Básico
- Lista estructurada de dependencias
- Actualización en las versiones principales
- Vinculado a la documentación de la versión
Buenas prácticas de adopción del CRA
El kit práctico de implementación para pymes: listas de comprobación y plantillas ligeras para marcar en línea, imprimir o descargar en las herramientas que ya utilizas.
Plantillas reutilizables y orientaciones prácticas para ayudar a las pymes a aplicar un enfoque proporcionado y orientado al ciclo de vida en la integración de componentes FOSS en el marco del CRA. Las herramientas son deliberadamente ligeras y se adaptan a la criticidad del producto, a su exposición y a los recursos disponibles.
Marca las listas de comprobación en línea (tu progreso se guarda en este navegador), imprímelas o descarga las plantillas en la herramienta que ya utilizas: una hoja de cálculo, una wiki o un repositorio Git.
Una base de prácticas en una sola página que la mayoría de las pymes pueden aplicar para integrar componentes de código abierto de forma alineada con el CRA. Pensada para un tiempo y unos recursos limitados; refuérzala de forma proporcionada en función del riesgo.
Asignar responsables claros evita que las responsabilidades de seguridad queden implícitas o sin asignar.
La visibilidad es la base de una gestión basada en el riesgo.
Tus marcas solo se guardan en este navegador.
Principio MVC
Empieza poco a poco, sé constante y amplía los controles en función del riesgo.
Doce preguntas que conviene plantearse antes de integrar un componente FOSS. No sustituye a una evaluación de riesgos estructurada, pero ofrece un punto de partida accesible y proporcionado para pymes con recursos limitados.
Tus marcas solo se guardan en este navegador.
¿El componente gestiona funciones sensibles o está expuesto a internet? Usa la matriz de decisión para saber qué nivel de diligencia debida necesita.
Un registro sencillo de los componentes de código abierto integrados en tu producto. Facilita la trazabilidad, la diligencia debida y la vigilancia a lo largo del ciclo de vida, y puede mantenerse en una hoja de cálculo, SharePoint, Git o cualquier herramienta interna.
Ejemplo (fila completada)
| Nombre del componente | Versión | Utilizado en | Criticidad | Exposición | Licencia | Actividad de los mantenedores | Última revisión de vulnerabilidades | Responsable de actualizaciones | Notas |
|---|---|---|---|---|---|---|---|---|---|
| ExampleAuthLib | 2.4.1 | Módulo de autenticación | Alta | Pública | MIT | Activa (versiones mensuales) | 12 feb. 2026 | CTO | Sensible para la seguridad. CVE-2025-XXXX corregida en la v2.4.1. Vigilancia continua activada. |
Para componentes de criticidad media o alta, o para cualquier componente expuesto públicamente. Complementa el registro de componentes documentando por qué se seleccionó el componente y qué vigilancia se ha establecido.
Tus marcas solo se guardan en este navegador.
Un flujo de gestión de vulnerabilidades estructurado pero ligero, a la medida de una pyme, desde la primera alerta hasta el cierre.
Tus marcas solo se guardan en este navegador.
Una política breve que define cómo se revisan, actualizan y retiran las dependencias de terceros. Basta con una página.
Qué recoger en una lista de materiales de software (SBOM) y cuándo hacerlo. Un SBOM favorece la transparencia y la trazabilidad de los productos que utilizan componentes FOSS, y las prácticas relacionadas con el SBOM pueden adoptarse de forma progresiva.
Tus marcas solo se guardan en este navegador.
La cadena de herramientas OCCTET analiza tu código fuente y genera los SBOM automáticamente, lo que te ayuda a pasar del nivel 1 al nivel 3.