Investigaciones · Preprint / documento en acceso abierto

Open Source Under the Cyber Resilience Act: Compliance automation and governance models for sustainable security

Mariano Enrique Torres Ponce

Zenodo · versión paralela en SSRN · 2025-05-21

Síntesis

Una gran parte del software comercial depende de bibliotecas abiertas mantenidas por comunidades y colaboradores que no necesariamente comercializan productos. El Cyber Resilience Act europeo plantea cómo mejorar la seguridad de los productos digitales sin trasladar obligaciones desproporcionadas a quienes desarrollan código abierto fuera de actividades comerciales.

El trabajo diferencia los roles de fabricantes comerciales, integradores y responsables de proyectos de código abierto. Analiza la gestión de vulnerabilidades, el inventario de componentes mediante una SBOM y controles automatizados que permiten identificar dependencias, revisar cambios y conservar evidencia de seguridad. Compara además los enfoques regulatorios europeos con estrategias de contratación y estándares utilizadas en Estados Unidos.

Su propuesta combina responsabilidades jurídicas, automatización y mecanismos de apoyo a los proyectos comunitarios. No basta con exigir seguridad ni con generar una lista de componentes: hay que distribuir obligaciones según el papel de cada actor y sostener medidas efectivas durante el ciclo de vida del producto.

La misma biblioteca abierta puede desempeñar papeles distintos: ser un proyecto comunitario desarrollado sin actividad comercial o integrarse en un producto distribuido por un fabricante. La investigación muestra por qué atribuir idénticas obligaciones a todos los participantes podría perjudicar el ecosistema sin mejorar necesariamente la seguridad. Propone mirar la cadena completa de componentes, las decisiones de integración y las evidencias de mantenimiento, sin confundir una SBOM con una garantía automática de ausencia de vulnerabilidades.

Ficha bibliográfica

Título original: Open Source Under the Cyber Resilience Act: Compliance automation and governance models for sustainable security

Autoría: Mariano Enrique Torres Ponce

Fecha del trabajo: 2025-05-21

Publicación o repositorio: Zenodo · versión paralela en SSRN

Tipo de documento: Preprint / documento en acceso abierto

DOI: 10.5281/zenodo.17479259

Acceso al trabajo y recursos

Citas y referencias a esta investigación

Las citas indexadas, cuando correspondan, pueden comprobarse en Google Scholar. El archivo académico documenta por separado otras referencias y menciones.

Referencia documental adicional: Archivo académico y evidencias. Se distingue entre citas académicas, publicaciones paralelas, listados bibliográficos y menciones externas.

Temas vinculados

Capítulos relacionados

Otras investigaciones relacionadas

Volver al índice de publicaciones