PUBLIC FRAMEWORK · adopted 2026-05-19
Reizan Coordinated Disclosure Policy v0.1
Equipo Reizan · [email protected]
Reizan Coordinated Disclosure Policy v0.1#
Reizan opera como vendor intermediario contractual entre researchers cybersec, vendors afectados, regulators (ANCI cuando aplica) y organizaciones cliente. Esta política define las reglas de engagement para todas las partes — diseñada para que researchers ganen legal cover, vendors reciban disclosure responsable, regulators reciban información en tiempo, y clientes tengan apoyo operacional.
**Esta política es PUBLIC FRAMEWORK basado en estándares internacionales reconocidos. NO sustituye legal opinion vinculante. Reizan provee servicio operacional · cada parte mantiene su propia responsabilidad legal.**
1. Principios fundacionales#
1.1 Disclosure responsable bajo estándares internacionales#
Reizan se enmarca en los principios de la norma ISO/IEC 29147 + ISO/IEC 30111 + DOJ Good Faith Security Research Framework y Ley 21.663. Cada operación tiene scope autorizado, identidad verificable del investigador, y timeline documentado. El protocolo garantiza cobertura contractual para investigadores actuando de buena fe — protección derivada de la autorización del vendor, no de la ambigüedad legal.
1.2 Researcher-first#
La política protege primero al researcher actuando de buena fe. Sin researchers dispuestos a reportar vulnerabilidades, no hay coordinated disclosure. Reizan provee legal cover derivada de vendor authorization + identity verification + NDA.
1.3 Vendor responsibility#
Vendors afectados se comprometen a 90-day patch window estándar internacional. Reizan facilita la coordinación, no impone deadlines unilateralmente. Cooperación vendor accelera credibility researcher.
1.4 Regulatory cooperation (ANCI)#
Cuando el target afectado es OIV calificado bajo Ley 21.663, Reizan facilita comunicación con ANCI conforme al deber legal del OIV bajo Ley 21.663 art. 9. La obligación de reporte ANCI corresponde exclusivamente al OIV; Reizan provee apoyo operacional para reducir el costo de cumplir esa obligación.
1.5 Public disclosure with credit#
Post-90-day window estándar, disclosure pública con credit a researcher + technical details apropiados al riesgo residual + sin PoC ejecutable como default (riesgo de abuso por terceros).
2. Reglas de engagement por parte#
2.1 Researcher (parte que reporta)#
Requirements pre-research:
- Identidad verificable (legal name + ID method, internal-only)
- Scope contract firmado con Reizan (qué targets puede investigar bajo coverage)
- NDA pre-research firmado
- Research metodológicamente documentado (no destructive testing, no data exfiltration beyond proof)
Activities permitted bajo coverage:
- Passive reconnaissance contra public-facing assets
- Vulnerability validation contra scope-autorizado targets
- Reporting técnico detallado a Reizan via encrypted channels
- Public credit post-disclosure window
Activities NOT permitted:
- Access sin scope authorization
- Data exfiltration beyond minimum-required-for-proof
- Public disclosure pre-90-day window
- Coordination con third parties no listadas en scope
- Monetary demand directa al vendor (bug bounty se canaliza vía Reizan)
Compensation paths:
- Public credit en disclosure report
- Coordinated disclosure con vendor · Reizan facilita el proceso end-to-end
- Optional consultancy hire: vendor contrata researcher post-disclosure si fit
2.2 Vendor afectado#
Obligations bajo Reizan coordination:
- 90-day patch window (extendible via mutual agreement · documented)
- Single point of contact técnico designado
- Acknowledgment receipt dentro de 5 business days
- Updates progress cada 14 days mínimo
- Credit researcher en disclosure final
Vendor protections:
- Pre-disclosure private window (no public exposure during patch)
- Reizan provee technical validation (reduces noise de false-positives)
- Optional ANCI mediation si target afecta OIV calificado
- Mutual NDA durante coordination window
Vendor consequences for non-cooperation:
- Si vendor no acknowledge en 14 days: Reizan escala a regulator si OIV
- Si vendor no patch in 90 days sin razón válida: public disclosure con timeline transparency
- Mala fe documentada queda en public record post-disclosure
2.3 ANCI (regulatory layer when applicable)#
Aplica solo cuando:
- Target afectado es OIV calificado bajo Ley 21.663
- Vulnerability afecta serv. esencial designado
- Researcher o vendor solicita escalación regulator
Rol Reizan:
- Facilitator, no reporter primary (deber legal queda con OIV)
- Provee technical brief a OIV para que pueda cumplir deber ANCI 3h/72h/15d
- Apoya OIV en formato de reporte ANCI si solicitado
- NO sustituye obligación legal del OIV
Researcher protection vía ANCI involvement:
- ANCI involvement = additional legal cover para researcher
- ANCI cooperation NOT mandatory si researcher prefiere disclosure private path
2.4 Organización cliente (cuando Reizan está contracted por organización)#
Cuando aplica:
- Sentinel-CL clientes que necesitan coordinated disclosure para vulnerabilidades en su perímetro
- Pentest-CL engagement disclosure
- Reizan-mediated bug bounty programs
Reizan deliverables al cliente:
- Technical brief completo
- Recommended remediation roadmap
- ANCI reporting support (si aplica)
- Public disclosure draft (cliente review pre-publication)
- Post-disclosure debriefing
3. Workflow operacional#
El proceso de disclosure coordinada sigue cinco etapas principales:
- Reporte encriptado — El investigador envía reporte cifrado PGP a Reizan con scope verificado e identidad acreditada.
- Validación técnica — Reizan confirma reproducibilidad de la vulnerabilidad, autorización de scope y severidad. Plazo: 5 días hábiles.
- Notificación coordinada al vendor — Reizan notifica al vendor afectado el día 0 con brief técnico cifrado. Si el target es OIV calificado bajo Ley 21.663, se facilita comunicación con ANCI. Ventana de remediación: 90 días.
- Seguimiento de remediación — El vendor actualiza estado cada 14 días. Extensiones requieren justificación técnica documentada y acuerdo de partes.
- Disclosure pública — Al vencimiento de la ventana o cuando el parche esté disponible: publicación con credit al investigador, detalle técnico apropiado al riesgo residual y sin PoC ejecutable como default.
El detalle operacional completo del proceso interno está disponible bajo NDA para vendors que suscriban el scope contract.
4. Reizan red lines (operación)#
- NO accept anonymous reports (verifiable identity always)
- NO accept reports sin scope contract (no fishing expeditions)
- NO publish PoC ejecutable por default (incremental abuse risk)
- NO sustituye legal opinion vinculante (esta política es operational framework)
- NO opera sin contract para cada engagement
- NO heredamos legal obligation que pertenece a vendor o OIV
5. Compliance frameworks reconocidos#
Reizan adopta y respeta:
- ISO/IEC 29147:2018 — Vulnerability disclosure principles
- ISO/IEC 30111:2019 — Vulnerability handling processes
- US DOJ Vulnerability Disclosure Framework (2017) — Good faith security research safe harbor principles, applicable as international standard incluso si jurisdicción Chile
- NCSC-NL Responsible Disclosure Guidelines — Researcher protection pattern
- OWASP Vulnerability Disclosure Cheat Sheet — Operational best practices
6. Marco legal y coordinación regulatoria#
El protocolo Reizan opera conforme a los principios de ISO/IEC 29147. La investigación de seguridad de buena fe se conduce bajo el marco contractual habilitado por la Ley 21.459 (Chile), mediante scope contract Reizan-Researcher. Las siguientes consideraciones regulatorias guían la operación:
- C1: Reizan actúa como facilitador técnico · el deber de reporte ANCI 3h/72h/15d bajo Ley 21.663 recae exclusivamente en el OIV afectado · Reizan reduce el costo operacional de cumplir esa obligación.
- C2: El scope contract Reizan-Researcher establece el marco contractual para la investigación de buena fe conforme a Ley 21.459 art. 2.
Esta política se actualiza a v0.2 con la próxima revisión formal del marco.
7. Contacto#
- Submission cifrada vía formulario: https://reizan.io/report/submit
- Submission por email cifrado: [email protected]
- Clave pública PGP: https://reizan.io/pgp.asc
- Fingerprint:
6986 3D7A 0B13 A2BB 2046 184E FA7D F605 E031 DB56 - Política conforme a RFC 9116: https://reizan.io/.well-known/security.txt
- Consultas de framework / coordinación: [email protected]
8. Version history#
- v0.1 (2026-05-19): Versión pública inicial. Framework basado en estándares internacionales reconocidos (ISO/IEC 29147, ISO/IEC 30111, US DOJ 2017, NCSC-NL) y normativa chilena vigente (Ley 21.663, Ley 21.459). Adoptado como framework operacional público bajo principio de transparencia.
Disclaimer: Esta política es operational framework + commitment público. NO es legal opinion vinculante. Cada parte mantiene responsabilidad legal propia. Reizan provee servicio operacional bajo este framework. Para opinion legal específica, consultar abogado especializado en cybersec/tech Chile.
Reizan construye lo que falta.
Reizan construye lo que falta.