Saltar al Contenido Principal

OCCTET · Kit de cumplimiento de código abierto

Tu ruta CRA

Un mapa de los resultados de OCCTET para pymes y proyectos de código abierto, desde la primera pregunta sobre el Reglamento de Ciberresiliencia hasta un cumplimiento duradero.

Hitos del CRA

  1. Entrada en vigor
  2. Normas sobre los organismos de evaluación de la conformidad
  3. Notificación de vulnerabilidades explotadas e incidentes
  4. Se aplican todas las obligaciones

Tipos de recursos

  • Entregable de OCCTET
  • Herramienta
  • Guía
  • Lista de comprobación o plantilla
  • Grabación de seminario web
  • Preguntas frecuentes y referencias
  • Evento
  • Comunidad
  • Del grupo de trabajo ORC

¿No sabes por dónde empezar con el CRA?

Encuentra tu rol

Tus obligaciones dependen de lo que haces con el código abierto. Elige el perfil que mejor te describe.

Fabricante

Pyme que crea productos con código abierto

Dificultad: Diligencia debida sobre cada componente de código abierto que distribuyes, con un equipo pequeño y sin departamento de cumplimiento.

Eres tú quien introduce el producto en el mercado de la UE, así que sus obligaciones del CRA, incluido el código abierto que contiene, son tuyas.

Sigue la ruta

Desarrollador de origen

Proyecto o mantenedor de código abierto

Dificultad: Cuestionarios de seguridad de cada usuario aguas abajo e incertidumbre sobre lo que el CRA espera de ti.

El CRA no regula el desarrollo de código abierto como tal, pero tus prácticas influyen en cómo gestionan el riesgo los usuarios aguas abajo.

Administrador de código abierto

Fundación que sostiene el código abierto

Dificultad: ¿Somos administradores de código abierto y qué debemos implantar exactamente?

Los administradores tienen obligaciones adaptadas, centradas en la política, la coordinación y la transparencia, no las de los fabricantes.

¿Dudas por el camino?

Consulta las preguntas frecuentes CRA de la comunidad

El grupo de trabajo Open Regulatory Compliance (ORC), alojado por la Fundación Eclipse, mantiene unas preguntas frecuentes sobre el CRA organizadas por público y tema. También recopilan las preguntas frecuentes y orientaciones oficiales de la Comisión Europea, y las respuestas de ENISA sobre la notificación de vulnerabilidades.

La ruta de las pymes hacia la preparación para el CRA

Seis pasos que se adaptan a la criticidad de tu producto y a tus recursos. Cada uno remite a los resultados de OCCTET que te ayudan.

  1. ¿Se aplica el CRA a mi producto y qué exige?

    Dificultad: Niebla normativa. Los roles, las obligaciones y los plazos son difíciles de interpretar, y no hay un equipo de cumplimiento que los descifre.

  2. ¿Dónde estamos hoy y qué carencias importan más?

    Dificultad: Sin punto de partida. Hay trabajo de seguridad, pero rara vez está estructurado o documentado.

  3. ¿Qué componentes de código abierto contiene nuestro producto?

    Dificultad: Dependencias invisibles. SBOM incompletos y componentes transitivos desconocidos.

  4. ¿Qué componentes merecen un examen más detenido?

    Dificultad: Aplicar las mismas comprobaciones a todo desperdicia esfuerzo, mientras que los componentes críticos expuestos a internet reciben poca atención.

  5. ¿Cómo gestionamos las vulnerabilidades y demostramos nuestro trabajo?

    Dificultad: Se aplican parches, pero las decisiones y las evidencias no se registran para la documentación técnica.

  6. ¿Cómo seguimos cumpliendo durante toda la vida útil del producto?

    Dificultad: Los esfuerzos puntuales se degradan. Las vulnerabilidades aparecen años después de la publicación y los mantenedores cambian.

  7. Listo para el CRA, y para seguir estándolo

    El cumplimiento es continuo. Reevalúa cuando cambien tu producto, su exposición o sus dependencias.

Áreas de apoyo compartidas

Seminarios web

Vuelve a ver los seminarios web de OCCTET y las charlas en los CRA Mondays, desde los fundamentos del CRA hasta los SBOM y el kit de herramientas.

Caja de herramientas

Herramientas libres y de código abierto para analizar, curar e informar.

Volver arriba