Saltar al Contenido Principal

Buenas prácticas de adopción del CRA

Administradores de código abierto

El nuevo actor que introduce el CRA: qué son los administradores de código abierto (Open Source Stewards), qué espera de ellos el reglamento y cómo ayudan a las pymes a cumplir sus propias obligaciones.

En esta página

Un nuevo actor en el CRA

El CRA tiene en cuenta las particularidades del código abierto e introduce un nuevo actor: los administradores de código abierto (Open Source Stewards). La comunidad Open Regulatory Compliance ha publicado un libro blanco sobre los administradores de código abierto y el CRA que describe el papel que se espera de ellos. Esta categoría está pensada para entidades que:

Apoyo sostenido

Apoyan de forma sistemática y sostenible el desarrollo de un software de código abierto concreto.

Función de gobernanza

Desempeñan una función de gobernanza o de coordinación.

Sin fines comerciales

No introducen el software en el mercado como producto comercial.

Algunos ejemplos típicos son las fundaciones, las organizaciones sin ánimo de lucro y otros organismos de coordinación que:

  • Supervisan las estructuras de gobernanza
  • Mantienen la infraestructura
  • Coordinan los procesos de seguridad
  • Apoyan el mantenimiento a largo plazo

Los administradores de código abierto no son fabricantes

La distinción jurídica clave es que los administradores de código abierto no son fabricantes, siempre que no comercialicen el software de un modo que equivalga a introducir un producto con elementos digitales en el mercado de la UE. Esta distinción es fundamental para preservar el modelo de desarrollo de código abierto y, al mismo tiempo, introducir una rendición de cuentas estructurada.

Función y responsabilidades

El CRA impone a los administradores de código abierto un conjunto de obligaciones adaptado. Estas obligaciones son proporcionadas y reflejan su función no comercial. Los administradores de código abierto deben:

Establecer y documentar una política de ciberseguridad verificable

Apoyar prácticas de desarrollo seguro

Coordinar los procesos de gestión de vulnerabilidades

Documentar y abordar las vulnerabilidades y facilitar su corrección

Compartir la información pertinente sobre vulnerabilidades con los proyectos afectados

Cooperar con las autoridades nacionales y las autoridades de vigilancia del mercado

Importante

  • Los administradores de código abierto no están sujetos a las mismas multas administrativas que los fabricantes.
  • Sus obligaciones se centran en los procesos, la coordinación y la transparencia, más que en la conformidad del producto.

La intención del legislador es clara: reforzar la resiliencia de la infraestructura de código abierto sin convertir a los administradores de código abierto en fabricantes de productos regulados.

Los administradores de código abierto como facilitadores del cumplimiento

Los administradores de código abierto pueden actuar como una capa de gobernanza intermedia entre el desarrollo comunitario y los fabricantes de productos regulados. Para las pymes, esto aporta varias ventajas:

Políticas de seguridad estructuradas

Los administradores de código abierto formalizan políticas de seguridad a las que las pymes pueden remitirse al documentar:

  • Las prácticas de desarrollo seguro
  • Los modelos de gobernanza de los proyectos de origen
  • Los procesos de coordinación de vulnerabilidades

Así, las pymes no necesitan evaluar cada comunidad desde cero por su cuenta.

Gestión coordinada de vulnerabilidades

Los administradores de código abierto suelen gestionar:

  • Listas de correo de seguridad
  • Canales de divulgación
  • La coordinación de parches
  • Los avisos públicos

Las pymes pueden integrar estos procesos en sus propios marcos de gestión de vulnerabilidades.

Mayor transparencia

Los administradores de código abierto suelen proporcionar documentación sobre:

  • La estructura de gobernanza
  • La gestión de versiones
  • Los compromisos de mantenimiento
  • La postura de seguridad

Esta documentación respalda la documentación técnica exigida por el CRA y las evaluaciones de riesgos.

Apoyo en la relación con los reguladores

Cuando las autoridades de vigilancia del mercado solicitan información, los administradores de código abierto pueden:

  • Aportar la documentación de origen
  • Aclarar los procesos de gestión de vulnerabilidades
  • Favorecer la transparencia sobre las prácticas de desarrollo

Aunque la responsabilidad sigue recayendo en el fabricante, una administración estructurada de los proyectos reduce la incertidumbre.

Atestaciones de ciberseguridad

Aunque el desarrollo FOSS no está regulado directamente como una actividad de fabricación comercial, el CRA introduce el concepto de atestaciones de seguridad voluntarias en virtud del artículo 25, que hacen posible una transparencia estructurada a lo largo de la cadena de suministro.

A diferencia de los modelos tradicionales de evaluación de la conformidad, basados en auditorías externas o en certificaciones uniformes, las atestaciones del CRA se conciben como un mecanismo flexible y basado en el riesgo por el que las organizaciones aportan, de forma estructurada, evidencias contextualizadas sobre sus procesos, sus prácticas y las características de sus productos. Tienden un puente entre las expectativas reglamentarias y la realidad práctica de su aplicación.

Para los fabricantes

Al anclar el esfuerzo de cumplimiento en artefactos medibles y prácticas documentadas, las atestaciones ofrecen una vía pragmática para demostrar la diligencia debida y la conformidad con los requisitos de seguridad a lo largo del ciclo de vida del producto.

Para las comunidades de código abierto y los administradores

Las atestaciones permiten a los administradores de código abierto contribuir directamente a la preparación reglamentaria sin asumir todas las cargas de un fabricante. Comunican garantías basadas en el riesgo sobre la gobernanza, las prácticas de seguridad y los compromisos de mantenimiento, y constituyen un activo de cumplimiento reutilizable y escalable cuando se alinean con buenas prácticas reconocidas y con unos costes operativos transparentes.

Para las pymes

Apoyándose en las atestaciones elaboradas por los administradores de código abierto e integrándolas en sus propios artefactos de cumplimiento, las pymes pueden reducir el coste, la complejidad y la incertidumbre de aplicar los requisitos del CRA, y concentrar sus recursos allí donde el riesgo es mayor.

Las atestaciones reutilizables evitan que cada fabricante duplique el mismo esfuerzo y consolidan la función de los administradores de código abierto como un puente de confianza entre el desarrollo colaborativo y el cumplimiento normativo. Combinado con herramientas sólidas, artefactos legibles por máquina y coordinación comunitaria, este enfoque puede reducir las barreras al cumplimiento, favorecer cadenas de suministro más resilientes y fomentar modelos de gobernanza cooperativos que beneficien al conjunto del ecosistema digital europeo.

Las atestaciones refuerzan la transparencia, pero no sustituyen a la evaluación de riesgos en contexto. Descubre cómo deberían utilizarlas las pymes en su diligencia debida.

Uso de las atestaciones de seguridad

Volver arriba