# Lista rápida de diligencia debida (§5.4.5)

Doce preguntas que conviene plantearse antes de integrar un componente FOSS. No sustituye a una evaluación de riesgos estructurada, pero ofrece un punto de partida accesible y proporcionado para pymes con recursos limitados.

## Visibilidad básica

- [ ] ¿El proyecto se mantiene activamente?
- [ ] ¿El historial de versiones es transparente?
- [ ] ¿Hay un contacto de seguridad disponible públicamente?

## Conocimiento de las vulnerabilidades

- [ ] ¿Se documentan las vulnerabilidades?
- [ ] ¿Las correcciones se publican de forma estructurada?
- [ ] ¿Hay indicios de capacidad de respuesta?

## Transparencia de la cadena de suministro

- [ ] ¿El componente está incluido en el SBOM?
- [ ] ¿Las dependencias son visibles?
- [ ] ¿El versionado es coherente?

## Ciclo de vida

- [ ] ¿Hay indicios de un mantenimiento continuo?
- [ ] ¿Las actualizaciones se comunican con claridad?
- [ ] ¿Está definido el estado de fin de vida?

---

_Basado en el entregable D2.3 de OCCTET – Documento de buenas prácticas de adopción del CRA (v1.0, marzo de 2026), con licencia CC BY 4.0._

<https://occtet.eu/es/best-practices/checklists-and-templates/>
