Seguridad informática y notificación de incidentes
SENECA S.r.l. otorga la máxima importancia a la seguridad de la información, la protección de datos, la continuidad de sus servicios digitales y la seguridad de sus productos con elementos digitales.
SENECA adopta medidas técnicas y organizativas, así como procesos de gestión de ciberseguridad de conformidad con la normativa europea y nacional aplicable, incluyendo:
- Reglamento (UE) 2016/679 – GDPR;
- Directiva (UE) 2022/2555 – NIS2 y su correspondiente legislación nacional de transposición;
- Reglamento (UE) 2024/2847 – Cyber Resilience Act (CRA);
- Normas ISO/IEC 27001 y otros marcos y estándares de ciberseguridad aplicables;
- Estándares de ciberseguridad industrial, cuando sean aplicables.
Notificación de incidentes y vulnerabilidades
SENECA pone a disposición un punto de contacto único para la notificación de incidentes de ciberseguridad y de potenciales vulnerabilidades:
La dirección puede ser utilizada por clientes, socios, distribuidores, integradores, proveedores, investigadores de seguridad y otras partes para notificar:
- Incidentes o posibles violaciones relativas a los sistemas de información, servicios digitales o datos de SENECA;
- Vulnerabilidades o problemas de seguridad relativos a productos SENECA con elementos digitales;
- Vulnerabilidades relativas a firmware, software embebido, aplicaciones, interfaces web, API o servicios digitales asociados a los productos SENECA;
- Vulnerabilidades relativas a componentes de software de terceros integrados en los productos SENECA;
- Evidencias o sospechas de explotación activa de vulnerabilidades;
- Incidentes que puedan tener un impacto en la seguridad de un producto SENECA.
La misma dirección se utiliza como punto de entrada para las notificaciones relativas tanto a la seguridad de los sistemas y servicios empresariales como a la seguridad de los productos.
Posteriormente, las notificaciones se clasifican y se dirigen al proceso interno aplicable.
Incidentes relativos a los sistemas y servicios de SENECA
Las notificaciones relativas a los sistemas de información, servicios digitales, infraestructuras o datos de SENECA son gestionadas por el Equipo de Seguridad Informática de acuerdo con los procedimientos internos de Incident Management.
Cuando corresponda, SENECA cumple con las obligaciones de notificación previstas por la normativa NIS2 ante las autoridades competentes.
Vulnerabilidades e incidentes relativos a los productos SENECA
Las notificaciones relativas a productos SENECA con elementos digitales se gestionan según el proceso interno de Product Security y Vulnerability Management.
SENECA evalúa las vulnerabilidades recibidas, verifica su impacto en los productos afectados y, cuando es necesario, desarrolla medidas de mitigación, actualizaciones de firmware o software y otras medidas correctivas.
En conformidad con el Cyber Resilience Act, SENECA mantiene un proceso para la gestión coordinada de vulnerabilidades y para la evaluación de vulnerabilidades explotadas activamente e incidentes graves con impacto en la seguridad de los productos.
Información a incluir en la notificación
Para permitir una evaluación oportuna, se recomienda indicar, cuando esté disponible:
- Producto y modelo afectado;
- Código de producto;
- Versión de hardware;
- Versión de firmware o software;
- Descripción detallada de la vulnerabilidad o del incidente;
- Procedimiento o condiciones necesarias para reproducir el problema;
- Posible impacto en la seguridad;
- Registros (logs) u otras evidencias técnicas;
- Eventual Proof of Concept;
- Indicación de cualquier explotación de la vulnerabilidad ya observada;
- Datos de contacto del informante para posibles aclaraciones.
Se recomienda no enviar contraseñas, credenciales personales u otra información innecesaria para la evaluación de la vulnerabilidad.
Coordinated Vulnerability Disclosure
SENECA promueve un enfoque de Divulgación Coordinada de Vulnerabilidades (Coordinated Vulnerability Disclosure).
Las notificaciones recibidas son analizadas por personal técnico competente y, cuando se confirma la vulnerabilidad, SENECA coordina las actividades necesarias para:
- Evaluar su gravedad e impacto;
- Identificar los productos y versiones afectados;
- Identificar medidas temporales de mitigación;
- Desarrollar y validar actualizaciones o correcciones;
- Informar a los usuarios afectados cuando sea necesario;
- Publicar posibles Security Advisories.
SENECA pide a los investigadores e informantes que eviten la divulgación pública de detalles técnicos que puedan facilitar la explotación de la vulnerabilidad antes de que se hayan puesto a disposición las medidas de mitigación o corrección adecuadas.
SENECA se compromete a mantener, en la medida de lo posible, un canal de comunicación con el informante durante las actividades de análisis y remediación.
Notificaciones previstas por el Cyber Resilience Act
A partir del 11 de septiembre de 2026, cuando se cumplan las condiciones previstas en el artículo 14 del Reglamento (UE) 2024/2847 – Cyber Resilience Act, SENECA cumplirá con las obligaciones de notificación relativas a:
- Vulnerabilidades explotadas activamente contenidas en productos con elementos digitales;
- Incidentes graves con impacto en la seguridad de los productos con elementos digitales.
Las notificaciones obligatorias se realizan a través de la Single Reporting Platform (SRP) gestionada por ENISA, según las modalidades y plazos previstos por la normativa aplicable.
La Single Reporting Platform es el canal utilizado por SENECA hacia ENISA y los CSIRT competentes y no sustituye a la dirección security@seneca.it, que sigue siendo el punto de contacto público para clientes, usuarios, socios e investigadores.
Gestión de las notificaciones
Las notificaciones recibidas son:
- Registradas y analizadas de forma confidencial;
- Clasificadas en función del tipo y del impacto;
- Dirigidas al personal técnico competente;
- Evaluadas a efectos de posibles obligaciones legales aplicables;
- Gestionadas bajo criterios de oportunidad, proporcionalidad y confidencialidad.
SENECA puede ponerse en contacto con el informante para solicitar información adicional necesaria para la evaluación técnica.
La información relativa a las vulnerabilidades se comparte internamente de manera exclusiva con las funciones necesarias para la gestión del evento y, cuando lo exija la ley, con las autoridades competentes.
Actividades de seguridad y pruebas
SENECA fomenta la notificación responsable de vulnerabilidades.
Sin embargo, esta política no constituye una autorización para realizar actividades que puedan:
- Comprometer la disponibilidad de los sistemas o servicios;
- Modificar o eliminar datos;
- Acceder intencionadamente a datos personales o información confidencial innecesaria;
- Comprometer sistemas de terceros;
- Realizar ataques de tipo DoS o DDoS;
- Utilizar técnicas de ingeniería social;
- Llevar a cabo actividades contrarias a la normativa aplicable.
Si durante una actividad de investigación se obtiene accidentalmente acceso a información confidencial o personal, la actividad debe interrumpirse e informarse del hecho inmediatamente a SENECA.
Organización y responsabilidad
La gestión de las notificaciones de ciberseguridad se confía a una estructura organizativa multidisciplinar que puede involucrar, en función del evento:
- Equipo de Seguridad Informática;
- Product Security / R&D;
- Responsable de TI;
- Calidad y Cumplimiento Normativo;
- Punto de Contacto NIS2;
- Funciones legales y regulatorias;
- Dirección;
- Otras funciones empresariales interesadas.
Este modelo permite a SENECA distinguir y gestionar correctamente los incidentes relativos a la infraestructura empresarial y los relativos a la seguridad de los productos.

ES
