Una política de divulgación de vulnerabilidades (VDP) crea un canal de reporte regulado: define el alcance, las reglas del juego y las garantías legales para quienes reportan desde fuera, sin promesa de remuneración. Un programa de bug bounty se apoya sobre esa base y remunera los hallazgos válidos para dirigir de forma deliberada el esfuerzo de prueba hacia los propios sistemas. Los programas públicos están abiertos a todos y maximizan el alcance, pero generan un esfuerzo de triaje considerable; los programas privados invitan a investigadores seleccionados y verificados y permiten un control más estrecho del alcance y de la calidad. La secuencia que ha demostrado su eficacia es: primero la VDP y el proceso interno de gestión, después el programa de bounty.
Bug Bounty y divulgación de vulnerabilidades
Cómo recibir, gestionar y remunerar de forma estructurada los reportes de vulnerabilidades de investigadores de seguridad externos: desde la política de divulgación de vulnerabilidades hasta el programa privado de bug bounty.
Los investigadores de seguridad externos encuentran vulnerabilidades; la cuestión es si su organización les ofrece un canal ordenado para reportarlas. Una política de divulgación de vulnerabilidades (VDP), un proceso de divulgación coordinada de vulnerabilidades y, en su caso, un programa de bug bounty son los niveles de madurez que convierten hallazgos fortuitos y descoordinados en un proceso gestionable. Las normas ISO/IEC 29147 e ISO/IEC 30111, junto con security.txt según la RFC 9116, proporcionan el marco de referencia establecido. Con el Cyber Resilience Act, la gestión ordenada de vulnerabilidades se convierte además en una obligación regulatoria para los fabricantes, incluida una política de CVD, un contacto para reportes y obligaciones de notificación aplicables a partir de septiembre de 2026.
Lo esencial en resumen
Seis bloques temáticos: toca para desplegarlos.
VDP, bug bounty y modelos de operación en comparación
Del canal de reporte regulado al programa gestionado: los niveles de madurez de un vistazo.
- Una política de divulgación de vulnerabilidades crea un canal de reporte regulado: define el alcance, las reglas del juego y las garantías legales para quienes reportan desde fuera, sin promesa de remuneración.
- La secuencia que ha demostrado su eficacia: primero la VDP y el proceso interno de gestión, después el programa de bounty.
- Un programa de bug bounty se apoya en la VDP y remunera los hallazgos válidos para dirigir de forma deliberada el esfuerzo de prueba hacia los propios sistemas.
- Los programas públicos están abiertos a todos y maximizan el alcance, pero generan un esfuerzo de triaje considerable; los privados invitan a investigadores seleccionados y verificados y permiten un control más estrecho del alcance y de la calidad.
- Las recompensas suelen orientarse por la severidad, generalmente sobre la base del Common Vulnerability Scoring System (CVSS) de FIRST, actualmente en la versión 4.0 (2023).
- Son habituales los importes fijos o los rangos por nivel de severidad; por regla general solo se remunera el primer reporte válido de una vulnerabilidad — los duplicados y los hallazgos fuera de alcance, no.
- Operación propia: control total, pero con el esfuerzo de triaje y de pago a cargo propio.
- Plataformas comerciales: gran alcance, pero más ruido en el triaje.
- Programas gestionados: investigadores curados e identificados y triaje a cargo del proveedor — VamiSec, por ejemplo, opera un programa privado y curado de bug bounty como servicio gestionado.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ISO/IEC 29147:2018 – Information technology – Security techniques – Vulnerability disclosure
Requisitos y recomendaciones para la recepción de reportes de vulnerabilidades y la publicación de información de remediación; edición 2, confirmada por última vez en 2024.
ISO/IEC 30111:2019 – Information technology – Security techniques – Vulnerability handling processes
Requisitos para el proceso interno de verificación, evaluación y corrección de las vulnerabilidades reportadas; edición 2, confirmada por última vez en 2025.
RFC 9116: A File Format to Aid in Security Vulnerability Disclosure
Define security.txt en /.well-known/ con los campos obligatorios Contact y Expires como punto de entrada legible por máquina para los reportes de vulnerabilidades.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Anexo I, parte II, con las obligaciones de gestión de vulnerabilidades, incluidas la política de CVD y el contacto para reportes; las obligaciones de notificación del art. 14 rigen a partir del 11 de septiembre de 2026 y las demás obligaciones, en lo esencial, a partir del 11 de diciembre de 2027.
Leitlinie des BSI zum Coordinated Vulnerability Disclosure (CVD)-Prozess
Describe cómo el BSI trata los reportes de vulnerabilidades, su papel como coordinador y sus expectativas hacia quienes reportan (versión 1.0, diciembre de 2022).
Coordinated vulnerability disclosure policies in the EU
Inventario de las políticas nacionales de CVD en los Estados miembros de la UE, con una perspectiva sobre la obligación introducida por NIS2 de adoptar políticas nacionales de CVD.
Servicios relacionados
¿Qué modelo encaja con su organización?
Desde security.txt, pasando por la política de CVD, hasta el programa privado de bug bounty: en una primera conversación sin compromiso determinamos juntos qué punto de partida tiene sentido para usted.