LEY Y SEGURIDAD

Seguridad y divulgación
responsable de vulnerabilidades

Seguridad de la información en Excedo

La seguridad de la información constituye una parte fundamental de las operaciones de Excedo Networks. Trabajamos de forma sistemática para proteger la información, los sistemas y los servicios, así como para prevenir, identificar y gestionar riesgos e incidentes de seguridad.

El Sistema de Gestión de Seguridad de la Información (SGSI) de Excedo Networks está certificado conforme a la norma ISO/IEC 27001:2022.

A pesar de nuestro enfoque continuo y sistemático en materia de seguridad, pueden existir vulnerabilidades. Si descubre o sospecha de una vulnerabilidad de seguridad en un sistema o servicio propiedad de Excedo Networks o gestionado por esta, le invitamos a comunicárnosla de manera responsable.

Esta política describe cómo deben notificarse a Excedo los problemas y vulnerabilidades de seguridad, así como las condiciones aplicables a la realización de pruebas de seguridad en nuestros sistemas y servicios.

Notificación de una vulnerabilidad de seguridad

Las vulnerabilidades de seguridad, tanto sospechadas como confirmadas, deben notificarse al Centro de Operaciones de Seguridad (SOC) de Excedo:

Correo electrónico: soc(a)excedo.se

Para que podamos evaluar y gestionar su notificación de la forma más eficaz posible, le rogamos que incluya, cuando sea posible:

  • el sistema, servicio, dominio o URL afectado;
  • una descripción clara de la vulnerabilidad identificada o sospechada;
  • los pasos necesarios para reproducir el problema;
  • una descripción del posible impacto o de sus consecuencias; y
  • información técnica relevante o una prueba de concepto (proof of concept) limitada.

Le rogamos que no envíe más datos personales, credenciales de autenticación, información de clientes u otra información sensible de la estrictamente necesaria para describir y verificar la vulnerabilidad.

Ámbito de aplicación

Esta política se aplica a los sistemas y servicios expuestos a Internet que sean propiedad de Excedo Networks o estén gestionados por esta.

Los sistemas, aplicaciones y servicios que sean propiedad de terceros o estén gestionados por estos no están incluidos en el ámbito de esta política, aunque sean utilizados por los servicios de Excedo Networks o estén integrados con ellos, salvo que se indique expresamente lo contrario.

Si tiene dudas sobre si un sistema está incluido en el ámbito de esta política, póngase en contacto con nuestro SOC antes de realizar cualquier prueba.

Pruebas de seguridad responsables

Acogemos favorablemente las investigaciones de seguridad realizadas de buena fe con el propósito de identificar y notificar de forma responsable vulnerabilidades de seguridad.

Las pruebas deben limitarse a lo razonablemente necesario para verificar la existencia de una posible vulnerabilidad. Una vez verificada la vulnerabilidad, deberá evitarse cualquier explotación adicional.

Siempre que sea posible, utilice sus propias cuentas y datos de prueba.

Las pruebas no deben generar riesgos innecesarios ni afectar negativamente a Excedo Networks, a nuestros clientes, usuarios, proveedores o a otros terceros.

Actividades no permitidas

Las siguientes actividades no están permitidas sin la autorización previa y por escrito de Excedo Networks:

  • ataques de denegación de servicio (DoS/DDoS) u otros intentos deliberados de sobrecargar sistemas o servicios;
  • pruebas que puedan afectar negativamente a la disponibilidad, estabilidad o rendimiento;
  • escaneos automatizados agresivos o de gran alcance;
  • ataques de fuerza bruta, credential stuffing o intentos automatizados de inicio de sesión a gran escala;
  • ingeniería social, phishing u otros intentos de manipular a empleados, clientes, proveedores u otras personas;
  • pruebas de seguridad física;
  • eliminación, modificación, cifrado o destrucción de información;
  • acceso o descarga de información en una medida superior a la necesaria para verificar una vulnerabilidad;
  • utilización de credenciales de autenticación pertenecientes a otras personas;
  • instalación o distribución de software malicioso;
  • establecimiento de puertas traseras, acceso persistente u otros mecanismos destinados a mantener un acceso no autorizado;
  • exfiltración de datos más allá de lo estrictamente necesario para verificar una vulnerabilidad; y
  • pruebas de sistemas o servicios pertenecientes a terceros que no estén bajo el control de Excedo Networks.

Las herramientas automatizadas únicamente podrán utilizarse con la debida precaución y de manera que no provoquen cargas anómalas, interrupciones u otros efectos adversos sobre nuestros servicios.

Datos personales e información sensible

Si obtiene accidentalmente acceso a datos personales, credenciales de autenticación, claves de API, tokens, claves privadas, información de clientes u otra información confidencial o sensible, deberá inmediatamente:

  • cesar cualquier acceso adicional;
  • no copiar, descargar, modificar, utilizar ni divulgar la información;
  • limitar cualquier documentación a lo estrictamente necesario para demostrar la vulnerabilidad; y
  • notificar el incidente a soc(a)excedo.se.

Cualquier información almacenada localmente de forma accidental deberá gestionarse de manera segura y eliminarse tan pronto como deje de ser necesaria para la notificación o cuando Excedo Networks así lo solicite.

Prueba de concepto

Podrá utilizarse una prueba de concepto (proof of concept) limitada cuando sea necesaria para demostrar y verificar una vulnerabilidad.

Esta deberá limitarse al mínimo alcance necesario. Si es posible demostrar que puede obtenerse acceso no autorizado, las pruebas deberán finalizar sin recuperar información adicional, acceder a información de otros usuarios ni ampliar el nivel de acceso obtenido.

Gestión de las vulnerabilidades notificadas

Las vulnerabilidades notificadas se gestionan de conformidad con los procesos establecidos por Excedo en materia de seguridad de la información, gestión de incidentes y gestión de vulnerabilidades.

Cuando recibimos una notificación de seguridad, nuestro objetivo es:

  • confirmar su recepción en un plazo de tres días laborables;
  • registrar la notificación y realizar una evaluación inicial;
  • evaluar el posible impacto y la gravedad de la vulnerabilidad;
  • solicitar información adicional a la persona que realiza la notificación cuando sea necesario;
  • adoptar las medidas adecuadas en función del riesgo y de la prioridad; y
  • mantener informada a la persona que realizó la notificación cuando resulte apropiado y razonablemente posible.

El tiempo necesario para corregir una vulnerabilidad dependerá, entre otros factores, de su gravedad, del riesgo asociado, de su complejidad técnica, de los sistemas afectados y de las pruebas y modificaciones necesarias para implementar una solución segura.

La confirmación de la recepción de una notificación no implica que Excedo haya verificado o aceptado la vulnerabilidad notificada.

Divulgación responsable

Le rogamos que no divulgue públicamente detalles técnicos ni otra información relacionada con una vulnerabilidad notificada hasta que Excedo Networks haya tenido una oportunidad razonable de investigar el problema, evaluar el riesgo y, cuando sea necesario, corregirlo.

Si procede realizar una divulgación pública, le recomendamos coordinar con nosotros tanto el momento como el alcance de dicha divulgación con el fin de minimizar los riesgos para Excedo Networks, nuestros clientes, usuarios y otras partes afectadas.

Investigación de seguridad de buena fe

Excedo Networks acoge favorablemente las investigaciones de seguridad realizadas de forma responsable y de buena fe de conformidad con esta política.

Para que una investigación de seguridad se considere realizada de buena fe, esperamos que usted:

  • actúe con el propósito de identificar y notificar vulnerabilidades de seguridad;
  • respete las limitaciones establecidas en esta política;
  • adopte medidas razonables para evitar daños, interrupciones y la exposición de información;
  • interrumpa las pruebas si existe riesgo de que afecten negativamente a sistemas, información o usuarios;
  • notifique a Excedo Networks las vulnerabilidades identificadas sin demora indebida; y
  • no utilice ningún acceso o información obtenidos en beneficio propio o de terceros ni para ningún otro fin no autorizado.

Esta política no constituye una autorización general para acceder a los sistemas, cuentas o información de Excedo o de nuestros clientes.

Si tiene dudas sobre si un determinado método de prueba está permitido, póngase en contacto con soc(a)excedo.se antes de realizar las pruebas.

No constituye un programa de recompensas por vulnerabilidades

Esta política no constituye un programa de recompensas por vulnerabilidades (bug bounty).

La notificación de una vulnerabilidad de seguridad no constituye ni implica compromiso alguno por parte de Excedo de proporcionar una compensación económica, recompensa o cualquier otra forma de remuneración.

Contacto

Las consultas relacionadas con la seguridad y las notificaciones de vulnerabilidades deben enviarse a:

Excedo Security Operations Center, Digital Crimes Unit (SOC)
soc(a)excedo.se

La información de contacto actualizada para la notificación de vulnerabilidades de seguridad también está publicada en el archivo security.txt de Excedo Networks.

Última actualización: 1 de octubre de 2026

Contáctenos en
+46-8-50161200
El nombre es obligatorio
Se requiere correo electrónico
El nombre de la empresa es obligatorio
El apellido es obligatorio
Invalid Input
Invalid Input
Tienes que seleccionar una opción
Por favor escribe tu mensaje.
*
Tienes que estar de acuerdo
El nombre de la empresa es obligatorio
El nombre es obligatorio
Se requiere correo electrónico
El apellido es obligatorio
Invalid Input
Este es un campo obligatorio
Por favor escribe tu mensaje.
*
Tienes que estar de acuerdo