Política de Divulgación de Vulnerabilidades de Productos

 

2 de febrero de 2026

Mitutoyo Corporation recibe reportes de vulnerabilidades provenientes de fuentes externas y los gestiona de manera responsable con el fin de fortalecer la seguridad de nuestros productos y servicios.

1. Mitutoyo PSIRT

Hemos establecido un PSIRT (Product Security Incident Response Team) para atender la seguridad de nuestros productos y servicios. Este equipo es responsable de gestionar todo el proceso, desde la recepción de los reportes de vulnerabilidades hasta la conclusión de las acciones de respuesta, trabajando de manera ágil y en coordinación con las áreas involucradas.

2. Alcance

Esta política aplica a los productos y servicios que proporcionamos a nuestros clientes.

3. Pruebas permitidas y acciones prohibidas

Las pruebas de vulnerabilidades realizadas sobre nuestros sistemas deberán llevarse a cabo de manera legal y de buena fe. En particular, quedan estrictamente prohibidas las siguientes acciones:

  • Acceso no autorizado: Intrusión en sistemas o evasión de mecanismos de autenticación sin la autorización expresa de nuestra empresa.

  • Interrupción del servicio (DoS/DDoS): Ataques de acceso masivo o sobrecarga destinados a interrumpir el funcionamiento de los sistemas.

  • Uso indebido de información personal: Divulgar a terceros información de identificación personal obtenida durante las pruebas.

  • Otras actividades ilegales: Cualquier acción que implique infracción de derechos de autor, violación de la privacidad, operaciones no autorizadas u otros actos contrarios a la ley.

4. Método para reportar vulnerabilidades

Los reportes de vulnerabilidades deberán enviarse a través del formulario web habilitado por nuestra empresa.

Al realizar un reporte, se solicita proporcionar, en la medida de lo posible, la siguiente información:

  • Información del reportante: nombre, organización, datos de contacto, etc.

  • Descripción general de la vulnerabilidad: explicación del problema y circunstancias en las que fue identificado.

  • Nombre y versión del producto o servicio afectado: identificación del sistema comprometido.

  • Pasos para reproducir la vulnerabilidad e información técnica: procedimiento de reproducción, código de ejemplo u otros datos relevantes.

  • Impacto potencial: riesgos o consecuencias en caso de que la vulnerabilidad sea explotada.

Esta información es necesaria para permitir un análisis y una respuesta oportunos.

5. Acciones posteriores al reporte

Una vez recibido el reporte, enviaremos, como regla general, un acuse de recibo dentro de los tres días hábiles siguientes.

Durante el proceso de investigación y aplicación de medidas correctivas, procuraremos mantener informado al reportante sobre el avance del caso con la mayor transparencia posible.

Si se confirma la existencia de una vulnerabilidad, implementaremos las medidas correctivas correspondientes, como actualizaciones del producto o cambios de configuración. Cuando sea necesario, publicaremos avisos y medidas de mitigación en nuestro sitio web.

Una vez completada la corrección, notificaremos al reportante los detalles de la solución implementada y el alcance de su impacto.

6. Protección legal

No promoveremos ni emprenderemos acciones legales contra las personas que realicen pruebas de seguridad de buena fe y de conformidad con esta política.

Se espera que los reportantes lleven a cabo las pruebas bajo su propia responsabilidad y respetando las disposiciones aquí establecidas.

La información obtenida mediante métodos no permitidos por esta política no será considerada como un reporte válido.

7. Programa de recompensas y reconocimiento

Actualmente no contamos con un programa de recompensas por reporte de vulnerabilidades (Bug Bounty), por lo que no se ofrece compensación económica por los reportes recibidos.

Asimismo, no publicamos el nombre ni la organización de los reportantes en los avisos o comunicados públicos relacionados con vulnerabilidades.

Agradecemos la colaboración de quienes contribuyen a mejorar la seguridad de nuestros productos; sin embargo, les solicitamos comprender que no se otorgarán recompensas ni reconocimientos públicos.

8. Actualizaciones de la política

Esta política podrá ser revisada y actualizada cuando sea necesario. La versión más reciente estará disponible en nuestro sitio web e incorporará cualquier modificación realizada.

Con base en esta política, continuaremos trabajando en colaboración con los reportantes para ofrecer productos y servicios seguros y confiables.

Reportar un problema de seguridad de un producto

Formato de Reporte