Guía · EU
Plantilla de política de divulgación de vulnerabilidades
Estructura práctica para publicar un canal de reporte de vulnerabilidades y organizar su tratamiento coordinado.
Una política de divulgación debe explicar claramente cómo reportar una vulnerabilidad, qué información es útil, qué ocurre después y cómo mantener una comunicación segura.
Contenido revisado el: 2026-08-31
Puntos clave
- 01
Publicar un contacto de seguridad realmente supervisado.
- 02
Definir alcance, información esperada y canales seguros.
- 03
Conectar recepción, triage, seguimiento y corrección con responsables internos.
- 04
Evitar promesas de plazos o protecciones que la organización no pueda garantizar.
Siguiente paso práctico
Adapte el canal de contacto, acuse de recibo, triaje, comunicación segura y escalado y someta el texto a una revisión conjunta de seguridad y legal.
Error frecuente
Usar la plantilla sin cambios como política o notificación final en vez de adaptar responsabilidades, sistemas y aprobaciones.
Límites y verificación
La política debe adaptarse al producto, al marco legal y al proceso de respuesta a incidentes existente.
Las afirmaciones regulatorias se apoyan en fuentes primarias o referencias oficiales. Antes de decidir, compruebe siempre la versión enlazada más reciente y la norma aplicable a su caso.
Fuentes y referencias
Guías relacionadas
- ENISA Single Reporting Platform: preparación para notificaciones CRAQué preparar en cuentas, roles, datos, aprobaciones y continuidad antes de utilizar la plataforma europea de notificación.
- Simulacro CRA o plan de respuesta a incidentes: por qué hacen falta ambosDiferencias entre un ejercicio de notificación CRA y un plan de respuesta a incidentes, y cómo deben conectarse.
- ¿Qué es el Cyber Resilience Act (CRA)?Resumen claro del ámbito, las obligaciones, las notificaciones y las fechas clave del Reglamento europeo de Ciberresiliencia.