Síntesis
Una gran parte del software comercial depende de bibliotecas abiertas mantenidas por comunidades y colaboradores que no necesariamente comercializan productos. El Cyber Resilience Act europeo plantea cómo mejorar la seguridad de los productos digitales sin trasladar obligaciones desproporcionadas a quienes desarrollan código abierto fuera de actividades comerciales.
El trabajo diferencia los roles de fabricantes comerciales, integradores y responsables de proyectos de código abierto. Analiza la gestión de vulnerabilidades, el inventario de componentes mediante una SBOM y controles automatizados que permiten identificar dependencias, revisar cambios y conservar evidencia de seguridad. Compara además los enfoques regulatorios europeos con estrategias de contratación y estándares utilizadas en Estados Unidos.
Su propuesta combina responsabilidades jurídicas, automatización y mecanismos de apoyo a los proyectos comunitarios. No basta con exigir seguridad ni con generar una lista de componentes: hay que distribuir obligaciones según el papel de cada actor y sostener medidas efectivas durante el ciclo de vida del producto.
La misma biblioteca abierta puede desempeñar papeles distintos: ser un proyecto comunitario desarrollado sin actividad comercial o integrarse en un producto distribuido por un fabricante. La investigación muestra por qué atribuir idénticas obligaciones a todos los participantes podría perjudicar el ecosistema sin mejorar necesariamente la seguridad. Propone mirar la cadena completa de componentes, las decisiones de integración y las evidencias de mantenimiento, sin confundir una SBOM con una garantía automática de ausencia de vulnerabilidades.
Ficha bibliográfica
Título original: Open Source Under the Cyber Resilience Act: Compliance automation and governance models for sustainable security
Autoría: Mariano Enrique Torres Ponce
Fecha del trabajo: 2025-05-21
Publicación o repositorio: Zenodo · versión paralela en SSRN
Tipo de documento: Preprint / documento en acceso abierto
Acceso al trabajo y recursos
Citas y referencias a esta investigación
Las citas indexadas, cuando correspondan, pueden comprobarse en Google Scholar. El archivo académico documenta por separado otras referencias y menciones.
Referencia documental adicional: Archivo académico y evidencias. Se distingue entre citas académicas, publicaciones paralelas, listados bibliográficos y menciones externas.
