Cyber Resilience Act
Nuestro compromiso con la ciberseguridad
La seguridad de los productos y soluciones digitales constituye una prioridad para ITALTEL.
Por este motivo, ITALTEL ha adoptado un proceso específico para la gestión de las vulnerabilidades informáticas, en línea con el Reglamento (UE) 2024/2847 – Cyber Resilience Act (CRA).
¿Qué es el Cyber Resilience Act?
El Cyber Resilience Act (CRA) es el reglamento de la Unión Europea que establece un marco común de requisitos de ciberseguridad para los productos que incorporan elementos digitales. El objetivo del reglamento es mejorar el nivel de seguridad de los productos digitales durante todo su ciclo de vida, desde su diseño hasta su retirada.
El reglamento exige a los fabricantes:
- desarrollar productos seguros conforme a los principios de security by design y security by default;
- supervisar y gestionar las vulnerabilidades de seguridad;
- proporcionar actualizaciones y correcciones cuando sea necesario;
- establecer procesos para recibir y gestionar las notificaciones de vulnerabilidades procedentes de usuarios, clientes, investigadores y otras partes interesadas;
- notificar a las autoridades competentes determinadas vulnerabilidades explotadas activamente y los incidentes de seguridad graves.
¿Cómo notificar una vulnerabilidad?
Un fabricante puede tener conocimiento de vulnerabilidades e incidentes de seguridad a través de diversas actividades y canales. Sin embargo, el Anexo I, Parte II del CRA exige al fabricante, entre otras cosas, disponer de un único punto de contacto para recibir notificaciones de vulnerabilidades, establecer y aplicar una política de divulgación coordinada de vulnerabilidades y adoptar medidas para facilitar el intercambio de información sobre posibles vulnerabilidades.
ITALTEL invita a investigadores, clientes, socios, proveedores y otras partes interesadas a notificar cualquier vulnerabilidad o problema de seguridad detectado en productos con elementos digitales desarrollados por ITALTEL o comercializados bajo la marca ITALTEL, incluidas aquellas relacionadas con componentes de terceros integrados en dichos productos.
Para notificar las vulnerabilidades detectadas, ITALTEL pone a disposición de clientes, socios y otros terceros un punto de contacto público específico.
Al hacer clic en el siguiente enlace ‘Notificar una vulnerabilidad’, se le solicitará que cumplimente un formulario con sus datos de contacto y una breve descripción de la notificación.
Su notificación será gestionada por el equipo interno de ITALTEL competente y encargado de la gestión de estas notificaciones, que se pondrá en contacto con usted mediante un correo electrónico específico en un plazo de 3 días laborables. En dicho correo se le indicarán las modalidades que deberá seguir para el intercambio seguro de información adicional, con el fin de proteger su confidencialidad y garantizar que solo sea accesible al personal autorizado.
Todas las notificaciones recibidas se examinan y gestionan mediante un proceso específico, destinado a garantizar una respuesta oportuna y un tratamiento adecuado de las vulnerabilidades identificadas.
Safe Harbor
ITALTEL promueve la notificación responsable de vulnerabilidades de seguridad y reconoce la contribución de la comunidad de investigadores a la protección de sus productos, servicios y sistemas informáticos.
Siempre que la notificación se realice de buena fe, de conformidad con las directrices establecidas en esta Política y sin causar intencionadamente daños, interrupciones del servicio ni acceder sin autorización a datos, ITALTEL no emprenderá acciones legales contra el informante por las actividades razonablemente necesarias para identificar y notificar la vulnerabilidad.
Los informantes deberán actuar de conformidad con las leyes y normativas aplicables. Si tiene intención de llevar a cabo actividades que no estén expresamente contempladas en esta política, le recomendamos que se ponga en contacto previamente con ITALTEL para solicitar aclaraciones y acordar el curso de acción más adecuado.
ITALTEL evaluará cada situación caso por caso, teniendo en cuenta la buena fe del informante, el cumplimiento de las normas establecidas y la celeridad de la comunicación con la empresa. Se considerará un factor clave en la evaluación de las actividades realizadas mantener un diálogo proactivo y transparente con ITALTEL.
Aviso de privacidad
Aviso de privacidad sobre el tratamiento de datos personales
De conformidad con los artículos 13 y 14 del Reglamento (UE) 2016/679 («RGPD»), ITALTEL S.p.A. le informa de que los datos personales facilitados a través de este formulario serán tratados de conformidad con los principios de licitud, lealtad, transparencia, minimización de datos y confidencialidad.
1. Responsable del tratamiento
El Responsable del tratamiento es ITALTEL S.p.A., con domicilio social en Via Caldera 21, Milán, y puede ser contactado en la siguiente dirección de correo electrónico: privacy@italtel.com.
2. Finalidades del tratamiento
Los datos personales facilitados serán tratados exclusivamente para las siguientes finalidades:
- recibir, registrar, analizar y gestionar notificaciones de vulnerabilidades relacionadas con productos, sistemas y aplicaciones atribuibles a ITALTEL;
- comunicarse con el informante para solicitar aclaraciones o información adicional, o para proporcionar actualizaciones sobre la notificación;
- prevenir, detectar, analizar y mitigar vulnerabilidades e incidentes de ciberseguridad;
- implementar las medidas correctivas y de seguridad necesarias;
- cumplir las obligaciones normativas aplicables en materia de ciberseguridad, seguridad de las redes y de los sistemas de información, protección de datos personales y cooperación con las autoridades competentes.
3. Base jurídica del tratamiento
El tratamiento se lleva a cabo de conformidad con:
- el artículo 6, apartado 1, letra c) del RGPD, para el cumplimiento de las obligaciones legales a las que está sujeta ITALTEL;
- el artículo 6, apartado 1, letra f) del RGPD, para la satisfacción del interés legítimo de ITALTEL en garantizar la seguridad de sus productos, servicios, sistemas, infraestructuras y datos, así como en gestionar eficazmente las vulnerabilidades y amenazas cibernéticas.
El suministro de los datos indicados como obligatorios es necesario para poder gestionar la notificación.
Google reCAPTCHA
Algunos formularios pueden utilizar Google reCAPTCHA como medida técnica de seguridad para prevenir spam, envíos automatizados, fraudes, abusos y otras formas de uso indebido. En el marco del servicio, pueden tratarse datos técnicos relativos al dispositivo, navegador, red e interacción con el formulario, y pueden utilizarse cookies o tecnologías similares necesarias para la evaluación del riesgo.
El tratamiento se lleva a cabo sobre la base del interés legítimo de ITALTEL de conformidad con el artículo 6, apartado 1, letra f) del RGPD, con el objetivo de garantizar la seguridad de los servicios y prevenir actividades fraudulentas o abusivas. El uso de reCAPTCHA para estos fines no está sujeto a la obtención del consentimiento específico del usuario.
4. Destinatarios de los datos
Los datos podrán ser tratados únicamente por personal autorizado de ITALTEL que participe en la gestión de la notificación (como los departamentos de Cyber Security, PSIRT, IT, Legal & Compliance y otros departamentos pertinentes).
Los datos también podrán ser comunicados, dentro de los límites de las finalidades indicadas anteriormente, a:
- proveedores de servicios y consultores especializados que presten asistencia a ITALTEL en la gestión de vulnerabilidades e incidentes de seguridad;
- empresas del Grupo ITALTEL que puedan participar en la gestión de la notificación;
- autoridades públicas, autoridades de ciberseguridad, CSIRT, autoridades judiciales u otros organismos a los que la comunicación de los datos sea exigida por ley o necesaria para cumplir obligaciones normativas.
5. Conservación de los datos
Los datos personales se conservarán durante el período estrictamente necesario para gestionar la notificación, implementar las medidas correctivas que resulten necesarias y cumplir las obligaciones normativas aplicables. Una vez transcurrido dicho período, los datos serán eliminados o anonimizados, salvo que su conservación adicional sea exigida por ley o sea necesaria para proteger los derechos del Responsable del tratamiento.
6. Derechos del interesado
El interesado podrá, en los casos previstos por la legislación aplicable, ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad de los datos, de conformidad con los artículos 15 a 22 del RGPD.
El interesado también tiene derecho a presentar una reclamación ante la autoridad de protección de datos competente.
Para ejercer sus derechos o para cualquier consulta relacionada con el tratamiento de datos personales, puede ponerse en contacto con el Delegado de Protección de Datos (DPO) en dpo@italtel.com.
7. Recomendación para el informante
Se recomienda al informante no incluir en el formulario datos personales innecesarios ni información confidencial relativa a terceros, salvo que resulte estrictamente necesario para describir la vulnerabilidad o el incidente notificado.