Política de divulgación de vulnerabilidades
1. Objetivo y ámbito de aplicación
La presente política explica cómo se pueden notificar las vulnerabilidades de seguridad que afecten a los productos de Laica que incorporen elementos digitales.
Esta política respalda el cumplimiento del Reglamento (UE) 2024/2847, la Ley de Resiliencia Cibernética, y se aplica durante todo el periodo de soporte declarado de cada producto.
Es aplicable a las básculas inteligentes de LAICA conectadas a las aplicaciones LAICA Home Wellness y Fitdays+.
Esta política se aplica durante todo el período de soporte declarado del producto en cuestión. No obstante, los informes relativos a productos que ya no cuentan con soporte podrán ser revisados para determinar si se aplican obligaciones de notificación o de información al usuario en virtud de la Ley de Ciberresiliencia. Esto no implica que se vaya a proporcionar una actualización de seguridad para productos que se encuentren fuera de su período de soporte.
2. Notificación de vulnerabilidades
Valoramos a quienes dedican su tiempo y esfuerzo a notificar vulnerabilidades de seguridad de acuerdo con esta política. Sin embargo, no ofrecemos recompensas económicas por la divulgación de vulnerabilidades. Los investigadores, clientes, proveedores y otras partes interesadas pueden notificar las presuntas vulnerabilidades a través del contacto designado por LAICA S.p.A. para la notificación de vulnerabilidades. Los informes deben incluir (datos obligatorios): el producto afectado, la versión, la configuración, la descripción de la vulnerabilidad, los pasos para reproducirla, el impacto y las pruebas pertinentes; así como (datos no obligatorios) los datos de contacto de la persona que realiza la notificación. Los informes deben evitar incluir datos personales, datos de clientes, secretos de producción o código de explotación más allá de lo necesario para demostrar el problema de forma segura. La política de privacidad puede consultarse en el sitio web www.laica.it.
Si cree que ha detectado una vulnerabilidad de seguridad, le rogamos que nos envíe su informe a la siguiente dirección de correo electrónico: customerservice@laica.com
3. «Safe Harbour» y expectativas de los investigadores
LAICA S.p.A. apoya la investigación de seguridad realizada de buena fe, de forma responsable y conforme a la ley. Los investigadores deben evitar las violaciones de la privacidad, la destrucción de datos, la interrupción del servicio, la ingeniería social, los ataques físicos, la extorsión, la persistencia, el movimiento lateral y la divulgación pública antes de que se haya completado la coordinación.
LAICA no emprenderá acciones legales basándose únicamente en investigaciones de seguridad realizadas de buena fe y de conformidad con esta política, sin perjuicio de la legislación aplicable y de los derechos de terceros.
4. Evaluación, corrección y actualizaciones
La persona de contacto acusará recibo de los informes de vulnerabilidades, asignará un número de referencia de seguimiento, conservará las pruebas y evaluará la validez, la gravedad, los productos afectados, la explotabilidad, el impacto, las medidas de mitigación y las pruebas de explotación activa o de incidentes graves. Las vulnerabilidades validadas se subsanarán sin demora indebida mediante acciones proporcionadas, tales como actualizaciones de seguridad, cambios de configuración, medidas de mitigación, correcciones de los proveedores u otras medidas correctivas. Las actualizaciones de seguridad se someterán a pruebas, se protegerán contra la manipulación cuando proceda y se distribuirán a través de los canales aprobados.
5. Divulgación coordinada y notificación a la CRA
LAICA S.p.A. coordinará la divulgación de vulnerabilidades, según proceda, con la persona que las haya notificado, así como con los proveedores afectados y las autoridades pertinentes. LAICA mantendrá a la persona que haya notificado la vulnerabilidad razonablemente informada durante el proceso de evaluación y corrección, teniendo en cuenta la complejidad y la sensibilidad de la vulnerabilidad notificada.
En caso de que LAICA tenga conocimiento de una vulnerabilidad que se esté explotando activamente o de un incidente grave que afecte a la seguridad de un producto con elementos digitales, evaluará sin demora el suceso y realizará las notificaciones exigidas por la Ley de Ciberresiliencia dentro de los plazos reglamentarios aplicables. LAICA informará asimismo a los usuarios afectados —y, cuando proceda, a todos los usuarios— sobre la vulnerabilidad o el incidente, los riesgos pertinentes y cualquier medida de mitigación o correctiva que deban adoptar.
Una vez que se haya puesto a disposición una actualización de seguridad adecuada, LAICA publicará información sobre la vulnerabilidad corregida, incluidos los productos afectados, el impacto y la gravedad de la vulnerabilidad, así como instrucciones claras sobre las medidas que deben adoptar los usuarios. La publicación podrá retrasarse cuando riesgos de ciberseguridad debidamente justificados requieran que se conceda a los usuarios tiempo suficiente para aplicar la actualización pertinente.
6. Comunicaciones, proveedores, registros y revisión
Cuando se vean afectados componentes de terceros, LAICA coordinará, según proceda, con los proveedores o responsables del mantenimiento pertinentes. LAICA documentará y gestionará los informes de vulnerabilidad de conformidad con sus procesos internos y las obligaciones legales aplicables. La presente política se revisará periódicamente y tras cambios significativos en los productos, la normativa o la respuesta a incidentes. LAICA se esforzará por proporcionar actualizaciones razonables sobre el estado durante el proceso de evaluación y corrección, teniendo en cuenta la complejidad y la sensibilidad de la vulnerabilidad notificada.







