Proceso de gestión de vulnerabilidades y PSIRT
Premio está estableciendo un proceso de gestión de vulnerabilidades de seguridad de productos para brindar soporte a clientes, socios, proveedores e investigadores de seguridad que identifiquen posibles vulnerabilidades en los productos de Premio.
Política de CVD e informes de vulnerabilidades
Seguimos un proceso coordinado de divulgación de vulnerabilidades para garantizar que los problemas de seguridad se gestionen de forma responsable, transparente y en colaboración con investigadores de seguridad.
Cómo denunciar
-----BEGIN PGP PUBLIC KEY BLOCK-----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=
=nEwO
-----END PGP PUBLIC KEY BLOCK-----
Nuestros plazos de respuesta
| Acuse de recibo: | En un plazo de 72 horas |
| Triaje inicial: | En un plazo de 5 días hábiles |
| Validación y evaluación del impacto: | En función de la complejidad del problema |
| Actualizaciones de estado: | Periódicamente durante la investigación |
| Mitigación, parche o aviso: | Según la gravedad y la disponibilidad de parches |
1. Informe
Envíe los detalles de la vulnerabilidad a psirt@premioinc.com.
2. Triaje
Acusamos recibo del informe y lo evaluamos.
3. Evaluar
Validamos y evaluamos el impacto.
4. Remediar
Desarrollamos y probamos una solución o medida de mitigación.
5. Aconsejar
Compartimos actualizaciones y publicamos avisos.
Avisos de seguridad
| ID de aviso | ID de CVE | Título de asesoramiento | Gravedad | Estado | Producto afectado | Última actualización | Descargas |
|---|---|---|---|---|---|---|---|
Mejorando la seguridad de los productos para la preparación ante la Ley de Reinversión Comunitaria (CRA, por sus siglas en inglés)
A medida que evolucionan los requisitos de ciberseguridad, Premio se está preparando activamente para la Ley de Resiliencia Cibernética de la Unión Europea (CRA) y está reforzando sus prácticas de seguridad de productos en lo que respecta al desarrollo seguro, la gestión de vulnerabilidades, la visibilidad de los componentes de software, las actualizaciones de seguridad y la documentación orientada al cliente.
Nuestro objetivo es ayudar a los clientes a implementar los ordenadores industriales Premio con mayor confianza, transparencia y resiliencia cibernética a largo plazo.
Hitos clave de la CRA
10 de diciembre de 2024
La CRA entró en vigor
23 de enero de 2026
Premio certificado según
IEC 62443-4-1:2018
11 de septiembre de 2026
Comienza la notificación de vulnerabilidades e incidentes.
11 de diciembre de 2027
Se aplican todos los requisitos de cumplimiento de la CRA y de marcado CE.
Fundación Premio para la Seguridad de los Productos
SDL certificado según IEC 62443-4-1
El ciclo de vida de desarrollo seguro de Premio está certificado según la norma IEC 62443-4-1, lo que refuerza nuestra base de ciberseguridad para las plataformas de computación perimetral industrial.
Prácticas del SSDLC
Premio aplica prácticas de desarrollo de software seguras en firmware, imágenes de sistemas operativos, controladores, utilidades y componentes de software para reducir el riesgo de seguridad del producto.
PSIRT y gestión de vulnerabilidades
Premio refuerza los procesos de respuesta ante incidentes de seguridad de productos para la evaluación de CVE/KEV, la planificación de medidas de mitigación, la coordinación de parches y los avisos de seguridad.
Preparación para SBOM y CRA
Premio está revisando la gestión de SBOM, la visibilidad de los componentes de software y la documentación del ciclo de vida para respaldar la preparación ante la Ley de Resiliencia Cibernética.
Marco de preparación y ciberresiliencia de Premio ante la CRA
Descubra cómo la Ley de Resiliencia Cibernética está transformando las expectativas en materia de seguridad de los productos y cómo Premio está reforzando sus prácticas de desarrollo seguro, seguridad del ciclo de vida, preparación ante vulnerabilidades y transparencia con el cliente para plataformas de computación perimetral industrial.
Comprender la Ley de Resiliencia Cibernética
La Ley de Resiliencia Cibernética (CRA, por sus siglas en inglés) es una normativa de la Unión Europea que introduce requisitos de ciberseguridad para los productos de hardware y software con elementos digitales que se comercializan en el mercado de la UE.
La CRA está diseñada para reforzar la ciberseguridad de los productos conectados a lo largo de todo su ciclo de vida, desde la planificación y el diseño hasta el desarrollo, la producción, el mantenimiento, la gestión de vulnerabilidades y las actualizaciones de seguridad.
Para los fabricantes, la CRA supone un cambio: de un cumplimiento puntual del producto a una gestión continua de la ciberseguridad durante todo su ciclo de vida.
Objetivos principales de la Ley de Resiliencia Cibernética
Seguridad del ciclo de vida del producto
Reforzar la ciberseguridad desde el diseño y el desarrollo hasta la implementación, el mantenimiento, la gestión de vulnerabilidades y las actualizaciones de seguridad.
Resiliencia de la cadena de suministro digital
Establecer un marco unificado de ciberseguridad de la UE para reducir el riesgo en los ecosistemas de hardware, software y productos conectados.
Transparencia y confianza del cliente
Proporcionar información de seguridad más clara, procesos de notificación de vulnerabilidades, guías de actualización y documentación para el usuario que faciliten una implementación más segura del producto.
Fundación de preparación para la CRA de Premio
Los sólidos cimientos de gestión de calidad, medio ambiente, seguridad médica y ciberseguridad de Premio garantizan que nuestros productos se fabriquen con los más altos estándares mundiales, preparados para hoy y resistentes para el futuro.
Entre ellas, la norma IEC 62443-4-1 es especialmente relevante para la preparación en ciberseguridad, ya que respalda un ciclo de vida de desarrollo de productos seguro. Esto proporciona una base de procesos para el diseño seguro de productos, el manejo de vulnerabilidades, la verificación de seguridad y la gestión del ciclo de vida del producto.
Áreas clave de enfoque de Premio para la preparación ante la CRA
Ciclo de vida de desarrollo seguro
SDL y prácticas de seguridad desde el diseño
Evaluación de riesgos
Análisis de amenazas y evaluación de riesgos, TARA
Visibilidad de la SBOM
Gestión de SBOM y visibilidad de los componentes de software
Gestión de vulnerabilidades
Gestión de vulnerabilidades, monitorización de CVE/KEV y actualizaciones de seguridad.
Documentación de seguridad
Documentación de seguridad del producto y guía para el cliente
Planificación de la conformidad
Planificación de la clasificación de productos y la evaluación de la conformidad según la CRA.
Compromiso de Premio con la ciberseguridad
Premio desarrolla ordenadores industriales robustos y sistemas de IA de borde para implementaciones de larga duración en entornos exigentes. Estos sistemas se suelen implementar en entornos tecnológicos distribuidos, remotos y operativos donde la seguridad, la fiabilidad y el soporte durante todo el ciclo de vida son fundamentales.
El compromiso de Premio con la ciberseguridad se basa en cuatro pilares clave:
1. Fundación para el Desarrollo Seguro
Integrar consideraciones de ciberseguridad en la planificación, el diseño, el desarrollo, la validación y el mantenimiento de los productos.
2. Gestión y respuesta ante vulnerabilidades
Establecer procesos para identificar, evaluar, mitigar y comunicar las vulnerabilidades de seguridad de los productos.
3. Soporte de seguridad del ciclo de vida
Brindar asistencia a los clientes con actualizaciones de seguridad, documentación del producto y orientación durante el período de soporte del producto correspondiente.
4. Transparencia con el cliente
Proporcionar un acceso más claro a los avisos de seguridad, los puntos de contacto de seguridad de los productos y la documentación relacionada con la seguridad.
Documentación de la CRA y Declaración de Conformidad de la UE
Premio está revisando los requisitos de documentación relacionados con la CRA para los productos aplicables con elementos digitales.
A medida que avance la implementación de CRA, Premio continuará evaluando la clasificación de productos, los requisitos de evaluación de la conformidad, la documentación técnica, la información de soporte de seguridad, las pruebas de gestión de vulnerabilidades y los requisitos de la Declaración de Conformidad de la UE, cuando corresponda.
Premio pondrá a disposición la documentación de cumplimiento pertinente de acuerdo con el alcance del producto, los requisitos del mercado y los plazos reglamentarios.
Preguntas frecuentes
La Ley de Resiliencia Cibernética (CRA, por sus siglas en inglés) es una normativa de la Unión Europea que establece requisitos de ciberseguridad para los productos con componentes digitales comercializados en el mercado de la UE. Su objetivo es mejorar la seguridad de los productos a lo largo de todo su ciclo de vida, incluyendo el diseño, el desarrollo, la producción, la gestión de vulnerabilidades, las actualizaciones de seguridad y la documentación para el cliente.
Los ordenadores industriales periféricos se conectan cada vez más a redes de tecnología operativa, cargas de trabajo de IA, sistemas de gestión remota e infraestructuras distribuidas. La CRA refuerza la necesidad de un desarrollo de productos seguro, visibilidad de los componentes de software, gestión de vulnerabilidades, actualizaciones de seguridad y documentación del ciclo de vida de los productos de hardware y software conectados.
El cronograma para el cumplimiento se estructura de la siguiente manera:
- 10 de diciembre de 2024: La Ley de Resiliencia Cibernética entró oficialmente en vigor.
- 11 de septiembre de 2026: Entran en vigor las obligaciones de notificación. A partir de esta fecha, los fabricantes están obligados a notificar las vulnerabilidades que se estén explotando activamente y los incidentes de seguridad graves.
- 11 de diciembre de 2027: Las principales obligaciones introducidas por la CRA entran en plena vigencia.
Premio se está preparando activamente para cumplir con los requisitos de la CRA. Las obligaciones de cumplimiento total de la CRA para los productos entrarán en vigor el 11 de diciembre de 2027. La conformidad de la CRA a nivel de producto dependerá del alcance, la configuración, la clasificación, la documentación y los requisitos de evaluación aplicables.
Premio está reforzando las prácticas de seguridad de productos en áreas como el desarrollo seguro, la gestión de vulnerabilidades, la administración de listas de materiales, las actualizaciones de seguridad, la documentación de seguridad de productos y la planificación de evaluaciones de conformidad. La certificación IEC 62443-4-1 que ya posee Premio proporciona una sólida base para un ciclo de vida de desarrollo seguro, lo que facilita la preparación para las evaluaciones de conformidad.
Premio cuenta actualmente con las certificaciones ISO 9001:2015, ISO 13485:2016, ISO 14001:2015 e IEC 62443-4-1. Entre ellas, la norma IEC 62443-4-1 es especialmente relevante, ya que respalda procesos seguros del ciclo de vida del desarrollo de productos.
La norma IEC 62443-4-1 respalda el ciclo de vida de desarrollo seguro de productos de Premio, pero CRA también requiere una evaluación a nivel de producto, manejo de vulnerabilidades, documentación, gestión de actualizaciones de seguridad y evaluación de conformidad en función de la categoría y configuración del producto aplicable.
PSIRT son las siglas de Equipo de Respuesta a Incidentes de Seguridad de Productos. El proceso PSIRT de Premio coordina la revisión, evaluación, mitigación y comunicación de posibles vulnerabilidades de seguridad de los productos. Para consultas sobre PSIRT, póngase en contacto con psirt@premioinc.com.
Si cree haber identificado una posible vulnerabilidad de seguridad que afecte a un producto Premio, póngase en contacto con el Equipo de Respuesta a Incidentes de Seguridad de Productos de Premio (PSIRT) en psirt@premioinc.com. Para que podamos revisar el informe de forma eficiente, incluya el modelo del producto, la versión del software o firmware, la descripción de la vulnerabilidad, el impacto potencial y los pasos para reproducirla, si los tiene disponibles.
Al informar sobre una vulnerabilidad a psirt@premioinc.com, incluya toda la información relevante posible, como el modelo del producto, el número de serie (si corresponde), la versión del BIOS o del firmware, la versión de la imagen del sistema operativo, la versión del controlador o del software, la configuración del sistema, la descripción de la vulnerabilidad, el impacto potencial, los pasos para reproducirla, los registros o capturas de pantalla que la respalden y el ID de CVE (si está disponible).
Premio revisará la información enviada, validará si el problema puede afectar a los productos de Premio, evaluará el impacto potencial, coordinará con los equipos internos o los proveedores según sea necesario y determinará las medidas de mitigación, parches, documentación o comunicación con el cliente adecuadas.
Premio está estableciendo un proceso de asesoramiento sobre seguridad de productos para comunicar las vulnerabilidades relevantes, los productos afectados, las medidas de mitigación, la disponibilidad de actualizaciones y las acciones que deben tomar los clientes cuando corresponda.
Premio proporcionará avisos de seguridad a través de sus recursos oficiales de seguridad de productos. Para preguntas relacionadas con un aviso específico o una vulnerabilidad sospechada, comuníquese con psirt@premioinc.com.
CVE (Common Vulnerabilities and Exposures) es un identificador público para una vulnerabilidad de ciberseguridad conocida. KEV (Known Exploited Vulnerability) se refiere a una vulnerabilidad que se ha observado siendo explotada activamente en el mundo real. Premio está revisando los procesos para monitorear las CVE y KEV que puedan afectar las configuraciones de productos compatibles.
SBOM son las siglas de Software Bill of Materials (Lista de Materiales de Software). Se trata de un inventario estructurado de los componentes de software y firmware incluidos en la configuración de un producto. La gestión de SBOM ayuda a identificar los componentes afectados cuando se descubren vulnerabilidades y facilita el análisis de vulnerabilidades, la planificación de parches y la documentación de seguridad del ciclo de vida.
Premio está revisando los procesos de gestión de SBOM para las configuraciones de producto compatibles. La disponibilidad de SBOM puede depender de la familia de productos, la configuración del software, los requisitos del cliente y la normativa aplicable.
Las actualizaciones de seguridad de Premio pueden variar según el producto y el componente afectado. Estas actualizaciones pueden incluir actualizaciones de BIOS, firmware, imagen del sistema operativo, controladores, utilidades de software, firmware de administración OOB, guías de configuración, soluciones temporales o documentación actualizada.
Los periodos de soporte de seguridad pueden variar según la familia de productos, el estado del ciclo de vida del producto, la configuración del software, el soporte del proveedor y los requisitos normativos aplicables. Premio está analizando cómo proporcionar información más clara sobre los periodos de soporte de seguridad para los productos que lo requieran.
La aplicabilidad de la CRA depende del alcance del producto, su configuración, su uso previsto y su comercialización en el mercado de la UE. Premio está revisando los requisitos de clasificación y evaluación de la conformidad de los productos en todas las familias de productos aplicables.
Para posibles vulnerabilidades de seguridad del producto o consultas relacionadas con PSIRT, comuníquese con Premio PSIRT a través de psirt@premioinc.com. Para preguntas generales sobre CRA, cumplimiento, ventas o soporte técnico, comuníquese con Premio a través del canal de ventas o soporte correspondiente.