Saltar al Contenido Principal

Buenas prácticas de adopción del CRA

Buenas prácticas de adopción del CRA

Orientaciones prácticas y basadas en el riesgo para que las pymes y las comunidades de código abierto adopten e integren software libre y de código abierto (FOSS) de acuerdo con el Reglamento de Ciberresiliencia (CRA) de la UE.

Descubre las buenas prácticas

Estas páginas traducen el mandato basado en el riesgo del CRA en buenas prácticas aplicables para la comunidad de código abierto y ofrecen a las pymes un camino claro hacia una integración de FOSS segura y conforme. Se centran en integrar la seguridad a lo largo del ciclo de vida, garantizar la gobernanza y la transparencia, y reforzar la resiliencia de la cadena de suministro.

Listas de comprobación y plantillas listas para usar

Herramientas ligeras del kit práctico de implementación para pymes, listas para marcar en línea, imprimir o descargar en tu propio sistema de seguimiento.

El riesgo es contextual, no inherente

En el marco del CRA, las obligaciones de ciberseguridad no son uniformes ni prescriptivas. Los fabricantes deben aplicar medidas de seguridad «adecuadas y proporcionadas» en función de los riesgos identificados, en lugar de aspirar a una seguridad absoluta. Las obligaciones se modulan en función de:

  • La finalidad prevista del producto
  • El uso y el uso indebido razonablemente previsibles
  • La gravedad y la probabilidad de los posibles impactos
  • El papel del componente de software dentro del producto

En el caso de los componentes FOSS, esto significa que una misma biblioteca de código abierto puede suponer un riesgo bajo en un escenario y un riesgo alto en otro, en función únicamente de cómo y dónde se despliegue. Un enfoque basado en el riesgo va más allá del hecho de que un componente sea de código abierto y evalúa:

Criticidad funcional

¿El componente gestiona funciones vitales como la autenticación, la criptografía, los mecanismos de actualización o la exposición a la red?

Superficie de ataque

¿El componente está expuesto a entradas no fiables o a interfaces externas?

Profundidad y transitividad de las dependencias

¿Cuántas dependencias indirectas se introducen y en qué medida se conocen?

Mantenimiento y capacidad de respuesta

¿El proyecto se mantiene activamente? ¿Los problemas de seguridad se reconocen y se corrigen con rapidez?

Contexto de integración

¿Cómo se configura, refuerza y aísla el componente dentro del producto final?

Son estos factores, y no el modelo de desarrollo en sí, los que determinan el nivel necesario de diligencia debida y de controles de seguridad.

Basado en datos reales de pymes

Esta guía se apoya en los resultados anonimizados y agregados de las evaluaciones voluntarias realizadas en la plataforma de autoevaluación del CRA de OCCTET. No incluye datos personales ni datos a nivel de empresa.

Empresas registradas
48
Países representados
22
Organizaciones que declaran estar sujetas al CRA
20
Puntuación media de madurez en todos los ámbitos
1,66/ 3
Puntuación media de madurez por ámbito Escala de 0 (no implantado) a 3 (plenamente implantado). Los controles técnicos están más maduros que la gobernanza, la documentación y los procesos del ciclo de vida.
  • Confidencialidad 2,16
  • Resiliencia 2,06
  • Seguridad de la red 1,90
  • Protección frente al acceso no autorizado 1,76
  • Integridad 1,65
  • Gestión y divulgación de vulnerabilidades 1,63
  • Ciclo de vida de desarrollo de software seguro 1,54
  • Requisitos de publicación 1,48
  • Registro y detección 1,34
  • Gestión de riesgos y gobernanza 1,11

Carencias estructurales recurrentes

  • Marco de gestión de riesgos poco documentado
  • Ningún responsable claramente asignado para las actualizaciones de dependencias
  • Falta de una disciplina formalizada de documentación de las versiones
  • SBOM incompleto o visibilidad parcial de las dependencias
  • Gestión de vulnerabilidades reactiva en lugar de orientada al ciclo de vida

El reto no es añadir complejidad, sino aportar claridad.

Qué significa esto para una adopción alineada con el CRA

  • Las pymes son las que más se benefician de una orientación proporcionada, estructurada y ligera.
  • La claridad en la gobernanza y el ciclo de vida es una carencia más crítica que los controles puramente técnicos.
  • La documentación, la trazabilidad y la repetibilidad son factores clave para alinearse con el CRA.
  • Asignar responsabilidades de forma sencilla y disponer de mecanismos de visibilidad puede mejorar notablemente la madurez.

¿Qué grado de madurez tiene tu organización?

Mide tu nivel de preparación en pocos minutos con la autoevaluación del CRA, gratuita y confidencial.

Iniciar la autoevaluación

Volver arriba