Criticidad funcional
¿El componente gestiona funciones vitales como la autenticación, la criptografía, los mecanismos de actualización o la exposición a la red?
Buenas prácticas de adopción del CRA
Orientaciones prácticas y basadas en el riesgo para que las pymes y las comunidades de código abierto adopten e integren software libre y de código abierto (FOSS) de acuerdo con el Reglamento de Ciberresiliencia (CRA) de la UE.
Estas páginas traducen el mandato basado en el riesgo del CRA en buenas prácticas aplicables para la comunidad de código abierto y ofrecen a las pymes un camino claro hacia una integración de FOSS segura y conforme. Se centran en integrar la seguridad a lo largo del ciclo de vida, garantizar la gobernanza y la transparencia, y reforzar la resiliencia de la cadena de suministro.
Herramientas ligeras del kit práctico de implementación para pymes, listas para marcar en línea, imprimir o descargar en tu propio sistema de seguimiento.
En el marco del CRA, las obligaciones de ciberseguridad no son uniformes ni prescriptivas. Los fabricantes deben aplicar medidas de seguridad «adecuadas y proporcionadas» en función de los riesgos identificados, en lugar de aspirar a una seguridad absoluta. Las obligaciones se modulan en función de:
En el caso de los componentes FOSS, esto significa que una misma biblioteca de código abierto puede suponer un riesgo bajo en un escenario y un riesgo alto en otro, en función únicamente de cómo y dónde se despliegue. Un enfoque basado en el riesgo va más allá del hecho de que un componente sea de código abierto y evalúa:
¿El componente gestiona funciones vitales como la autenticación, la criptografía, los mecanismos de actualización o la exposición a la red?
¿El componente está expuesto a entradas no fiables o a interfaces externas?
¿Cuántas dependencias indirectas se introducen y en qué medida se conocen?
¿El proyecto se mantiene activamente? ¿Los problemas de seguridad se reconocen y se corrigen con rapidez?
¿Cómo se configura, refuerza y aísla el componente dentro del producto final?
Son estos factores, y no el modelo de desarrollo en sí, los que determinan el nivel necesario de diligencia debida y de controles de seguridad.
Esta guía se apoya en los resultados anonimizados y agregados de las evaluaciones voluntarias realizadas en la plataforma de autoevaluación del CRA de OCCTET. No incluye datos personales ni datos a nivel de empresa.
El reto no es añadir complejidad, sino aportar claridad.
¿Qué grado de madurez tiene tu organización?
Mide tu nivel de preparación en pocos minutos con la autoevaluación del CRA, gratuita y confidencial.