Bienvenido al Centro de Confianza QNAP
En QNAP, ofrecemos infraestructura de datos y redes segura y de alta eficiencia a nivel mundial. Nuestra misión es empoderar a empresas e individuos con una gestión de datos resiliente en la transformación digital impulsada por IA, integrando prácticas de seguridad rigurosas en cada fase de nuestro ciclo de vida de desarrollo de productos.
Cumplimiento global y certificaciones: Un compromiso continuo
QNAP mantiene certificaciones líderes en la industria de seguridad y privacidad. Nos aseguramos de que nuestros productos y servicios cumplan con estrictos estándares regulatorios globales, impulsando el camino de cumplimiento de tu empresa.
Seguridad y privacidad
-
ISO/IEC 27001
Sistema de Gestión de Seguridad de la Información
Establece una gobernanza de seguridad global, ayudando a las empresas a optimizar auditorías internas de cumplimiento. (Certificado desde 2014)
-
ISO/IEC 27017
Controles de seguridad en la nube
Refuerza los controles de seguridad de servicios en la nube para garantizar una transmisión y acceso de datos confiables de extremo a extremo. (Certificado desde 2021)
-
ISO/IEC 27018
Protección de privacidad en la nube
Protege datos sensibles en la nube para cumplir con rigurosos compromisos de privacidad de datos personales. (Certificado desde 2021)
-
GDPR
Reglamento General de Protección de Datos de la UE
Se adhiere a estrictos principios de privacidad para ayudar a las empresas a optimizar flujos de trabajo de cumplimiento.
-
HIPAA
Cumplimiento de privacidad en el sector salud de EE. UU.
Integra cifrado, controles de acceso y protección antiransomware para ayudar a las organizaciones de salud a proteger ePHI.
-
PCI-DSS
Seguridad de datos de tarjetas de pago
Alojado en infraestructura en la nube compatible con PCI-DSS, aprovechando cifrado de transmisión y registros para asegurar transacciones.
-
SOC 2
Cumplimiento de infraestructura en la nube
Alojado en infraestructura en la nube compatible con SOC 2, combinando estrictos controles de seguridad para garantizar la seguridad de los datos.
Seguridad en la cadena de suministro y resiliencia en el desarrollo
-
IEC 62443-4-1
Normas de seguridad para automatización industrial
Aplica ciclos de vida de desarrollo seguro (SDLC) para garantizar la resiliencia incorporada en el producto.
-
ISO/IEC 5230
Cumplimiento de licencias de código abierto (OpenChain)
Refuerza el cumplimiento de código abierto para mitigar riesgos en la cadena de suministro de software.
-
SSCRM
Declaración de Seguridad de la Cadena de Suministro de Software
Se adhiere a los marcos SSCRM y proporciona SBOMs para garantizar la transparencia de los componentes y una entrega segura.
-
NIS2
Cumplimiento de la Directiva de Ciberseguridad de la UE
Se alinea con las directivas NIS2 para fortalecer la preparación de ciberseguridad empresarial.
-
CRA
Cumplimiento de la Ley de Resiliencia Cibernética de la UE
Cumple con los requisitos de la CRA de la UE estableciendo reportes proactivos de vulnerabilidades y respuesta rápida de parches.
-
JC-STAR
Etiqueta de Seguridad IoT de Japón
QNAP obtuvo la certificación Nivel 1 en 2026, facilitando la adquisición de seguridad empresarial.
Operaciones Globales, Calidad y Propiedad Intelectual
-
ISO 9001
Sistema de Gestión de Calidad
Establece procesos de calidad estandarizados para entregar productos y servicios confiables. (Certificado desde 2014)
-
TAA
Cumplimiento de la Ley de Acuerdos Comerciales de EE. UU.
Garantiza el cumplimiento TAA para cadenas de suministro del sector público y empresarial.
-
TIPS
Sistema de Propiedad Intelectual de Taiwán
QNAP obtuvo la certificación Clase A en 2025 para proteger activos de PI y mitigar riesgos legales.
Sustentabilidad y Responsabilidad Social
-
ISO 14001
Sistema de Gestión Ambiental
Impulsa operaciones ecológicas y reciclaje de recursos, siendo un socio confiable de cadena de suministro baja en carbono. (Certificado desde 2019)
-
ISO 45001
Gestión de Salud y Seguridad Ocupacional
Establece estándares de salud y seguridad para proteger a nuestro personal y asegurar la continuidad del negocio. (Certificado desde 2019)
-
ISO 14064-1
Verificación de Gases de Efecto Invernadero
Proporciona datos transparentes de emisiones de GEI para apoyar los objetivos de descarbonización Scope 3 de las empresas. (Certificado desde 2024)
Gobernanza rigurosa de seguridad: QNAP PSIRT
Hitos de QNAP PSIRT
-
Marzo2017
Equipo dedicado formado
Flujos de trabajo estandarizados para gestionar vulnerabilidades e incidentes.
-
Agosto2017
Autorizado como MITRE CNA
Autorizados para asignar IDs de CVE para vulnerabilidades de productos de forma independiente.
-
Marzo2019
Se unió a FIRST
Conectados globalmente para compartir inteligencia de amenazas y conocimientos sobre incidentes.
-
Octubre2019
Se unió a Taiwan CERT/CSIRT
Fortaleció la defensa regional mediante el intercambio de inteligencia de amenazas y coordinación.
-
Junio2021
Adoptó BSIMM
Controles de seguridad integrados en cada fase del desarrollo de software.
-
Noviembre2022
Lanzamiento del programa de recompensas
Colaboración con hackers éticos globales para seguridad colectiva.
-
Septiembre2026
Cumplimiento de la Ley de Ciberresiliencia de la UE
Implementación de flujos de trabajo de cumplimiento CRA para reportes obligatorios de vulnerabilidades.
Desliza a la izquierda o derecha para ver toda la línea de tiempo
-
MITRE CNA autorizado
Autorizado como Autoridad de Numeración de CVE (CNA) de MITRE, QNAP asigna IDs de CVE y publica avisos de seguridad estandarizados de forma independiente para garantizar divulgaciones transparentes de vulnerabilidades.
-
Defensa global de incidentes con FIRST
Como miembro de FIRST, QNAP colabora con redes de respuesta globales para compartir inteligencia de amenazas y desplegar parches de seguridad rápidamente.
Respuesta y remediación proactiva: Procedimiento Operativo Estándar de PSIRT
- Alcance: Realiza escaneos automáticos diarios en sistemas operativos, aplicaciones y paquetes de código abierto junto con el seguimiento de amenazas en tiempo real.
- SCA automatizado: Utiliza Análisis de Composición de Software (SCA) para escaneos diarios de bibliotecas de código abierto (por ejemplo, Linux Kernel, OpenSSL) contra bases de datos globales de CVE.
Entregables clave: Reportes de escaneo diarios, alertas internas de amenazas.
- Alcance: Opera recepción 24/7 para reportes de vulnerabilidades de investigadores, clientes, plataformas de Bug Bounty y pruebas internas.
- Canal seguro: Proporciona una clave OpenPGP para cifrar envíos de reportes y código de prueba de concepto (PoC).
- Compromiso SLA: Especialistas de guardia garantizan respuesta humana inicial en 24–72 horas.
Entregables clave: ID de seguimiento de incidente, líder de seguridad asignado.
- Alcance: Reproduce problemas en entornos de prueba para evaluar modelos, firmware y módulos del sistema afectados.
- Puntuación CVSS: Utiliza métricas CVSS para asignar gravedad Crítica, Alta, Media o Baja y priorizar correcciones.
- Asignación de CVE: Establece plazos de remediación y asigna de manera independiente los IDs de CVE bajo el alcance CNA de QNAP.
Entregables clave: Calendario de correcciones priorizadas. Los problemas de alto riesgo reciben una evaluación inicial en un plazo de 9 horas.
- Alcance: R&D desarrolla parches y hotfix; los equipos de seguridad realizan pruebas de penetración y regresión para asegurar la estabilidad del parche.
- Verificación dual: Ejecuta simulaciones de ataques para verificar el cierre completo de la vulnerabilidad.
- QA multiplataforma: Valida la compatibilidad de paquetes en todos los sistemas operativos y aplicaciones soportados.
Entregables clave: Paquetes de actualización de firmware y aplicaciones verificados por QA.
| Gravedad | SLA de parches de R&D |
|---|---|
| Crítica | Dentro de 12 horas después de la confirmación |
| Alta | Dentro de 14 horas después de la confirmación |
| Media | Dentro de 90 días después de la confirmación |
| Baja | Dentro de 90 días después de la confirmación |
Para dependencias de terceros o arquitectónicas, QNAP proporciona mitigaciones temporales mientras ajusta las fechas finales de lanzamiento de parches.
- Alcance: QNAP emite el Aviso de Seguridad (QSA) con el alcance de la vulnerabilidad, mitigaciones y actualizaciones a través de alertas proactivas.
- Sincronización global: Publica registros CVE en cve.org y los sincroniza con bases de datos globales (por ejemplo, US NVD) bajo la autoridad CNA de QNAP.
- Protección proactiva: Para incidentes de alto riesgo antes del lanzamiento del parche, QNAP actualiza las definiciones de Malware Remover para el escaneo/eliminación automática de malware y proporciona orientación de políticas de seguridad a través de Security Center.
Entregables clave: Avisos oficiales, alertas push, definiciones de malware actualizadas, registros CVE sincronizados.
- Alcance: Realiza análisis de causa raíz (RCA) para retroalimentar al ciclo DevSecOps y reconocer a investigadores externos.
- Seguridad Shift-Left: Convierte firmas en reglas SAST/DAST automatizadas para integrar la seguridad desde etapas tempranas del desarrollo.
- Salón de la Fama: Reconoce a los investigadores de seguridad que contribuyen en el Salón de la Fama oficial de QNAP.
Entregables clave: Informes RCA, bases de reglas SAST/DAST actualizadas, actualizaciones del Salón de la Fama.
Alianzas de Seguridad Globales y Locales
Para contrarrestar las amenazas cibernéticas en evolución, QNAP colabora activamente con alianzas de seguridad globales y regionales de primer nivel, ampliando nuestro perímetro de defensa mediante el intercambio de inteligencia de amenazas en tiempo real y la respuesta coordinada a incidentes.
-
2019
Alianza CERT/CSIRT de Taiwán
Se unió a redes regionales de defensa para impulsar el intercambio de inteligencia de amenazas y la coordinación de incidentes empresariales.
-
2020
FIRST (Foro de Equipos de Respuesta a Incidentes y Seguridad)
Se unió a la principal alianza global para intercambiar inteligencia de amenazas y alinearse con los estándares internacionales de respuesta a incidentes.
-
2025
Alianza CISO de Taiwán
Participa en el Grupo de Trabajo de Seguridad de Productos para impulsar la adopción y estandarización del marco PSIRT en la industria ICT.
Validación de Seguridad Probada en Batalla
La verdadera seguridad se forja mediante pruebas de estrés en el mundo real. QNAP somete proactivamente sus productos a competencias globales de primer nivel y ejercicios de seguridad ofensiva a nivel estatal, invitando a hackers éticos de élite y equipos de investigación para probar rigurosamente nuestras defensas y llevar al límite la resiliencia del sistema.
-
Competiciones Pwn2Own Irlanda
Organizado por Zero Day Initiative (ZDI) de Trend Micro, Pwn2Own es una competencia global de hacking ético de primer nivel. QNAP participó en Pwn2Own Irlanda (2024–2025), sometiendo plataformas NAS y routers a pruebas en vivo. A través de la Divulgación Coordinada de Vulnerabilidades (CVD), el PSIRT de QNAP aborda rápidamente vectores de ataque novedosos y despliega parches verificados a usuarios globales.
-
Programa Nacional de Recompensas por Errores de Producto NICS
Organizado por el Instituto Nacional de Ciberseguridad (NICS) de Taiwán, este ejercicio a nivel nacional pone a prueba las capacidades de defensa en el mundo real. En 2025, QNAP presentó ADRA NDR, QHora y QuTS hero para pruebas de penetración, otorgando más de $6,500 en recompensas por errores. La estrecha colaboración con NICS permite que nuestro PSIRT mapee rutas de ataque rápidamente y entregue mitigaciones ágiles.
Asociaciones de Seguridad de Terceros
Más allá del desarrollo seguro interno, QNAP colabora con expertos en seguridad líderes en la industria para pruebas profundas de penetración de productos e ingeniería defensiva conjunta, aprovechando perspectivas independientes para garantizar una seguridad sin compromisos.
-
DEVCORE
Pruebas de Penetración de Producto y Red Teaming
Involucra equipos rojos de primer nivel para realizar pruebas de penetración de productos de alta intensidad utilizando mentalidades de simulación de adversarios.
Activo:20142015201720212022
-
CyCraft
Detección y Respuesta de Endpoint (EDR) y Resiliencia de Seguridad (DR)
Colabora con especialistas en ciberseguridad con IA para fortalecer los perímetros del sistema y construir arquitecturas de recuperación ante desastres altamente resilientes.
Activo:2021
-
Viettel Cyber Security
Pruebas de Penetración Globales y Validación de Seguridad
Pruebas de penetración de terceros completadas, obteniendo un Certificado Oficial de Cumplimiento en Ciberseguridad.
Activo:2026
-
Lionic
Inspección Profunda de Paquetes (DPI) y Motor de Amenazas de Malware
Integra motores empresariales patentados de antimalware y detección de intrusiones en QuWAN, ofreciendo prevención de amenazas en tiempo real y defensa en profundidad integrada.
Activo:20212022202320242025
Más recursos
Descubre cómo QNAP protege los datos de tu empresa, desde avisos en tiempo real hasta arquitecturas de almacenamiento resilientes.
-
Compromiso de QNAP con la resiliencia cibernética de la UE
Garantizando el cumplimiento de los próximos mandatos de la Ley de Resiliencia Cibernética de la Unión Europea (EU CRA) mediante la notificación proactiva de vulnerabilidades y el desarrollo seguro.
-
Avisos de Seguridad
Reporta vulnerabilidades de seguridad y recibe actualizaciones en tiempo real sobre los últimos Avisos de Seguridad y lanzamientos de parches.
-
Soluciones de Almacenamiento Seguro QNAP
Descubre cómo QNAP ofrece defensa en profundidad para construir entornos de almacenamiento NAS seguros.
-
Programa de Recompensas
Únete a nuestra comunidad global de investigadores de seguridad para fortalecer juntos la seguridad de los productos.