CertiDoc CertiDoc ← Inici

Seguretat i divulgació coordinada de vulnerabilitats

Última actualització: setembre 2026 · English version below

Fitxer de referència: /.well-known/security.txt (RFC 9116)

Canal de contacte

📧 security@certidoc.cat — idiomes: català, castellà o anglès.

1. Objecte

Aquesta política estableix el canal i les regles perquè investigadors de seguretat, clients i tercers puguin comunicar de manera responsable vulnerabilitats que afectin els productes i serveis de CertiDoc (ALIART S.L.), en compliment de l'annex I, part II, del Reglament (UE) 2024/2847 (Reglament de Ciberresiliència, CRA).

2. Abast

Inclou l'aplicació CertiDoc (certidoc.cat/app) i la seva API, el CertiDoc Agent per a Windows, el quiosc de control de visites, les instal·lacions on-premise gestionades per ALIART S.L., i aquest web comercial i la botiga de llicències.

En queden fora: atacs de denegació de servei, enginyeria social o phishing contra empleats o clients, accés físic, i troballes en sistemes de tercers — que cal comunicar als seus fabricants respectius.

3. Com comunicar una vulnerabilitat

Escriviu a security@certidoc.cat amb: descripció del problema, passos per reproduir-lo, versió o URL afectada, impacte estimat i, si escau, prova de concepte. No accediu a dades de tercers: si una prova exposa dades que no són vostres, atureu-vos i comuniqueu-ho.

4. El nostre compromís

  • • Acusament de recepció: 3 dies laborables
  • • Avaluació inicial i classificació: 7 dies naturals
  • • Pla de correcció comunicat a l'informador: 14 dies naturals
  • • Publicació coordinada (si escau): 90 dies, prorrogables de mutu acord

Si una vulnerabilitat està sent explotada activament, ALIART S.L. la notificarà a ENISA i al CSIRT coordinador (INCIBE-CERT) dins dels terminis de l'article 14 del CRA.

5. Port segur (safe harbor)

No emprendrem accions legals contra qui investigui i comuniqui vulnerabilitats de bona fe, respectant aquesta política: sense destrucció ni exfiltració de dades, sense degradar el servei, sense accedir a comptes de tercers més enllà del mínim imprescindible per demostrar el problema, i mantenint la confidencialitat fins a la publicació coordinada.

6. Reconeixement

No oferim recompenses econòmiques. Si l'informador ho desitja, l'acreditarem públicament en aquesta pàgina un cop resolta la vulnerabilitat.


Security & coordinated vulnerability disclosure

English version

1. Purpose & scope

This policy sets out how security researchers, customers and third parties can responsibly report vulnerabilities affecting CertiDoc products and services (ALIART S.L.), in line with Annex I, part II, of Regulation (EU) 2024/2847 (Cyber Resilience Act). In scope: the CertiDoc application (certidoc.cat/app) and its API, the CertiDoc Agent for Windows, the visitor kiosk, on-premise installations managed by ALIART S.L., and this website and licence shop. Out of scope: denial-of-service attacks, social engineering or phishing, physical access, and findings in third-party systems.

2. How to report

Email security@certidoc.cat (Catalan, Spanish or English) with a description, reproduction steps, affected version or URL, estimated impact and, if applicable, a proof of concept. Do not access third-party data: if a test exposes data that is not yours, stop and report it.

3. Our commitment

Acknowledgement within 3 business days; initial triage within 7 days; remediation plan communicated within 14 days; coordinated publication after 90 days, extendable by mutual agreement. Actively exploited vulnerabilities are reported to ENISA and the coordinating CSIRT (INCIBE-CERT) within the deadlines of Article 14 CRA.

4. Safe harbor

We will not take legal action against good-faith research that respects this policy: no data destruction or exfiltration, no service degradation, no access to third-party accounts beyond the minimum needed to demonstrate the issue, and confidentiality until coordinated publication. We do not offer monetary rewards; public acknowledgement is available on request once the vulnerability is fixed.