Apoyo sostenido
Apoyan de forma sistemática y sostenible el desarrollo de un software de código abierto concreto.
Buenas prácticas de adopción del CRA
El nuevo actor que introduce el CRA: qué son los administradores de código abierto (Open Source Stewards), qué espera de ellos el reglamento y cómo ayudan a las pymes a cumplir sus propias obligaciones.
El CRA tiene en cuenta las particularidades del código abierto e introduce un nuevo actor: los administradores de código abierto (Open Source Stewards). La comunidad Open Regulatory Compliance ha publicado un libro blanco sobre los administradores de código abierto y el CRA que describe el papel que se espera de ellos. Esta categoría está pensada para entidades que:
Apoyan de forma sistemática y sostenible el desarrollo de un software de código abierto concreto.
Desempeñan una función de gobernanza o de coordinación.
No introducen el software en el mercado como producto comercial.
Algunos ejemplos típicos son las fundaciones, las organizaciones sin ánimo de lucro y otros organismos de coordinación que:
Los administradores de código abierto no son fabricantes
La distinción jurídica clave es que los administradores de código abierto no son fabricantes, siempre que no comercialicen el software de un modo que equivalga a introducir un producto con elementos digitales en el mercado de la UE. Esta distinción es fundamental para preservar el modelo de desarrollo de código abierto y, al mismo tiempo, introducir una rendición de cuentas estructurada.
El CRA impone a los administradores de código abierto un conjunto de obligaciones adaptado. Estas obligaciones son proporcionadas y reflejan su función no comercial. Los administradores de código abierto deben:
Importante
La intención del legislador es clara: reforzar la resiliencia de la infraestructura de código abierto sin convertir a los administradores de código abierto en fabricantes de productos regulados.
Los administradores de código abierto pueden actuar como una capa de gobernanza intermedia entre el desarrollo comunitario y los fabricantes de productos regulados. Para las pymes, esto aporta varias ventajas:
Los administradores de código abierto formalizan políticas de seguridad a las que las pymes pueden remitirse al documentar:
Así, las pymes no necesitan evaluar cada comunidad desde cero por su cuenta.
Los administradores de código abierto suelen gestionar:
Las pymes pueden integrar estos procesos en sus propios marcos de gestión de vulnerabilidades.
Los administradores de código abierto suelen proporcionar documentación sobre:
Esta documentación respalda la documentación técnica exigida por el CRA y las evaluaciones de riesgos.
Cuando las autoridades de vigilancia del mercado solicitan información, los administradores de código abierto pueden:
Aunque la responsabilidad sigue recayendo en el fabricante, una administración estructurada de los proyectos reduce la incertidumbre.
Aunque el desarrollo FOSS no está regulado directamente como una actividad de fabricación comercial, el CRA introduce el concepto de atestaciones de seguridad voluntarias en virtud del artículo 25, que hacen posible una transparencia estructurada a lo largo de la cadena de suministro.
A diferencia de los modelos tradicionales de evaluación de la conformidad, basados en auditorías externas o en certificaciones uniformes, las atestaciones del CRA se conciben como un mecanismo flexible y basado en el riesgo por el que las organizaciones aportan, de forma estructurada, evidencias contextualizadas sobre sus procesos, sus prácticas y las características de sus productos. Tienden un puente entre las expectativas reglamentarias y la realidad práctica de su aplicación.
Al anclar el esfuerzo de cumplimiento en artefactos medibles y prácticas documentadas, las atestaciones ofrecen una vía pragmática para demostrar la diligencia debida y la conformidad con los requisitos de seguridad a lo largo del ciclo de vida del producto.
Las atestaciones permiten a los administradores de código abierto contribuir directamente a la preparación reglamentaria sin asumir todas las cargas de un fabricante. Comunican garantías basadas en el riesgo sobre la gobernanza, las prácticas de seguridad y los compromisos de mantenimiento, y constituyen un activo de cumplimiento reutilizable y escalable cuando se alinean con buenas prácticas reconocidas y con unos costes operativos transparentes.
Apoyándose en las atestaciones elaboradas por los administradores de código abierto e integrándolas en sus propios artefactos de cumplimiento, las pymes pueden reducir el coste, la complejidad y la incertidumbre de aplicar los requisitos del CRA, y concentrar sus recursos allí donde el riesgo es mayor.
Las atestaciones reutilizables evitan que cada fabricante duplique el mismo esfuerzo y consolidan la función de los administradores de código abierto como un puente de confianza entre el desarrollo colaborativo y el cumplimiento normativo. Combinado con herramientas sólidas, artefactos legibles por máquina y coordinación comunitaria, este enfoque puede reducir las barreras al cumplimiento, favorecer cadenas de suministro más resilientes y fomentar modelos de gobernanza cooperativos que beneficien al conjunto del ecosistema digital europeo.
Las atestaciones refuerzan la transparencia, pero no sustituyen a la evaluación de riesgos en contexto. Descubre cómo deberían utilizarlas las pymes en su diligencia debida.