# Política de actualización de dependencias (A1.5)

Una política breve que define cómo se revisan, actualizan y retiran las dependencias de terceros. Basta con una página.

## Alcance

Se aplica a las dependencias de terceros, incluidos los componentes FOSS.

## Principio

Las dependencias se mantienen con un enfoque basado en el riesgo y orientado al ciclo de vida. Las actualizaciones son proporcionales a la criticidad, la exposición y el impacto.

## Frecuencia de actualización

- **Revisión periódica de las dependencias** (p. ej., mensual / trimestral):

Las actualizaciones de seguridad se aplican según la clasificación del riesgo:

- **Riesgo alto:** lo antes posible
- **Riesgo medio:** corrección planificada en el próximo ciclo de publicación
- **Riesgo bajo:** seguimiento y resolución durante el mantenimiento habitual

## Responsables de las decisiones

- **Responsable de aprobar las actualizaciones de dependencias**:
- **Responsable de aprobar las correcciones de seguridad urgentes**:

## Dependencias en fin de vida

Si una dependencia deja de tener soporte o llega al fin de su vida útil, procedemos a:

- Registrar el riesgo
- Evaluar alternativas
- Planificar la migración o controles compensatorios
- Documentar la decisión y el calendario

---

_Basado en el entregable D2.3 de OCCTET – Documento de buenas prácticas de adopción del CRA (v1.0, marzo de 2026), con licencia CC BY 4.0._

<https://occtet.eu/es/best-practices/checklists-and-templates/>
