1. Objetivo y Alcance
Esta política define los procedimientos internos de Tarso-man S.L.U. para la identificación, tratamiento, corrección y comunicación de vulnerabilidades en los telemandos industriales con elementos digitales, asegurando el cumplimiento del Reglamento (UE) 2024/2847 (Ley de Ciberresiliencia). Abarca todo el hardware, firmware y software asociados a nuestros productos, a lo largo de su ciclo de vida (diseño, producción y soporte postventa). En particular, se mantendrá soporte técnico y actualizaciones de seguridad durante el periodo de soporte previsto para el producto (mínimo cinco años desde su comercialización, salvo vida útil inferior). El objetivo es garantizar que Tarso-man S.L.U. trata proactivamente las vulnerabilidades reportadas (internas o externas) y mantiene sus productos libres de fallos explotables, tal como exige el Anexo I del CRA.
2. Canales de Recepción de Vulnerabilidades
Tarso-man S.L.U. habilita un punto de contacto único accesible para recibir reportes de vulnerabilidades, en consonancia con el CRA. Los canales oficiales son:
- Correo electrónico: [email protected]
- Teléfono de asistencia: +34 954 689 663
Estos canales estarán supervisados continuamente para garantizar respuesta rápida. Tal como exige el CRA, el punto de contacto único debe ser de fácil identificación y permitir múltiples medios de comunicación (no limitarse a herramientas automatizadas). Nuestro equipo responsable atenderá todas las notificaciones entrantes y confirmará al informante la recepción, dando inicio al proceso de gestión de la vulnerabilidad.
3. Trazabilidad de Hardware y Firmware
Para limitar el alcance de las vulnerabilidades, Tarso-man S.L.U. mantiene un registro exhaustivo de cada unidad vendida. En el sistema interno (ERP) se asocia cada número de serie con la configuración de hardware y la versión de firmware instalados. Así se cumple el requisito del CRA de identificar los componentes del producto. En la práctica, esto equivale a disponer de un inventario actualizado, que facilita saber al instante qué unidades y clientes estarían afectadas por cualquier vulnerabilidad descubierta. Esta trazabilidad es clave para dirigir las acciones correctoras únicamente a los lotes o equipos potencialmente comprometidos.
4. Procedimiento de Análisis y Subsanación
Pasos internos
- Triaje y evaluación inicial: El equipo técnico verifica la autenticidad del reporte y reproduce la vulnerabilidad en un entorno controlado. Se evalúa el riesgo asociado (grado de explotación, impacto en seguridad de la máquina controlada por el receptor, confidencialidad e integridad de datos, etc.). Las vulnerabilidades críticas reciben prioridad máxima. Como resultado de esta evaluación, cada vulnerabilidad será clasificada según su nivel de criticidad con el fin de establecer la prioridad de las acciones correctoras.
- Crítica: Puede comprometer la seguridad, permitir ejecución de código, acceso no autorizado o afectar al funcionamiento seguro del equipo. Corrección prioritaria y actualización de seguridad realizada por personal autorizado de Tarso-man S.L.U. en sus instalaciones.
- Alta: Riesgo importante con posibilidad de explotación, aunque existan medidas de mitigación temporales. Corrección prioritaria y planificación de la intervención en el menor plazo técnicamente posible.
- Media: Impacto limitado sin riesgo inmediato para la seguridad o la operación segura del producto. Corrección mediante actualización durante la siguiente intervención programada o cuando el equipo sea recibido en las instalaciones de Tarso-man S.L.U.
- Baja: Vulnerabilidad con impacto reducido y sin afección significativa a la seguridad o a la protección de datos. Corrección incluida en futuras versiones de mantenimiento del firmware cuando el producto sea intervenido en las instalaciones de Tarso-man S.L.U.
- Desarrollo y prueba de la solución: Se diseña un parche de firmware o una mitigación de hardware/configuración adecuada. El parche se prueba exhaustivamente, garantizando que corrige la falla sin introducir nuevos problemas.
- Implementación: Una vez validada la solución, Tarso-man S.L.U. determinará el procedimiento de implantación en función de la criticidad de la vulnerabilidad detectada:
- Vulnerabilidades críticas o altas, entendiendo como tales aquellas que puedan comprometer la seguridad del producto, permitir accesos no autorizados, afectar a la integridad del firmware o poner en riesgo la disponibilidad o el funcionamiento seguro del equipo, serán corregidas con carácter prioritario mediante una actualización de seguridad realizada exclusivamente por personal autorizado de Tarso-man S.L.U. en sus instalaciones. Este procedimiento garantiza que la actualización se realiza en un entorno controlado y seguro.
- Vulnerabilidades de criticidad baja o media, que no comprometan la seguridad del producto, la confidencialidad o integridad de los datos, ni el funcionamiento seguro del equipo, serán corregidas mediante la incorporación del correspondiente parche de seguridad durante la siguiente intervención programada o cuando el producto sea recibido en las instalaciones de Tarso-man S.L.U. para labores de mantenimiento, revisión o reparación.
- Registro y documentación: Se documentan internamente los detalles de la vulnerabilidad (descrita técnicamente y su gravedad), los equipos afectados (identificados por número de serie), y las acciones realizadas. Este registro incluye la descripción del parche, fecha de implementación y fechas de envío a clientes. Toda la gestión se realiza de acuerdo con la política de divulgación coordinada de vulnerabilidades de Tarso-man S.L.U. , que define plazos y roles de respuesta.
5. Obligaciones de Comunicación y Divulgación
Protocolo de comunicación
- Notificación a clientes afectados: Se informará proactivamente a los usuarios cuyas unidades estén potencialmente comprometidas. La comunicación, enviada por correo electrónico, detallará la naturaleza de la vulnerabilidad, los equipos exactos (identificados por número de serie) y proporcionará las medidas de mitigación recomendadas y, cuando resulte necesario, las instrucciones para coordinar con Tarso-man S.L.U. la aplicación de la actualización de seguridad correspondiente. . Cuando sea apropiado, también se publicará un aviso en el sitio web de soporte de Tarso-man S.L.U. para garantizar que todos los usuarios conozcan las medidas correctoras.
- Notificación a autoridades (ENISA/CSIRT): Ante cualquier vulnerabilidad explotada activamente o incidente grave, Tarso-man S.L.U. notificará simultáneamente al CSIRT designado de su Estado miembro y a la Agencia de la UE para la Ciberseguridad (ENISA) mediante la plataforma única establecida (Art. 14 CRA). Se cumplen los plazos legales: notificación de alerta temprana en 24 horas desde el conocimiento del evento, y notificación completa en un plazo máximo de 72 horas. Un informe final (incluyendo descripción detallada de la vulnerabilidad/incidente, gravedad, causas y contramedidas) se enviará a más tardar 14 días tras disponer de la solución (30 días para incidentes). Estas notificaciones garantizan que ENISA y los CSIRT puedan coordinar la respuesta y alertar a otros usuarios si es necesario.
- Actualizaciones de seguridad: Todas las actualizaciones destinadas a corregir vulnerabilidades de seguridad serán suministradas sin coste para el cliente durante el periodo de soporte definido para el producto. Debido al diseño de seguridad de los productos de Tarso-man S.L.U., las actualizaciones de firmware únicamente podrán ser realizadas por personal autorizado en las instalaciones de la empresa, garantizando la autenticidad, integridad y trazabilidad de cada actualización. Tarso-man S.L.U. mantendrá un registro documental de todas las actualizaciones de seguridad realizadas, asociándolas al número de serie del equipo intervenido.
Con esta política Tarso-man S.L.U. garantiza una gestión proactiva y coordinada de las vulnerabilidades, cumpliendo así los requisitos esenciales del Reglamento de Ciberresiliencia. Se revisará periódicamente para incorporar las mejores prácticas y ajustar los plazos o procedimientos conforme evolucionen las necesidades normativas y de seguridad.