1. Propósito y compromiso

Nuestra promesa

TiMOTION es uno de los principales fabricantes de sistemas de actuadores lineales eléctricos. Nos comprometemos a garantizar la seguridad y la resiliencia de nuestros productos, así como a mejorar continuamente nuestro enfoque para identificar, evaluar y abordar posibles vulnerabilidades de seguridad.

Esta Política de divulgación de vulnerabilidades (VDP) explica cómo los investigadores de seguridad, los clientes y los socios comerciales pueden informar a TiMOTION sobre vulnerabilidades de seguridad, así como la forma en que evaluamos, abordamos y comunicamos las vulnerabilidades notificadas.

Esta política se aplica a los productos TiMOTION con elementos digitales comercializados en la Unión Europea que entran en el ámbito de aplicación del Reglamento (UE) 2024/2847 (Cyber Resilience Act o «CRA»), incluidos los actuadores lineales inteligentes, como los de la serie T-Smart, las columnas elevadoras eléctricas, las cajas de control, los accesorios relacionados y las aplicaciones móviles asociadas.

Nuestro compromiso

La seguridad de los productos es una responsabilidad compartida. Agradecemos los informes de vulnerabilidades presentados de buena fe y nos comprometemos a gestionarlos de manera responsable, transparente y colaborativa.

Estos informes nos ayudan a reforzar la seguridad y la resiliencia de nuestros productos y a proteger mejor a nuestros clientes y socios.

2. Ámbito de aplicación

Dentro del ámbito de aplicación:

Agradecemos los informes sobre vulnerabilidades de seguridad que afecten a los productos de hardware, firmware y aplicaciones móviles de TiMOTION, siempre que se encuentren dentro de su período de soporte (véase la sección 11. Período de soporte). Se pueden enviar informes relativos a cualquier versión de firmware o software publicada durante el período de soporte. Aunque se recomienda realizar las pruebas con la versión más reciente disponible, no es obligatorio.

Fuera del ámbito de aplicación:

Las siguientes actividades y problemas quedan fuera del ámbito de este proceso de notificación de vulnerabilidades:

  • Ingeniería social dirigida a empleados o distribuidores de TiMOTION
  • Ataques físicos contra productos de TiMOTION o servicios relacionados
  • Pruebas de ataques de denegación de servicio (DoS) o de agotamiento de recursos
  • Spam o ataques masivos contra credenciales
  • Vulnerabilidades en aplicaciones o servicios de terceros que no sean mantenidos por TiMOTION (estas deberán notificarse directamente al proveedor correspondiente)
  • Problemas que ya sean de conocimiento público y que no presenten ningún impacto ni riesgo nuevos

3. Cómo informar de una vulnerabilidad

Si descubre una posible vulnerabilidad de ciberseguridad en un producto de TiMOTION, envíe su informe a nuestra dirección de correo electrónico específica de seguridad: security@timotion.com

Todos los informes enviados a través de este canal oficial se reciben, registran y supervisan en nuestro sistema interno de gestión de la seguridad. A cada informe se le asigna un número de seguimiento único para facilitar su seguimiento y resolución.

Disponibilidad:

24/7 — Los informes pueden enviarse en cualquier momento.

Este canal de comunicación está destinado a informes técnicos de vulnerabilidades, problemas de ciberseguridad que afecten a los productos de TiMOTION y notificaciones de incidentes de seguridad.

4. Información que se debe incluir

Para ayudarnos a comprender, reproducir y evaluar la vulnerabilidad notificada, proporcione la mayor cantidad posible de la siguiente información:

4-1. Información del producto

  • Segmento de mercado

  • Tipo de producto

  • Número de pieza

  • Código de especificación

  • Número de serie

  • Versión del firmware y/o versión del software, si procede

La información de identificación del producto suele encontrarse en la etiqueta del producto. La información sobre la versión del firmware y del software puede estar disponible a través de la interfaz de software correspondiente.

4-2. Descripción de la vulnerabilidad y pasos para reproducirla

Proporcione una descripción clara de la vulnerabilidad, incluidas instrucciones paso a paso sobre cómo reproducir el problema.

4-3. ID de CVE (si procede)

Si se ha asignado un ID de Common Vulnerabilities and Exposures (CVE) a la vulnerabilidad, indíquelo. De lo contrario, este campo puede dejarse en blanco.

p. ej., CVE-2025-1234

4-4. Vector CVSS (si procede)

Proporcione la cadena de vector correspondiente del Common Vulnerability Scoring System (CVSS), si está disponible. La cadena de vector completa puede generarse utilizando la calculadora oficial de CVSS.

p. ej., CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

4-5. Divulgación pública o explotación activa

Indíquenos si la vulnerabilidad ha sido tratada o comentada públicamente, o si existen indicios de que está siendo explotada activamente.

5. Proceso de gestión

Una vez presentada una notificación de vulnerabilidad, TiMOTION sigue un proceso estructurado para revisar, evaluar y abordar el problema notificado. A lo largo del proceso, nos comunicaremos con la persona que haya realizado la notificación cuando corresponda.

Etapas

  • Acuse de recibo preliminar
  • Recepción formal
  • Actualizaciones sobre el estado
  • Objetivos de resolución
  • Verificación y cierre

TiMOTION evalúa la gravedad de las vulnerabilidades notificadas mediante CVSS v3.1, teniendo en cuenta asimismo el contexto específico del problema. Esto puede incluir factores como la complejidad del ataque, la exposición de la función afectada y cualquier indicio de explotación activa.

Si no está de acuerdo con nuestra evaluación de la gravedad, puede solicitar una revisión. El caso se remitirá al TiMOTION Product Security Incident Response Team (en lo sucesivo, «PSIRT») para una revisión adicional.

6. Remediación, avisos de seguridad y divulgación coordinada

Cuando se confirma una vulnerabilidad y procede aplicar una medida de remediación, TiMOTION puede proporcionar correcciones mediante actualizaciones del firmware, del software o de las aplicaciones. Cuando corresponda, también se podrá publicar información de seguridad relevante en la página Avisos de seguridad de TiMOTION.

Con el fin de facilitar un proceso de divulgación coordinada y permitir disponer de tiempo suficiente para aplicar la remediación, solicitamos a los informantes que se abstengan de divulgar públicamente una vulnerabilidad notificada hasta que haya una corrección disponible o hayan transcurrido 90 días desde que TiMOTION recibió formalmente la notificación, lo que ocurra primero.

Si se necesita tiempo adicional, el plazo podrá ampliarse previa solicitud, especialmente cuando sea necesaria la coordinación con terceros.

En los casos en que una vulnerabilidad esté siendo explotada activamente, TiMOTION podrá divulgar información relevante antes de que esté disponible una corrección completa, con el fin de contribuir a proteger a los usuarios afectados.

7. Protección jurídica para la investigación de seguridad

TiMOTION apoya y fomenta la investigación de seguridad realizada de buena fe sobre los productos incluidos en el ámbito de aplicación de esta política. TiMOTION no tiene intención de emprender acciones legales contra los investigadores que realicen investigaciones de seguridad de buena fe y de conformidad con esta política.

  • Utilice únicamente sus propias cuentas, dispositivos y datos. No acceda, modifique ni elimine información que pertenezca a otras personas.
  • Detenga inmediatamente las pruebas si se produce algún impacto no previsto y notifique a TiMOTION lo antes posible.
  • Recopile únicamente la información mínima necesaria para demostrar la vulnerabilidad.
  • Respete la privacidad de las personas. Cualquier dato personal al que se acceda durante las pruebas deberá eliminarse después de enviar la notificación.

Al seguir estas directrices, puede ayudarnos a mejorar la seguridad de nuestros productos y, al mismo tiempo, minimizar los posibles riesgos para los usuarios y los sistemas.

8. Reconocimiento del informante

Con el consentimiento del informante, TiMOTION podrá reconocer al informante por su nombre o por el alias que prefiera en el aviso de seguridad correspondiente. El reconocimiento se aplica a las notificaciones válidas, independientemente del canal de notificación utilizado.

9. Confidencialidad e intercambio de información

TiMOTION trata todas las notificaciones, la identidad de los informantes y las comunicaciones relacionadas como información confidencial. No divulgaremos públicamente la identidad de un informante ni la compartiremos con terceros sin su consentimiento, salvo que la legislación aplicable así lo exija.

Cuando sea necesario para investigar o resolver una vulnerabilidad, la información pertinente podrá compartirse de forma confidencial con los proveedores de los componentes o plataformas afectados, el PSIRT, socios de coordinación reconocidos o las autoridades competentes, de conformidad con las leyes y normativas aplicables, incluido el Reglamento (UE) 2024/2847.

10. Statutory Reporting under the CRA

Wenn eine Schwachstelle, die ein TiMOTION-Produkt mit digitalen Elementen betrifft, aktiv ausgenutzt wird oder ein schwerwiegender Sicherheitsvorfall auftritt, wird empfohlen, das Problem gemäß den Abschnitten 3. So melden Sie eine Schwachstelle und 4. Anzugebende Informationen dieser Richtlinie an TiMOTION zu melden.

Nach Eingang einer solchen Meldung wird TiMOTION seine entsprechenden Meldepflichten gemäß der CRA prüfen. Sofern eine Meldung erforderlich ist, wird TiMOTION die Agentur der Europäischen Union für Cybersicherheit (ENISA) über die zentrale Meldeplattform innerhalb der geltenden gesetzlichen Fristen benachrichtigen:

  • Frühwarnung: innerhalb von 24 Stunden, nachdem TiMOTION von dem Problem Kenntnis erlangt hat
  • Vollständige Meldung: innerhalb von 72 Stunden
  • Abschlussbericht: sobald eine Behebung verfügbar ist oder der Vorfall gelöst wurde

Wenn Nutzer Maßnahmen ergreifen müssen, um ein Sicherheitsrisiko zu reduzieren oder zu mindern, wird TiMOTION die betroffenen Nutzer unverzüglich und ohne unangemessene Verzögerung gemäß Artikel 14 Absatz 8 der CRA informieren.

11. Periodo de soporte

TiMOTION proporciona actualizaciones de seguridad para los productos con elementos digitales durante todo el periodo de soporte aplicable. El periodo de soporte aplicable se determina de conformidad con los requisitos legales vigentes, teniendo en cuenta la naturaleza del producto, su finalidad prevista y su vida útil prevista.

12. Disponibilidad de la política

Esta política se publicará en el sitio web de TiMOTION y estará disponible durante todo el periodo exigido por la legislación aplicable. Las preguntas relativas a esta política pueden enviarse a security@timotion.com.

This mobile site is designed for compatibility with iOS 8.0+ or Android 5.0+ devices.