Versión 1.0 — En vigor desde el 11/09/26
1. Nuestro compromiso
Diseñamos y fabricamos componentes electrónicos para sistemas de elevación. Algunos de nuestros productos incorporan firmware e interfaces de comunicación y, al igual que cualquier sistema de software, pueden contener vulnerabilidades.
Consideramos que la notificación responsable de una vulnerabilidad es una contribución a la seguridad de nuestros clientes y de los usuarios finales de nuestros productos. Esta política describe cómo notificarnos un problema de seguridad, qué nos comprometemos a hacer en respuesta y qué pedimos a quienes lo notifican.
Nuestro proceso se basa en las normas ISO/IEC 29147 (divulgación de vulnerabilidades) e ISO/IEC 30111 (gestión de vulnerabilidades), así como en las obligaciones del Reglamento (UE) 2024/2847 (Ley de Ciberresiliencia).
2. Cómo informar
Punto de contacto único: cybersecurity@vegalift.it
Esta es la única vía oficial para enviar notificaciones de seguridad sobre nuestros productos. No utilices los canales de asistencia técnica comercial: ralentizan la tramitación y no garantizan la confidencialidad.
Si consideras que los detalles técnicos de la notificación requieren una protección especial, escríbenos indicándolo y acordaremos contigo un canal de comunicación adecuado antes de entrar en detalles.
Qué incluir en la notificación
Cuanta más información nos facilites, más rápido podremos confirmarlo y corregirlo. Te pedimos que, en la medida de lo posible:
- producto y modelo afectados, y versión del firmware si se conoce;
- descripción de la vulnerabilidad y de su posible impacto;
- pasos para reproducir el problema, incluidas las configuraciones específicas que haya;
- entorno de prueba utilizado (banco de pruebas, equipo no instalado, instalación en servicio);
- código de prueba, capturas de pantalla o capturas de tráfico, si los hay;
- si deseas que se te mencione públicamente en el aviso, y con qué nombre.
Denuncia anónima
Si prefieres no revelar tu identidad, puedes notificar la vulnerabilidad de forma indirecta a través del CSIRT designado como coordinador para la divulgación coordinada de vulnerabilidades. En Italia, se trata del CSIRT Italia, dependiente de la Agencia Nacional de Ciberseguridad. El CSIRT nos remitirá la notificación preservando tu anonimato.
3. Productos cubiertos
Esta política se aplica a todos los productos de hardware y firmware de la marca Vegalift actualmente disponibles en el mercado o que se encuentren dentro de su periodo de asistencia, así como a las aplicaciones de software que acompañan a su instalación y configuración.
También se incluyen en este ámbito las vulnerabilidades presentes en componentes de terceros integrados en nuestros productos (módulos de comunicación, bibliotecas, pilas de red): en cualquier caso, comunícanoslas y nosotros nos encargaremos de coordinarnos con el proveedor correspondiente.
Quedan excluidos de esta política: nuestros sistemas de información corporativos, la página web institucional, los servicios de correo electrónico y las plataformas de terceros que utilizamos. No obstante, para cuestiones relacionadas con dichos sistemas, escribe a cybersecurity@vegalift.it y nos encargaremos de remitir la notificación a quien corresponda dentro de la empresa.
4. Seguridad de las personas: lo que NO hay que hacer
Nuestros productos se instalan en sistemas de elevación en funcionamiento, utilizados por personas. Este es el punto más importante de esta política.
| No realices pruebas en instalaciones ya instaladas y en funcionamiento. Sin excepciones. Una interferencia en una instalación en funcionamiento puede causar daños a las personas, y ningún fin de investigación lo justifica. |
Además, te pedimos que:
- limitar las pruebas a equipos de banco, no conectados a una instalación en funcionamiento;
- no intentar ataques de denegación de servicio, ni pruebas de carga o de estrés en sistemas en producción;
- no acceder, modificar, extraer ni conservar datos que no te pertenezcan, e interrumpir inmediatamente la actividad si te encuentras con datos de terceros;
- no recurrir a la ingeniería social contra nuestros empleados, clientes o instaladores, ni realizar accesos físicos no autorizados a nuestras oficinas o a las salas de servidores;
- no hacer pública la vulnerabilidad antes de que haya concluido el procedimiento de divulgación coordinada descrito en el punto 6.
5. A qué nos comprometemos
| Fase | Tiempos |
| Confirmación de recepción de la notificación | en un plazo de 3 días laborables |
| Resultado de la evaluación inicial y admisión del paciente | en un plazo de 10 días laborables |
| Información actualizada sobre el estado de avance | al menos cada 30 días |
| Disponibilidad de la corrección o de la medida de mitigación | Objetivo: 90 días desde la confirmación |
Además, nos comprometemos a:
- asignar a cada notificación un identificador de seguimiento y comunicártelo;
- informarte si consideramos que la notificación no es reproducible o queda fuera del ámbito de aplicación, explicándote el motivo;
- no emprender ni respaldar acciones legales contra ti por actividades de investigación realizadas de buena fe y de conformidad con esta política;
- reconocerle públicamente en el aviso, si así lo desea, o mantener su confidencialidad si lo prefiere;
- involucrar al proveedor original cuando la vulnerabilidad resida en un componente de terceros, en paralelo a nuestra actividad de corrección.
Una aclaración sobre los plazos de corrección. La actualización del firmware de nuestros productos no se realiza de forma remota: requiere la intervención in situ de personal técnico cualificado. La disponibilidad de una corrección y su aplicación efectiva en el equipo instalado son, por lo tanto, dos momentos distintos, y el segundo puede requerir un tiempo significativamente mayor. Tenemos esto en cuenta a la hora de coordinar la difusión.
Actualmente no ofrecemos recompensas económicas por la notificación de vulnerabilidades.
6. Divulgación coordinada
El objetivo de la divulgación coordinada es ofrecer a los usuarios la posibilidad de protegerse antes de que la información técnica se haga pública.
Te pedimos que no divulgues públicamente los detalles de la vulnerabilidad durante los 90 días siguientes a nuestra confirmación de recepción, o hasta la publicación de nuestro aviso, si esta se produce antes. Si la corrección requiere más tiempo —lo cual es posible por los motivos indicados anteriormente—, nos pondremos en contacto contigo para acordar una prórroga, justificándola debidamente.
Cuando la corrección o la medida de mitigación esté disponible, publicaremos un aviso de seguridad en https://mega.vegalift.it/hc/it/articles/30008798138396-Advisory-list, que incluirá:
- el identificador CVE, cuando se haya asignado;
- los productos y las versiones de firmware afectados;
- una evaluación de la gravedad según el CVSS;
- la descripción del impacto;
- las instrucciones operativas para los instaladores y las posibles medidas de mitigación aplicables mientras se espera la intervención.
Solo podemos posponer la divulgación pública cuando consideremos, por razones debidamente justificadas, que los riesgos de una divulgación inmediata superan los beneficios, y únicamente durante el tiempo necesario para que los usuarios puedan aplicar la corrección. En tal caso, documentamos los motivos.
7. Obligaciones de notificación a las autoridades
Te informamos, en aras de la transparencia, de que, en caso de que detectemos que se está explotando activamente una vulnerabilidad en nuestros productos, estamos obligados por ley a notificarlo a CSIRT Italia y a la ENISA a través de la plataforma única de notificación, en un plazo de 24 horas desde el momento en que tengamos conocimiento de ello, de conformidad con el artículo 14 del Reglamento (UE) 2024/2847.
Esta notificación se refiere a la vulnerabilidad y a su explotación. No revelamos tu identidad a las autoridades sin tu consentimiento.
8. Contatos e revisões
Ponto de contato único para vulnerabilidades: cybersecurity@vegalift.it
Sede social:
Vegalift S.r.l. Via degli Appennini 11-13, Contrada Capparuccia, 63845 - Ponzano di Fermo (FM) Italia