Política de Gestión de Vulnerabilidades y Actualizaciones de Seguridad
Cómo se identifican, clasifican, priorizan, remedian, comunican y registran las vulnerabilidades.
- Versión
- 1.0
- Publicado el
- 1 de julio de 2026
- Última actualización
- 1 de julio de 2026
- Próxima revisión prevista
- 1 de julio de 2027
1. Objetivo
Esta Política define cómo se identificarán, clasificarán, priorizarán, corregirán y se dará seguimiento a las vulnerabilidades.
2. Fuentes
Las vulnerabilidades podrán identificarse mediante pruebas internas, alertas de dependencias, reportes de proveedores, auditorías, análisis de registros, clientes, investigadores, incidentes y monitoreo.
3. Clasificación
Las vulnerabilidades podrán clasificarse como crítica, alta, media, baja o informativa, conforme al impacto, la exposición y la posibilidad de explotación.
4. Priorización
La priorización considerará el riesgo para los datos, la explotación activa, el impacto en los clientes, la facilidad de explotación, la exposición pública, el impacto financiero y la existencia de una corrección.
5. Corrección
Las correcciones pueden implicar la actualización de dependencias, el cambio de código, el ajuste de configuración, la revocación de tokens, el bloqueo de acceso, la mitigación temporal o una corrección definitiva.
6. Comunicación
Cuando exista un riesgo relevante, HABORA podrá comunicar a los clientes afectados, titulares o autoridades, conforme a la exigencia legal y la evaluación de riesgo.
7. Registro
Las vulnerabilidades relevantes deben generar un registro con fecha, severidad, descripción, sistema afectado, responsable, estado, acción tomada y fecha de corrección.
Contacto
Las dudas, solicitudes jurídicas, solicitudes de privacidad, comunicaciones formales y peticiones relacionadas con esta política deben enviarse a juridico@haborahub.com.br.
Actualizaciones
Esta política podrá revisarse para reflejar cambios legales, regulatorios, técnicos, comerciales u operativos. La versión vigente permanecerá disponible en el Compliance de HABORA. Los cambios relevantes podrán exigir una nueva aceptación por parte de los usuarios, cuando corresponda.