a 15 millones de euros o al 2,5 por ciento de la facturación mundial. La obligación recae en los fabricantes, así que una empresa que solo compra software no está cubierta. Para cada producto empieza el día en que ese producto sale a la venta o se modifica sustancialmente, a partir del 11 de diciembre de 2027.

NIS2, Directiva (UE) 2022/2555
A menudo mal leída

NIS2 no exige que su empresa mantenga un canal público para investigadores. El artículo 12 encarga esa tarea a cada Estado miembro y al equipo nacional de ciberseguridad que designe. El uso de la base de datos europea de vulnerabilidades es voluntario. Las empresas en el ámbito reciben una sola línea, en el artículo 21.2.e: gestión y divulgación de vulnerabilidades. Si un proveedor le dice que NIS2 exige un canal de notificación, consulte antes su ley nacional.

ISO/IEC 29147 e ISO/IEC 30111
Normas de proceso

29147 cubre la parte que ve el investigador: cómo recibe un aviso, cómo responde a quien lo envió y cómo publica el resultado. 30111 cubre la investigación y la reparación dentro de su propio equipo. Ninguna es ley y ninguna certifica nada. La mayoría de las políticas publicadas las siguen, así que un equipo de seguridad que revise la suya esperará la misma estructura.

CISA BOD 20-01 y NIST SP 800-216
Una plantilla, no un deber

La Directiva 20-01 obliga a las agencias federales de Estados Unidos a publicar una política de divulgación de vulnerabilidades. NIST SP 800-216 describe el mismo trabajo con más detalle. Ninguno se aplica a una empresa europea. Merece la pena leerlos porque fijaron el formato que hoy buscan los compradores. Eso significa indicar qué sistemas puede probar un investigador, prometer que no emprenderá acciones legales contra quien actúe de buena fe y dar una única dirección para los avisos.

Normas sectoriales y marcos de auditoría
Sin requisito encontrado

SOC 2 no menciona la divulgación de vulnerabilidades. Cyber Essentials tampoco la menciona. ISO/IEC 27002 no tiene ningún control que cubra un canal de notificación externo. En la práctica la petición llega en los cuestionarios de seguridad de los clientes. La lista MVSP pide una política publicada que diga qué se puede probar, prometa no demandar a un investigador de buena fe y facilite datos de contacto.

Las fechas y los umbrales proceden de los textos de la UE. Su regulador o su sector pueden exigir más.

Un pasillo entre racks de servidores en un centro de datos, con luces de estado encendidas
Cables de red azules y grises conectados a un panel de parcheo, con switches detrás
Una gran pantalla mural con líneas de código fuente en una oficina a oscuras
security.txt

Apunte su security.txt a este canal

RFC 9116 define un pequeño archivo de texto en /.well-known/security.txt para que un investigador encuentre el contacto correcto sin buscar. El archivo solo se aplica al dominio desde el que se sirve, así que debe quedarse en el suyo. La dirección que contiene puede ser su página de WeMoral.

El campo Expires es obligatorio y debe apuntar a menos de un año vista. Alguien tiene que renovar el archivo antes de que caduque. Revisamos 155 dominios. De los archivos encontrados, el 48 por ciento incumplía las reglas y el 21 por ciento ya había caducado.

Contact: https://wemoral.com/report/demo
Policy: https://example.com/security-policy
Preferred-Languages: en, es
Expires: 2027-03-01T00:00:00.000Z
Alcance

Qué cubre el canal

WeMoral recibe el aviso y le da un hilo seguro para responderlo. No es una plataforma de bug bounty.

Una página con su marca a la que cualquiera llega, sin crear cuenta
Activo, versión, gravedad y pasos para reproducir son campos de formulario que usted mismo define
Los adjuntos pasan un antivirus y se eliminan los datos ocultos de cada archivo
Un hilo cifrado en ambos sentidos, para pedir detalles sin correo por ninguna parte
Cada lectura y cada cambio quedan registrados, y los datos del caso se quedan en Fráncfort

Funciona en la misma cuenta y el mismo panel de casos que sus demás avisos. No hay un segundo sistema que comprar.

Preguntas frecuentes

Solo si es fabricante conforme al Reglamento de Ciberresiliencia. Esa obligación empieza el 11 de diciembre de 2027 y se aplica a cada producto cuando sale a la venta o se modifica sustancialmente. Una empresa que solo compra software no está cubierta. Consulte antes sus normas nacionales.

No, y la diferencia es la dirección. La notificación de incidentes va hacia fuera: usted avisa a un regulador de que le ha ocurrido algo, en un plazo corto. El canal de divulgación va hacia dentro: alguien de fuera le avisa de un fallo. La mayoría de los equipos necesitan ambos y los mantienen separados.

No. RFC 9116 dice que el archivo solo se aplica al dominio desde el que se sirve, así que tiene que estar en el suyo. Nosotros podemos ser la dirección a la que apunta. Ponga su página de denuncias de WeMoral en la línea Contact.

Sí, y muchos equipos lo hacen. Mantenga separados los dos tipos de aviso. Un empleado que denuncia una irregularidad tiene una protección legal que un investigador externo no recibe. Use responsables distintos y reglas de conservación distintas, en el mismo panel.

¡Lanza tu canal de denuncias para informantes en menos de 5 minutos!

Página de denuncias lista para usar y conforme con la Ley 2/2023 reguladora de la protección de las personas que informen sobre infracciones. La implantas sin un programador.