Reservar cita

Bug Bounty y divulgación de vulnerabilidades

Cómo recibir, gestionar y remunerar de forma estructurada los reportes de vulnerabilidades de investigadores de seguridad externos: desde la política de divulgación de vulnerabilidades hasta el programa privado de bug bounty.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

2normas complementarias: ISO/IEC 29147 e ISO/IEC 30111
90días: la convención de plazos de la CVD ampliamente consolidada
24horas para la alerta temprana según el art. 14 del CRA (desde el 11 de septiembre de 2026)
3modelos básicos: operación propia, plataforma, programa gestionado

Los investigadores de seguridad externos encuentran vulnerabilidades; la cuestión es si su organización les ofrece un canal ordenado para reportarlas. Una política de divulgación de vulnerabilidades (VDP), un proceso de divulgación coordinada de vulnerabilidades y, en su caso, un programa de bug bounty son los niveles de madurez que convierten hallazgos fortuitos y descoordinados en un proceso gestionable. Las normas ISO/IEC 29147 e ISO/IEC 30111, junto con security.txt según la RFC 9116, proporcionan el marco de referencia establecido. Con el Cyber Resilience Act, la gestión ordenada de vulnerabilidades se convierte además en una obligación regulatoria para los fabricantes, incluida una política de CVD, un contacto para reportes y obligaciones de notificación aplicables a partir de septiembre de 2026.

Lo esencial en resumen

Seis bloques temáticos: toca para desplegarlos.

VDP, bug bounty y modelos de operación en comparación

Del canal de reporte regulado al programa gestionado: los niveles de madurez de un vistazo.

Canal de reporte
  • Una política de divulgación de vulnerabilidades crea un canal de reporte regulado: define el alcance, las reglas del juego y las garantías legales para quienes reportan desde fuera, sin promesa de remuneración.
  • La secuencia que ha demostrado su eficacia: primero la VDP y el proceso interno de gestión, después el programa de bounty.
alcancereglas del juegogarantías legalescanal de reporte

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2018

ISO/IEC 29147:2018 – Information technology – Security techniques – Vulnerability disclosure

Requisitos y recomendaciones para la recepción de reportes de vulnerabilidades y la publicación de información de remediación; edición 2, confirmada por última vez en 2024.

ISO/IEC · 2019

ISO/IEC 30111:2019 – Information technology – Security techniques – Vulnerability handling processes

Requisitos para el proceso interno de verificación, evaluación y corrección de las vulnerabilidades reportadas; edición 2, confirmada por última vez en 2025.

IETF (RFC Editor) · 2022

RFC 9116: A File Format to Aid in Security Vulnerability Disclosure

Define security.txt en /.well-known/ con los campos obligatorios Contact y Expires como punto de entrada legible por máquina para los reportes de vulnerabilidades.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Anexo I, parte II, con las obligaciones de gestión de vulnerabilidades, incluidas la política de CVD y el contacto para reportes; las obligaciones de notificación del art. 14 rigen a partir del 11 de septiembre de 2026 y las demás obligaciones, en lo esencial, a partir del 11 de diciembre de 2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2022

Leitlinie des BSI zum Coordinated Vulnerability Disclosure (CVD)-Prozess

Describe cómo el BSI trata los reportes de vulnerabilidades, su papel como coordinador y sus expectativas hacia quienes reportan (versión 1.0, diciembre de 2022).

ENISA · 2022

Coordinated vulnerability disclosure policies in the EU

Inventario de las políticas nacionales de CVD en los Estados miembros de la UE, con una perspectiva sobre la obligación introducida por NIS2 de adoptar políticas nacionales de CVD.

¿Qué modelo encaja con su organización?

Desde security.txt, pasando por la política de CVD, hasta el programa privado de bug bounty: en una primera conversación sin compromiso determinamos juntos qué punto de partida tiene sentido para usted.