Política de divulgación coordinada de vulnerabilidades de VTech

Fecha: 2026-09-11

1. Objetivo y compromiso

VTech se compromete a contribuir a la protección de la seguridad y la privacidad de los clientes y usuarios de los productos de VTech que incorporan elementos digitales. La presente política establece el proceso coordinado de divulgación de vulnerabilidades de VTech para recibir, evaluar, subsanar y, cuando proceda, divulgar información sobre posibles vulnerabilidades notificadas por fuentes internas y externas.

La presente política respalda las obligaciones de VTech en materia de gestión de vulnerabilidades conforme a la legislación aplicable, incluido el Reglamento (UE) 2024/2847 (la Ley de Ciberresiliencia o CRA), cuando proceda. No sustituye a los procedimientos internos de VTech en materia de seguridad de productos, respuesta a incidentes, notificación a las autoridades reguladoras, actualizaciones de software, privacidad o gestión de proveedores.

2. Ámbito de aplicación

La presente Política se aplica a las posibles vulnerabilidades que afecten a los productos de VTech con elementos digitales y a los servicios relacionados puestos a disposición por VTech, incluidos el hardware, el software, el firmware, las aplicaciones móviles, los servicios en línea y las soluciones de tratamiento de datos a distancia pertinentes, que hayan sido diseñados o desarrollados por VTech o en su nombre y que sean necesarios para que dichos productos desempeñen sus funciones.

La presente Política no autoriza la realización de pruebas en activos que sean propiedad exclusiva de terceros o estén controlados por estos. No obstante, cuando un informe se refiera a un componente, una biblioteca, un servicio o un producto de un proveedor externo incorporado a un producto de VTech o necesario para el mismo, VTech podrá coordinarse con el proveedor, el responsable del mantenimiento, el equipo de respuesta a incidentes de seguridad informática (CSIRT), la Agencia de la Unión Europea para la Ciberseguridad (ENISA), la autoridad competente u otra parte adecuada para validar, subsanar y divulgar la vulnerabilidad.

3. Investigación de buena fe y autorización

Con sujeción a la presente Política y a la legislación aplicable, VTech autoriza la investigación de seguridad de buena fe dirigida exclusivamente a identificar y notificar posibles vulnerabilidades en los activos incluidos en el ámbito de aplicación. VTech no interpondrá a sabiendas demandas civiles ni remitirá dicha investigación de buena fe y autorizada a las fuerzas del orden únicamente por el hecho de que se haya llevado a cabo dicha investigación.

Esta autorización se aplica únicamente cuando el investigador cumpla con la presente Política, actúe de forma proporcionada para evitar daños y notifique sin demora la vulnerabilidad a VTech. No autoriza conductas que sean ilegales, que causen o puedan causar daños sustanciales, que infrinjan los derechos de terceros o que se encuentren fuera del ámbito de aplicación establecido. VTech no puede renunciar a los derechos de terceros ni anular los requisitos de la legislación aplicable.

Si un investigador tiene dudas sobre si la actividad propuesta entra dentro del ámbito de aplicación o está autorizada, deberá ponerse en contacto con VTech antes de proceder, a través de .

4. Normas para los investigadores

Para participar en el proceso coordinado de divulgación de vulnerabilidades, los investigadores deben:

  • cumplir con toda la legislación aplicable y con la presente Política;
  • utilizar únicamente cuentas de su propiedad, cuentas de prueba designadas o cuentas para las que cuente con permiso expreso por escrito;
  • evitar acceder, recopilar, copiar, alterar, transmitir, conservar o eliminar datos de VTech, de clientes o de usuarios, salvo en la medida mínima estrictamente necesaria para demostrar la vulnerabilidad y únicamente cuando sea lícito;
  • detener inmediatamente cualquier acceso o recopilación adicional si se encuentran inadvertidamente datos personales, confidenciales o de los usuarios, conservar únicamente las pruebas mínimas necesarias y notificarlo sin demora a VTech a través de un canal seguro;
  • evitar la interrupción, degradación o destrucción de los servicios; quedan prohibidas las pruebas de denegación de servicio, agotamiento de recursos y similares, salvo que VTech las autorice expresamente por escrito;
  • no sustraer datos, introducir malware, establecer persistencia, pasar a otros sistemas ni explotar una vulnerabilidad más allá de lo mínimo necesario para demostrar su existencia;
  • no utilizar ingeniería social, ataques físicos, amenazas, extorsión ni coacción;
  • no divulgar públicamente los detalles de la vulnerabilidad antes de coordinarse con VTech conforme a la sección 7; y
  • mantener la confidencialidad de la información sobre la vulnerabilidad hasta que VTech y el informante acuerden un calendario de divulgación, con sujeción a la legislación aplicable y al interés público.

5. Notificación de una vulnerabilidad

Los informes deben enviarse a . Los informes pueden enviarse de forma anónima.

Los investigadores deberán utilizar el asunto «URGENTE — sospecha de explotación activa» cuando tengan motivos razonables para creer que una vulnerabilidad está siendo explotada activamente o que supone un riesgo material inmediato para los usuarios.

Para permitir una clasificación oportuna, los informes deben incluir, cuando sea posible:

  • la identificación del producto de VTech afectado, la versión del producto, el componente, la versión del firmware o del software, el servicio, el dominio o la aplicación;
  • cuando sea pertinente, el país o el canal a través del cual se adquirió el producto y la ubicación en la que se observó el problema;
  • una descripción de la vulnerabilidad, su impacto potencial y cualquier información que indique una explotación activa real o sospechada;
  • pasos claros y reproducibles, código de prueba de concepto, registros, capturas de pantalla u otras pruebas suficientes para validar el problema, minimizando al mismo tiempo la divulgación de datos personales o confidenciales;
  • cualquier medida de mitigación conocida, solución alternativa, corrección propuesta, componente de terceros afectado o identificador relacionado; y
  • un método de contacto seguro y cualquier forma preferida de reconocimiento o atribución de la divulgación, si el informante desea que se le contacte o se le reconozca.

6. Proceso de gestión de VTech

Al recibir un informe, VTech:

  • confirmará la recepción tan pronto como sea razonablemente posible;
  • evaluará si el informe entra dentro del ámbito de aplicación y si indica una sospecha de explotación activa, un incidente grave o un riesgo urgente para los usuarios;
  • validará y analizará el problema, incluyendo su gravedad, los productos y versiones afectados, la posibilidad de explotación, el impacto potencial y cualquier componente de terceros afectado;
  • priorizará, desarrollará, probará y aplicará las medidas correctivas o de mitigación adecuadas, incluidas actualizaciones de seguridad, soluciones provisionales, cambios de configuración, orientación a los clientes u otras medidas correctivas, según proceda;
  • coordinarse con los proveedores afectados, los responsables del mantenimiento, los CSIRT, las autoridades competentes y otras partes pertinentes cuando sea necesario para una corrección eficaz;
  • proporcionar información actualizada sobre el estado de la situación a la persona que haya notificado el incidente, siempre que sea razonablemente factible, teniendo en cuenta la naturaleza y la sensibilidad de la notificación; y
  • documentar la evaluación, la corrección, la divulgación y cualquier decisión de retrasar la divulgación pública de conformidad con los procedimientos internos aplicables.

VTech se propone enviar un acuse de recibo en un plazo de 24 horas tras la recepción de una notificación, así como el resultado de la evaluación inicial o una actualización significativa del estado, siempre que sea razonablemente factible. Los tiempos reales de respuesta y corrección dependen de la gravedad, la complejidad, la explotabilidad, los productos afectados, la disponibilidad de medidas de mitigación y la información facilitada.

7. Divulgación coordinada y avisos de seguridad

VTech solicita a los informantes que no revelen públicamente los detalles de la vulnerabilidad antes de que VTech haya tenido una oportunidad razonable de validar, evaluar y subsanar el problema. VTech colaborará de buena fe con el informante para acordar un calendario de divulgación coordinada, teniendo en cuenta la explotabilidad, la explotación activa, los usuarios afectados, la disponibilidad de medidas de mitigación, la disponibilidad de una actualización de seguridad y el interés público.

Una vez que se ponga a disposición una actualización de seguridad u otra medida correctiva, VTech compartirá y divulgará públicamente la información sobre la vulnerabilidad corregida en un aviso de seguridad adecuado, a menos que VTech determine y documente razonablemente que los riesgos de ciberseguridad derivados de una divulgación pública inmediata superan los beneficios de seguridad. En ese caso, VTech podrá retrasar la publicación durante el tiempo strictly necesario para gestionar dichos riesgos y, cuando proceda, proporcionar a los usuarios afectados una oportunidad razonable para aplicar primero el parche o la medida correctiva pertinente.

Un aviso de seguridad incluirá, según proceda:

  • una descripción de la vulnerabilidad;
  • el producto, el componente y la versión o rango de versiones afectados;
  • el impacto y la gravedad de la vulnerabilidad;
  • instrucciones claras y accesibles que permitan a los usuarios solucionar o mitigar el problema; y
  • información sobre la actualización de seguridad pertinente, la solución provisional u otra medida correctiva.

VTech podrá mencionar o dar crédito al informante en un aviso de seguridad únicamente con el consentimiento de este y con sujeción a la legislación aplicable, a consideraciones de seguridad y a las preferencias expresadas por el informante.

8. Notificación a las autoridades reguladoras y escalado urgente

VTech evaluará si una notificación se refiere a una vulnerabilidad que se está explotando activamente o a un incidente grave que afecte a la seguridad de un producto de VTech con elementos digitales. Cuando proceda, VTech realizará las notificaciones a través de la Plataforma Única de Notificación de la CRA y a los destinatarios pertinentes dentro de los plazos exigidos por el Reglamento (UE) 2024/2847 y demás legislación aplicable.

Este canal de notificación pública no sustituye a los procesos de notificación reglamentaria de VTech. VTech considerará, cuando proceda, la posibilidad de establecer un sistema de evaluación y escalado de alerta temprana que permita realizar una notificación preliminar en un plazo de 24 horas desde el momento en que se tenga conocimiento del hecho, una notificación completa en un plazo de 72 horas y un informe final en un plazo de 14 días en el caso de una vulnerabilidad que se esté explotando activamente, o en el plazo de un mes en el caso de un incidente grave, en el que se describa el incidente, su causa raíz y las medidas de mitigación adoptadas.

VTech podrá comunicar o compartir información sobre vulnerabilidades o incidentes con las autoridades competentes, los CSIRT, la ENISA, los proveedores, los encargados del mantenimiento, los prestadores de servicios u otras partes pertinentes cuando así lo exija la ley o sea razonablemente necesario para investigar, subsanar, coordinar la divulgación o proteger a los usuarios.

Además de notificar al CSIRT competente y a la ENISA, VTech informará a los usuarios afectados, sin demora indebida, de que se ha identificado una vulnerabilidad o un incidente que pueda afectar a la seguridad de su producto, junto con las medidas de mitigación que los usuarios puedan adoptar, incluso cuando aún no esté disponible una actualización de seguridad permanente.

9. Coordinación con terceros

Cuando un problema notificado afecte a un componente, una biblioteca, un proveedor o un servicio de terceros, VTech podrá compartir la información mínima necesaria con dicha parte o con un coordinador adecuado para facilitar la validación, la corrección y la divulgación coordinada. Siempre que sea razonablemente factible, VTech tendrá en cuenta la sensibilidad de la notificación y las preferencias de contacto de la persona que la haya realizado. VTech podrá realizar dichas divulgaciones sin previo aviso cuando sea necesario para proteger a los usuarios, cumplir con la ley o gestionar un riesgo de ciberseguridad significativo.

10. Datos personales y confidencialidad

VTech tratará los datos personales contenidos en los informes de vulnerabilidades con fines de gestión de vulnerabilidades, seguridad de los productos, respuesta a incidentes, cumplimiento normativo, obligaciones legales y protección de VTech, sus usuarios y otras personas afectadas. VTech gestionará los informes de conformidad con su política de privacidad.

Los investigadores no deben incluir en los informes datos personales innecesarios, información confidencial, credenciales ni datos sensibles. VTech podrá compartir la información contenida en un informe con el personal pertinente de VTech, empresas del grupo, proveedores de servicios, proveedores o responsables del mantenimiento afectados, equipos de respuesta a incidentes de seguridad informática (CSIRT), autoridades competentes u organismos encargados de hacer cumplir la ley, siempre que lo permita o lo exija la ley y sea necesario para los fines descritos en la presente Política y en el Aviso de privacidad.

11. Gobernanza, revisión y contacto

VTech revisará la Política periódicamente y tras cualquier cambio sustancial en los requisitos aplicables, los productos de VTech, las operaciones de seguridad o las lecciones aprendidas de la gestión de vulnerabilidades.

VTech cuenta con funciones internas, procedimientos, registros, formación y mecanismos de supervisión para respaldar la aplicación y el cumplimiento de la presente Política, la gestión de vulnerabilidades a lo largo de los períodos de soporte pertinentes y la mejora continua de la seguridad de los productos.

Las preguntas sobre esta Política o las dudas sobre la investigación autorizada deben enviarse a .

12. Aviso legal

La presente Política no genera ninguna obligación contractual, no supone la renuncia a ningún derecho o recurso legal, ni autoriza ninguna actividad fuera del ámbito de aplicación expresamente establecido en la misma. Nada de lo dispuesto en la presente Política limita la capacidad de VTech para tomar medidas en relación con conductas ilegales, maliciosas, imprudentes, fraudulentas, extorsionadoras, perjudiciales o contrarias a la presente Política.