Bienvenido al QNAP Trust Center
En QNAP, ofrecemos infraestructuras de datos y redes seguras y de alta eficiencia en todo el mundo. Nuestra misión es capacitar a empresas y particulares con una gestión de datos resiliente en la transformación digital impulsada por IA, integrando prácticas de seguridad estrictas en cada fase del ciclo de vida de desarrollo de nuestros productos.
Cumplimiento global y certificaciones: Un compromiso continuo
QNAP mantiene certificaciones líderes en seguridad y privacidad. Garantizamos que nuestros productos y servicios cumplen con estrictos estándares regulatorios globales, facilitando el cumplimiento normativo de su empresa.
Seguridad y privacidad
-
ISO/IEC 27001
Sistema de gestión de la seguridad de la información
Establece la gobernanza global de la seguridad, ayudando a las empresas a agilizar auditorías internas de cumplimiento. (Certificado desde 2014)
-
ISO/IEC 27017
Controles de seguridad en la nube
Refuerza los controles de seguridad de servicios en la nube para garantizar una transmisión y acceso de datos fiable de extremo a extremo. (Certificado desde 2021)
-
ISO/IEC 27018
Protección de privacidad en la nube
Protege los datos sensibles en la nube para cumplir con rigurosos compromisos de privacidad de datos personales. (Certificado desde 2021)
-
GDPR
Reglamento general de protección de datos de la UE
Adopta principios estrictos de privacidad para ayudar a las empresas a agilizar los flujos de trabajo de cumplimiento.
-
HIPAA
Cumplimiento de privacidad sanitaria en EE. UU.
Integra cifrado, controles de acceso y protección anti-ransomware para ayudar a las organizaciones sanitarias a proteger la ePHI.
-
PCI-DSS
Seguridad de datos de tarjetas de pago
Alojado en infraestructura en la nube compatible con PCI-DSS, utilizando cifrado de transmisión y registros para asegurar las transacciones.
-
SOC 2
Cumplimiento de infraestructura en la nube
Alojado en infraestructura en la nube compatible con SOC 2, combinando estrictos controles de seguridad para garantizar la seguridad de los datos.
Seguridad de la cadena de suministro y resiliencia en el desarrollo
-
IEC 62443-4-1
Normas de seguridad para la automatización industrial
Aplica ciclos de vida de desarrollo seguro (SDLC) para garantizar la resiliencia integrada en el producto.
-
ISO/IEC 5230
Cumplimiento de licencias de código abierto (OpenChain)
Impone el cumplimiento de código abierto para mitigar riesgos en la cadena de suministro de software.
-
SSCRM
Declaración de seguridad de la cadena de suministro de software
Se adhiere a los marcos SSCRM y proporciona SBOM para garantizar la transparencia de los componentes y una entrega segura.
-
NIS2
Cumplimiento de la Directiva de Ciberseguridad de la UE
Se alinea con las directivas NIS2 para reforzar la preparación en ciberseguridad empresarial.
-
CRA
Cumplimiento de la Ley de Resiliencia Cibernética de la UE
Cumple con los requisitos de la CRA de la UE estableciendo informes proactivos de vulnerabilidades y una respuesta rápida de parches.
-
JC-STAR
Etiqueta de seguridad IoT de Japón
QNAP obtuvo la certificación de Nivel 1 en 2026, facilitando la adquisición de seguridad empresarial.
Operaciones globales, calidad y propiedad intelectual
-
ISO 9001
Sistema de gestión de calidad
Establece procesos de calidad estandarizados para ofrecer productos y servicios fiables. (Certificado desde 2014)
-
TAA
Cumplimiento de la Ley de Acuerdos Comerciales de EE. UU.
Garantiza el cumplimiento TAA para el sector público y las cadenas de suministro empresariales.
-
TIPS
Sistema de propiedad intelectual de Taiwán
QNAP obtuvo la certificación Clase A en 2025 para proteger los activos de PI y mitigar riesgos legales.
Sostenibilidad y responsabilidad social
-
ISO 14001
Sistema de gestión ambiental
Impulsa operaciones ecológicas y reciclaje de recursos, actuando como un socio fiable en la cadena de suministro baja en carbono. (Certificado desde 2019)
-
ISO 45001
Gestión de la seguridad y salud en el trabajo
Establece estándares de salud y seguridad para proteger a nuestra plantilla y garantizar la continuidad del negocio. (Certificado desde 2019)
-
ISO 14064-1
Verificación de gases de efecto invernadero
Proporciona datos transparentes de emisiones GEI para apoyar los objetivos de descarbonización Scope 3 de las empresas. (Certificado desde 2024)
Gobernanza rigurosa de la seguridad: QNAP PSIRT
Hitos de QNAP PSIRT
-
Marzo2017
Equipo dedicado formado
Flujos de trabajo de respuesta estandarizados para gestionar vulnerabilidades e incidentes.
-
Agosto2017
Autorizado como MITRE CNA
Autorizado para asignar identificadores CVE para vulnerabilidades de productos de forma independiente.
-
Marzo2019
Miembro de FIRST
Conexión global para compartir inteligencia sobre amenazas e información de incidentes.
-
Octubre2019
Miembro de Taiwan CERT/CSIRT
Defensa regional reforzada mediante inteligencia compartida sobre amenazas y coordinación.
-
Junio2021
Adopción de BSIMM
Controles de seguridad integrados en cada fase del desarrollo de software.
-
Noviembre2022
Lanzamiento del programa de recompensas
Colaboración con hackers éticos globales para seguridad colectiva.
-
Septiembre2026
Cumplimiento de la Ley de Resiliencia Cibernética de la UE
Implementación de flujos de trabajo de cumplimiento CRA para la notificación obligatoria de vulnerabilidades.
Deslice hacia la izquierda o derecha para ver toda la cronología
-
MITRE CNA autorizado
Autorizado como Autoridad de Numeración de CVE de MITRE (CNA), QNAP asigna identificadores CVE de forma independiente y publica avisos de seguridad estandarizados para garantizar la divulgación transparente de vulnerabilidades.
-
Defensa global de incidentes con FIRST
Como miembro de FIRST, QNAP colabora con redes de respuesta globales para compartir inteligencia sobre amenazas y desplegar rápidamente parches de seguridad.
Respuesta y remediación proactiva: Procedimiento operativo estándar de PSIRT
- Ámbito: Realiza escaneos automatizados diarios en sistemas operativos, aplicaciones y paquetes de código abierto junto con seguimiento de amenazas en tiempo real.
- SCA automatizado: Utiliza el Análisis de Composición de Software (SCA) para escaneos diarios de bibliotecas de código abierto (por ejemplo, Linux Kernel, OpenSSL) frente a bases de datos globales de CVE.
Entregables clave: Informes de escaneo diarios, alertas internas de amenazas.
- Ámbito: Opera una recepción 24/7 para informes de vulnerabilidades de investigadores, clientes, plataformas de Bug Bounty y pruebas internas.
- Canal seguro: Proporciona una clave OpenPGP para cifrar el envío de informes y código de prueba de concepto (PoC).
- Compromiso SLA: Especialistas de guardia garantizan una respuesta inicial humana en un plazo de 24–72 horas.
Entregables clave: ID de seguimiento de incidentes, responsable de seguridad asignado.
- Alcance: Reproduce problemas en entornos sandbox para evaluar los modelos, firmware y módulos del sistema afectados.
- Puntuación CVSS: Utiliza métricas CVSS para asignar una gravedad Crítica, Alta, Media o Baja y priorizar las correcciones.
- Asignación de CVE: Establece plazos de remediación y asigna de forma independiente los ID de CVE bajo el alcance CNA de QNAP.
Entregables clave: Calendario de correcciones priorizadas. Los problemas de alto riesgo reciben una evaluación inicial en un plazo de 9 horas.
- Alcance: I+D desarrolla parches y hotfix; los equipos de seguridad realizan pruebas de penetración y regresión para garantizar la estabilidad del parche.
- Verificación dual: Se ejecutan simulaciones de ataque para verificar el cierre completo de la vulnerabilidad.
- QA multiplataforma: Valida la compatibilidad de los paquetes en todos los sistemas operativos y aplicaciones compatibles.
Entregables clave: Paquetes de actualización de firmware y aplicaciones verificados por QA.
| Gravedad | SLA de parches de I+D |
|---|---|
| Crítico | En un plazo de 12 horas tras la confirmación |
| Alto | En un plazo de 14 horas tras la confirmación |
| Medio | En un plazo de 90 días tras la confirmación |
| Bajo | En un plazo de 90 días desde la confirmación |
Para dependencias de terceros o arquitectónicas, QNAP proporciona mitigaciones provisionales mientras ajusta las fechas de lanzamiento del parche final.
- Alcance: QNAP emite un Aviso de Seguridad (QSA) con el alcance de la vulnerabilidad, mitigaciones y actualizaciones mediante alertas proactivas.
- Sincronización global: Publica registros CVE en cve.org y los sincroniza con bases de datos globales (por ejemplo, US NVD) bajo la autoridad CNA de QNAP.
- Protección proactiva: Para incidentes de alto riesgo antes del lanzamiento del parche, QNAP actualiza las definiciones de Malware Remover para el análisis/eliminación automática de malware y proporciona directrices de seguridad a través de Security Center.
Entregables clave: Avisos oficiales, alertas push, definiciones de malware actualizadas, registros CVE sincronizados.
- Alcance: Realiza un análisis de causa raíz (RCA) para retroalimentar el ciclo DevSecOps y reconocer a los investigadores externos.
- Seguridad Shift-Left: Convierte firmas en reglas SAST/DAST automatizadas para integrar la seguridad desde las primeras fases del desarrollo.
- Hall of Fame: Reconoce a los investigadores de seguridad que contribuyen en el Hall of Fame oficial de QNAP.
Entregables clave: Informes RCA, bases de reglas SAST/DAST actualizadas, actualizaciones del Hall of Fame.
Colaboraciones de seguridad globales y locales
Para contrarrestar las amenazas cibernéticas en evolución, QNAP colabora activamente con alianzas de seguridad globales y regionales de primer nivel, ampliando nuestro perímetro de defensa mediante el intercambio en tiempo real de inteligencia sobre amenazas y la respuesta coordinada a incidentes.
-
2019
Alianza CERT/CSIRT de Taiwán
Integrados en redes regionales de defensa para impulsar el intercambio de inteligencia sobre amenazas y la coordinación de incidentes empresariales.
-
2020
FIRST (Foro de Equipos de Respuesta a Incidentes y Seguridad)
Unidos a la principal alianza global para intercambiar inteligencia sobre amenazas y alinearnos con los estándares internacionales de respuesta a incidentes.
-
2025
Alianza CISO de Taiwán
Participa en el Grupo de Trabajo de Seguridad de Producto para impulsar la adopción y estandarización del marco PSIRT en toda la industria TIC.
Validación de seguridad probada en batalla
La verdadera seguridad se forja mediante pruebas de estrés en entornos reales. QNAP somete proactivamente sus productos a competiciones globales de primer nivel y ejercicios de seguridad ofensiva a nivel estatal, invitando a hackers éticos de élite y equipos de investigación para poner a prueba rigurosamente nuestras defensas y llevar al límite la resiliencia del sistema.
-
Competiciones Pwn2Own Ireland
Organizado por Zero Day Initiative (ZDI) de Trend Micro, Pwn2Own es una competición global de hacking ético de primer nivel. QNAP participó en Pwn2Own Ireland (2024–2025), sometiendo las plataformas NAS y de routers a pruebas en vivo. A través de la Divulgación Coordinada de Vulnerabilidades (CVD), el PSIRT de QNAP aborda rápidamente nuevos vectores de ataque y despliega parches verificados a los usuarios de todo el mundo.
-
Programa Nacional de Recompensas por Errores de Producto de NICS
Organizado por el Instituto Nacional de Ciberseguridad (NICS) de Taiwán, este ejercicio a nivel nacional pone a prueba las capacidades defensivas reales. En 2025, QNAP presentó ADRA NDR, QHora y QuTS hero para pruebas de penetración, otorgando más de 6.500 $ en recompensas por errores. La estrecha colaboración con NICS permite a nuestro PSIRT mapear rápidamente las rutas de ataque y ofrecer mitigaciones ágiles.
Colaboraciones de seguridad de terceros
Más allá del desarrollo seguro interno, QNAP colabora con expertos en seguridad líderes del sector para realizar pruebas de penetración profundas y una ingeniería defensiva conjunta, aprovechando perspectivas independientes para garantizar una seguridad sin concesiones.
-
DEVCORE
Pruebas de penetración de producto y Red Teaming
Colabora con equipos de Red Team de primer nivel para realizar pruebas de penetración intensivas en productos utilizando enfoques de simulación de adversarios.
Activo:20142015201720212022
-
CyCraft
Detección y respuesta de punto final (EDR) y resiliencia de seguridad (DR)
Colabora con especialistas en ciberseguridad con IA para reforzar los perímetros del sistema y crear arquitecturas de recuperación ante desastres altamente resilientes.
Activo:2021
-
Viettel Cyber Security
Pruebas de penetración globales y validación de seguridad
Pruebas de penetración realizadas por terceros, obteniendo un certificado oficial de finalización en ciberseguridad.
Activo:2026
-
Lionic
Inspección profunda de paquetes (DPI) y motor de amenazas de malware
Integra motores patentados de detección de intrusiones y antimalware empresarial en QuWAN, proporcionando prevención de amenazas en tiempo real y defensa en profundidad integrada.
Activo:20212022202320242025
Más recursos
Descubra cómo QNAP protege los datos de su empresa, desde avisos en tiempo real hasta arquitecturas de almacenamiento resilientes.
-
Compromiso de QNAP con la resiliencia cibernética de la UE
Garantizando el cumplimiento de los próximos mandatos de la Ley de Resiliencia Cibernética de la Unión Europea (EU CRA) mediante la notificación proactiva de vulnerabilidades y el desarrollo seguro.
-
Avisos de seguridad
Informe vulnerabilidades de seguridad y reciba actualizaciones en tiempo real sobre los últimos avisos de seguridad y lanzamientos de parches.
-
Soluciones de almacenamiento seguro de QNAP
Descubra cómo QNAP ofrece defensa en profundidad para crear entornos de almacenamiento NAS seguros.
-
Programa de recompensas
Únase a nuestra comunidad global de investigadores de seguridad para fortalecer juntos la seguridad de los productos.