sd

Seguridad del Producto y Resiliencia Cibernética

Ley de Resiliencia Cibernética – CRA

Ley de Seguridad del Producto y Resiliencia Cibernética (CRA) en BOGE

La seguridad de nuestros productos y la integridad de sus sistemas son una alta prioridad para el Grupo BOGE. Los controles digitales, compresores en red y soluciones de monitoreo basadas en la nube forman la columna vertebral de los procesos industriales modernos. Para garantizar una protección continua, confiamos en la gestión activa de seguridad y en una estrecha colaboración con la comunidad global de seguridad informática.

Esta página sirve como el punto central de contacto para reportar vulnerabilidades de seguridad a nuestro Equipo de Respuesta a Incidentes de Seguridad del Producto (PSIRT). Al mismo tiempo, describe nuestra Divulgación Coordinada de Vulnerabilidades política de acuerdo con Anexo I Parte II No. 1 y No. 3 del Reglamento de la UE 2024/2847 (Ley de Resiliencia Cibernética – CRA).

1. Propósito

Tomamos en serio cada informe de una posible vulnerabilidad en nuestros productos y lo procesamos según un procedimiento definido y transparente. En esta página, encontrará:

  • cómo reportar vulnerabilidades a nuestro PSIRT,

  • cómo manejamos su informe, y

  • nuestros compromisos con usted durante todo el proceso de remediación.

2. Alcance

Cubierto:

  • Todos los productos con elementos digitales de BOGE KOMPRESSOREN Otto Boge GmbH & Co. KG y sus empresas del grupo

  • Productos dentro del período de soporte comprometido

No hay derecho a medidas correctivas para productos descontinuados.

No cubierto:

  • IT corporativa general y la presencia web del Grupo BOGE (aceptamos informes sobre estos en la misma dirección y los reenviamos internamente)

  • Sistemas y servicios de terceros, incluso si interactúan con productos BOGE

(Por favor, informe las vulnerabilidades en productos de terceros al fabricante respectivo — si la vulnerabilidad afecta a un componente integrado en un producto BOGE, infórmenos también).

3. Canal de Reporte y Contacto

Dado que la información sobre vulnerabilidades de seguridad y sospechas es sensible, le pedimos que nos transmita esta información cifrada y utilice nuestra clave PGP para este propósito.

Un informe también puede ser enviado anónimamente o bajo un seudónimo; sin embargo, sin un canal de comunicación, no podemos reconocer la recepción, hacer preguntas adicionales o coordinar la divulgación.

  • Solicitamos información de contacto legible por máquina.

  • Idiomas admitidos: alemán e inglés

4. Contenido del Informe

  • Producto Afectado:

    • Designación del producto

    • Tipo / Número de modelo

    • Revisión del hardware

    • Versión del firmware / software

    • Para servicios en la nube: URL o servicio afectado

  • Tipo de Vulnerabilidad:

    • Breve descripción

    • Si es posible, clasificación (CWE) y evaluación de criticidad (CVSS v3.1/v4.0 con vector)

  • Reproducción:

    • Pasos para reproducir, entorno de prueba y configuración

    • Si aplica, Prueba de Concepto, capturas de pantalla o extractos del registro

  • Impacto:

    • ¿Qué objetivos de seguridad considera afectados (Confidencialidad, Integridad, Disponibilidad)?

    • ¿Qué escenario de ataque considera realista?

  • Circunstancias del Descubrimiento:

    • ¿Cuándo y cómo se descubrió la vulnerabilidad?

    • ¿Tiene alguna indicación de explotación activa?

  • Conocimiento Previo:

    • ¿La vulnerabilidad es conocida por terceros o ya está publicada?

    • ¿La vulnerabilidad ha sido reportada a otras entidades (por ejemplo, CERTs)?

  • Contacto y Divulgación:

    • Canal de comunicación para preguntas adicionales

    • Nombre, dirección de correo electrónico y número telefónico donde podemos contactarlo/a.

    [Si desea permanecer anónimo/a, respetamos sus preferencias.]

    • Afiliación organizacional (si aplica)

    • Sus expectativas respecto al cronograma, forma de divulgación y atribución.

5. Proceso

Al recibir su informe, recibirá un acuse de recibo que contiene un número de ticket dentro de 5 días hábiles.

6. Reglas para Divulgación Responsable

  • Informe confidencial

  • Plazo razonable

  • Coordinación

  • Protección de organizaciones afectadas.

Como algunos de nuestros componentes se despliegan como partes de infraestructura crítica, le pedimos que coordine cualquier divulgación de información con nosotros. Esto tiene como objetivo prevenir la publicación hasta que nuestros equipos de desarrollo hayan preparado una medida adecuada para la remediación o mitigación.

7. Agradecimientos

Nos gustaría agradecer a todos los que envían informes por contribuir a la seguridad de nuestros productos.

8. Avisos de Seguridad

Aquí encontrará todos los avisos actuales sobre seguridad emitidos por el PSIRT.

9. Parches y Actualizaciones

La provisión puede ser organizada a través de nuestro Soporte BOGE o, alternativamente, a través del respectivo socio BOGE.

10. Disposiciones Finales

Esta política puede ser actualizada en cualquier momento con efecto futuro — se aplicará la versión actualmente publicada aquí.

A partir del: [04.09.2026] · Versión: 1.0