Les sociétés d’exploitation de la famille Duravant desservent les secteurs de la transformation alimentaire, de l’emballage et de la manutention.
POL-CYB-01 Política de Divulgación Coordinada de Vulnerabilidades
Propósito
Multiscan Technologies se compromete a mantener la seguridad de sus productos y fomenta la notificación responsable de posibles vulnerabilidades de ciberseguridad. Esta política define cómo pueden notificarse las vulnerabilidades que afecten a los productos de Multiscan y cómo se gestionarán dichas notificaciones.
Alcance
Esta política se aplica a:
Las vulnerabilidades que puedan afectar a la ciberseguridad de los productos de Multiscan con elementos digitales, incluido el software desarrollado por Multiscan y los componentes digitales o de software integrados en los productos de Multiscan, cuando dichos componentes puedan afectar a la ciberseguridad del producto.
Esta política no se aplica a:
• Solicitudes generales de soporte técnico.
• Reclamaciones sobre productos no relacionadas con la ciberseguridad.
• Consultas comerciales.
Las notificaciones relacionadas con incidentes de ciberseguridad también podrán recibirse a través del mismo canal de contacto y se gestionarán mediante los procesos internos correspondientes.
Comunicación de una vulnerabilidad
Multiscan designa cybersecurity@multiscan.eu como su punto de contacto único de ciberseguridad para la notificación y recepción de información sobre posibles vulnerabilidades de ciberseguridad de los productos. Este punto de contacto es mantenido por Multiscan y está destinado a permitir una comunicación directa sobre cuestiones relacionadas con la ciberseguridad de los productos.
Cuando sea posible, las notificaciones deberían incluir:
• Nombre del producto.
• Versión del producto.
• Descripción de la vulnerabilidad.
• Pasos necesarios para reproducir el problema.
• Impacto potencial.
• Evidencias de soporte o capturas de pantalla.
Las notificaciones incompletas pueden requerir información adicional antes de que pueda iniciarse la evaluación.
Las vulnerabilidades también pueden notificarse a través de los canales de los CSIRT competentes cuando dichos canales estén disponibles en el marco de los procedimientos de divulgación coordinada de vulnerabilidades aplicables de la Unión Europea o de los Estados miembros.
Principios de divulgación coordinada
Multiscan:
• Registrará las vulnerabilidades notificadas.
• Realizará una evaluación inicial.
• Llevará a cabo una investigación técnica cuando proceda.
• Determinará si el problema notificado afecta a productos de Multiscan.
• Definirá acciones correctivas o de mitigación cuando sea necesario.
• Mantendrá registros adecuados de la notificación, la evaluación, las decisiones adoptadas y las acciones correctivas o de mitigación.
Las notificaciones se gestionan de acuerdo con los procesos internos de gestión de la ciberseguridad establecidos por Multiscan.
Multiscan podrá ponerse en contacto con la persona que realiza la notificación cuando se requiera información adicional para respaldar el proceso de evaluación e investigación.
La recepción o confirmación de una vulnerabilidad no implica automáticamente una notificación reglamentaria ni una divulgación pública. Cuando corresponda, Multiscan evaluará si son necesarias actividades de notificación reglamentaria, comunicación a los usuarios o divulgación coordinada.
Multiscan procurará coordinar la gestión de las vulnerabilidades de manera que se facilite el diagnóstico y la corrección antes de que la información técnica detallada sea divulgada a terceros o al público, cuando proceda.
Expectativas sobre informantes
Se espera que las personas que notifiquen vulnerabilidades:
• Actúen de manera responsable y de buena fe.
• Eviten acciones que puedan interrumpir las operaciones de los clientes.
• Eviten acceder, modificar o eliminar datos que no les pertenezcan.
• Eviten acciones que puedan afectar a la disponibilidad o integridad de los sistemas.
• Respeten la legislación aplicable y las obligaciones contractuales.
Gestión de las vulnerabilidades notificadas
El proceso de gestión de vulnerabilidades generalmente consta de:
• Recepción de la notificación.
• Evaluación inicial.
• Investigación técnica, cuando proceda.
• Determinación de la aplicabilidad a los productos de Multiscan.
• Definición de acciones correctivas o de mitigación, cuando corresponda.
• Evaluación de si es necesaria una notificación reglamentaria o una comunicación a los usuarios.
• Cierre y documentación.
Cuando proceda, Multiscan podrá proporcionar información a los usuarios afectados sobre las medidas correctivas o de mitigación disponibles.
Cuando así lo exijan las normativas aplicables, podrán llevarse a cabo actividades adicionales de evaluación, notificación o comunicación de acuerdo con los procedimientos internos de Multiscan.
Confidencialidad
La información proporcionada durante el proceso de notificación de vulnerabilidades será tratada de acuerdo con los procesos internos de Multiscan y con las obligaciones legales aplicables.
Multiscan podrá solicitar información adicional a la persona que realiza la notificación cuando sea necesario para facilitar la evaluación y la investigación.
Multiscan procurará evitar la divulgación prematura de los detalles de una vulnerabilidad antes de que se hayan evaluado las medidas correctivas o de mitigación adecuadas.
Información de contacto
Punto de contacto de ciberseguridad
Multiscan Technologies
cybersecurity@multiscan.eu
Multiscan agradece la notificación responsable de vulnerabilidades y revisará todas las notificaciones recibidas a través del punto de contacto de ciberseguridad establecido.























