1. Cómo reportar
Envía el reporte a seguridad@rhconsulting.cl con el asunto “Reporte de seguridad”. Incluye una descripción clara, activo afectado, pasos de reproducción, impacto observado y evidencia mínima necesaria.
No envíes datos personales de terceros, credenciales ni bases de datos completas. Si necesitas compartir información sensible, solicita primero un canal protegido.
2. Alcance autorizado
- rhconsulting.cl y sus páginas públicas.
- portal.rhconsulting.cl, únicamente utilizando cuentas y datos propios y sin afectar a otros clientes o usuarios.
Otros dominios, sistemas de terceros y servicios de proveedores quedan fuera de alcance salvo autorización escrita.
3. Prácticas permitidas
- Realizar pruebas manuales y de baja intensidad sobre activos incluidos en el alcance.
- Usar solamente cuentas propias o creadas expresamente para la prueba.
- Detener la prueba al encontrar datos que no te pertenezcan y reportarlo de inmediato.
- Conservar la confidencialidad hasta que RH Consulting confirme que la vulnerabilidad fue corregida o acuerde una fecha de divulgación.
4. Actividades no permitidas
- Denegación de servicio, agotamiento de recursos o pruebas que degraden la disponibilidad.
- Ingeniería social, phishing, spam, pruebas físicas o contacto con trabajadores, clientes o proveedores.
- Acceso, modificación, descarga o eliminación de datos de terceros más allá de lo estrictamente necesario para demostrar el hallazgo.
- Instalación de malware, persistencia, movimiento lateral o alteración de registros.
- Divulgación pública antes de coordinar razonablemente la remediación.
5. Compromiso de RH Consulting
Procuraremos acusar recibo dentro de 2 días hábiles, entregar una evaluación inicial dentro de 10 días hábiles y mantener al reportante informado sobre avances relevantes. Los plazos de corrección dependerán de la severidad y complejidad.
RH Consulting no iniciará acciones legales por investigaciones de buena fe que respeten esta política. Si una prueba excede accidentalmente el alcance, informa de inmediato, detén la actividad y no conserves ni compartas la información obtenida.
6. Reconocimiento y recompensas
Esta política no constituye un programa de recompensas económicas. RH Consulting podrá reconocer públicamente una contribución con autorización del reportante, una vez corregido el hallazgo.
7. Incidentes activos
Si observas un posible compromiso activo, fraude, suplantación o exposición de información, indícalo como “URGENTE” en el asunto del correo. No intentes contener el incidente por cuenta propia.
