1. Finalidad del presente aviso
Axioma Metering se compromete a mantener la ciberseguridad de sus productos y servicios y a colaborar con investigadores de seguridad, clientes y socios que comuniquen de forma responsable posibles vulnerabilidades.
Esta página explica cómo comunicar una posible vulnerabilidad de seguridad, qué productos y servicios de Axioma Metering están incluidos en nuestro proceso de divulgación coordinada de vulnerabilidades y qué puede esperar después de enviar un informe.
2. Ámbito de aplicación
Incluidos en el ámbito:
contadores inteligentes de agua y de calor de Axioma Metering, incluido el firmware del dispositivo y las interfaces de comunicación;
la aplicación móvil AxiLink;
la plataforma de gestión remota de dispositivos AxiReach;
sitios web y portales de clientes de Axioma Metering accesibles públicamente y operados directamente por Axioma Metering.
Quedan fuera del ámbito los sistemas o infraestructuras de terceros que no estén bajo el control de Axioma Metering, la ingeniería social y el phishing, las pruebas DoS/DDoS, las pruebas sobre dispositivos que el investigador no controle legalmente y los intentos de acceder a datos pertenecientes a otras personas.
3. Cómo comunicar una vulnerabilidad
Los clientes y socios registrados de Axioma Metering pueden enviar informes a través del Service Desk de Axioma Metering seleccionando un producto y, en el campo “Reason”, el valor “Cyber Security Vulnerability”: Comunicar una vulnerabilidad mediante Service Desk.
Los investigadores de seguridad y otras personas que no tengan acceso al Service Desk pueden comunicar vulnerabilidades por correo electrónico a security@axioma.eu.
Se recomienda utilizar comunicación cifrada al enviar información sensible. El enlace a la clave pública PGP se publica en esta página: https://www.axiomametering.com/security/axioma-security-public-key.asc.
Siempre que sea posible, incluya:
el producto afectado y, si se conoce, su versión o número de firmware;
una descripción detallada de la vulnerabilidad;
los pasos para reproducirla;
el posible impacto;
cuando corresponda, una prueba de concepto, eliminando los datos sensibles de terceros.
4. Qué puede esperar
Confirmaremos la recepción en un plazo de 5 días laborables.
Proporcionaremos una evaluación inicial de la validez y gravedad en un plazo de 10 días laborables.
Proporcionaremos actualizaciones de estado al menos cada 30 días mientras la vulnerabilidad esté en proceso de corrección.
Coordinaremos con el investigador el plazo de divulgación pública, normalmente de hasta 90 días desde la confirmación de recepción. Este plazo podrá ampliarse cuando la corrección sea compleja o reducirse cuando la vulnerabilidad esté siendo explotada activamente.
5. Investigación de buena fe
Axioma Metering no emprenderá acciones legales contra investigadores que actúen de buena fe y cumplan estas condiciones:
no vulnerar la privacidad, no destruir ni modificar datos de otras personas y no interrumpir la prestación de servicios;
comunicar a Axioma Metering una vulnerabilidad descubierta tan pronto como sea razonablemente posible;
no explotar la vulnerabilidad más allá de lo necesario para demostrar su existencia;
no divulgar públicamente la información antes de la fecha de divulgación coordinada acordada;
cumplir la legislación aplicable y los derechos de terceros.
6. Reglas de participación
Antes de ejecutar un escaneo automatizado que pueda interrumpir la prestación de servicios, póngase en contacto con nosotros previamente en security@axioma.eu.
No acceda, modifique ni elimine datos pertenecientes a otras personas.
Limite cualquier prueba de concepto al mínimo necesario para demostrar la vulnerabilidad.
No utilice una vulnerabilidad descubierta para ningún fin distinto de comunicarla a Axioma Metering.
7. Reconocimiento y programa de recompensas
A su discreción y con el consentimiento del investigador, Axioma Metering podrá reconocer públicamente a los investigadores que hayan contribuido a la seguridad de sus productos.
Actualmente Axioma Metering no ofrece un programa remunerado de recompensas por errores (bug bounty).
8. Avisos de seguridad
La información sobre vulnerabilidades de seguridad de productos corregidas y, cuando corresponda, las actualizaciones de seguridad relacionadas se publicará en esta página.
Actualmente no hay avisos de seguridad publicados.
9. Contacto y cambios en este aviso
Informes de vulnerabilidades: security@axioma.eu
Consultas generales sobre el CRA o este proceso: cra@axioma.eu
Axioma Metering podrá actualizar este aviso para reflejar cambios normativos, cambios en los productos, cambios de implementación técnica o actualizaciones de su proceso de gestión de vulnerabilidades. La versión más reciente se publicará en esta página.
Este aviso se basa en la Política de Divulgación Coordinada de Vulnerabilidades (CVD) de Axioma Metering y en el Reglamento (UE) 2024/2847, el Reglamento de Ciberresiliencia de la UE (CRA).