Skip to main content

Entiende la Ley de Ciberresiliencia de la UE (CRA)

Escrito por
Corona blog feature

22 de enero de 2025

0 minutos de lectura

La Ley de Ciberresiliencia (CRA) introduce un marco muy necesario para estandarizar las prácticas de ciberseguridad de las empresas que operan en la Unión Europea (UE). La regulación establece expectativas claras para fabricantes de hardware y software, desarrolladores y distribuidores, y describe cómo deben gestionar y abordar las vulnerabilidades en cada etapa del ciclo de vida del producto. Dado el papel fundamental del software en la mayoría de los productos modernos, adoptar un enfoque proactivo para proteger el ciclo de vida del desarrollo de software (SDLC) se ha convertido en un aspecto importante de todas las regulaciones destinadas a mejorar la seguridad general de los productos tecnológicos.

Como algunas disposiciones de la CRA sobre la notificación de vulnerabilidades e incidentes entrarán en vigor en 2026 —y todos los requisitos se aplicarán antes de que termine 2027—, las organizaciones deberían actuar ahora para evaluar sus medidas de ciberseguridad y trazar un plan de cumplimiento.

¿Qué es la Ley de Ciberresiliencia?

La Ley de Ciberresiliencia es una nueva regulación de la UE que se centra en mejorar la ciberseguridad de los productos con elementos digitales (PDE) que se venden dentro de la UE. Según la ley, la CRA se aplica a los “operadores económicos” que participan en el mercado de la UE, incluidos los fabricantes, importadores y distribuidores de PDE.

Las dos categorías principales de requisitos esenciales que establece la CRA son:

  • Requisitos de ciberseguridad de los productos (Anexo I, sección 1), que se centran en la protección frente a vulnerabilidades explotables y riesgos de seguridad durante las fases de diseño, desarrollo y producción del producto (es decir, los principios de seguridad desde el diseño).

  • Requisitos de gestión de vulnerabilidades (Anexo I, sección 2), que se centran en identificar y documentar vulnerabilidades, garantizar una respuesta rápida ante vulnerabilidades explotables y proporcionar actualizaciones de seguridad a los usuarios.

Estas categorías abarcan las etapas anteriores y posteriores a la implementación del producto. Antes de la implementación, las pruebas de seguridad de aplicaciones estáticas (SAST) y el análisis de composición de software (SCA) cumplen una función importante para garantizar que los productos sean seguros desde el diseño. La detección y corrección automática de vulnerabilidades tempranas y en tiempo real evita que los problemas de seguridad se conviertan en problemas más complejos, grandes y críticos una vez que los productos están en producción.

Hoy, sin embargo, nos centraremos en el cumplimiento de la CRA en lo relacionado con la seguridad de la cadena de suministro de software.

Seguridad de la cadena de suministro de software y la Ley de Ciberresiliencia

A medida que los productos digitales están cada vez más interconectados, las vulnerabilidades —en particular, las que se encuentran en componentes de terceros y de código abierto— representan riesgos considerables. Las investigaciones indican que las amenazas de ciberseguridad que circulan a través de repositorios de paquetes de código abierto aumentaron más de un 1300 % entre 2020 y 2023.

Al exigir a las organizaciones que identifiquen, mitiguen y divulguen vulnerabilidades durante todo el ciclo de vida del producto, la CRA destaca la función fundamental de la seguridad de la cadena de suministro y obliga a las organizaciones a cerrar sus brechas de seguridad. La regulación también destaca la importancia de gestionar los riesgos de forma proactiva mediante requisitos de monitoreo continuo y actualizaciones oportunas para abordar las amenazas emergentes.

Tres pilares esenciales para cumplir con la Ley de Ciberresiliencia

Para cumplir con los requisitos esenciales de la CRA —en particular, los relacionados con la gestión de vulnerabilidades y la corrección oportuna—, las organizaciones deben priorizar tres pilares fundamentales: generar una lista de materiales de software (SBOM), gestionar las vulnerabilidades y notificar rápidamente.

Generación y mantenimiento de SBOM

La CRA exige que las organizaciones mantengan SBOM precisas y actualizadas para promover la transparencia y la rendición de cuentas al hacer un seguimiento de todos los componentes de software. Establece que las SBOM deben estar “en un formato de uso común y legible por máquina que cubra, como mínimo, las dependencias de nivel superior del producto”.

Para ahorrar tiempo y esfuerzo, considera usar una herramienta que se integre con los flujos de trabajo de desarrollo para automatizar tus SBOM. Por ejemplo, Snyk analiza proyectos para identificar todos los componentes de software, incluidas las dependencias de terceros y de código abierto, y genera SBOM en formatos estándar aceptados por la CRA, como CycloneDX y SPDX.

Gestión y corrección de vulnerabilidades

Los requisitos de gestión de vulnerabilidades de la CRA hacen hincapié en la identificación proactiva y la divulgación clara de las vulnerabilidades. Por ello, la regulación exige actualizar las SBOM con regularidad para garantizar que la documentación refleje el estado actual de cada componente durante todo el ciclo de vida del producto. También indica a las organizaciones que “aborden y corrijan las vulnerabilidades sin demora, incluso mediante la provisión de actualizaciones de seguridad”.

El Anexo I de la CRA también recomienda que los productos con elementos digitales:

  • Garantiza la protección contra el acceso no autorizado mediante mecanismos de control adecuados, incluidos, entre otros, sistemas de autenticación, gestión de identidades o gestión de acceso.

  • Protejan la integridad de los datos almacenados, transmitidos o procesados de otro modo —personales o de otro tipo—, así como de los comandos, programas y configuraciones, frente a cualquier manipulación o modificación no autorizada por el usuario, e informen sobre cualquier corrupción.

  • Se diseñen, desarrollen y produzcan para reducir el impacto de un incidente mediante mecanismos y técnicas adecuados de mitigación de exploits.

El escaneo DAST que ofrece Snyk puede ayudar a identificar y corregir estos tipos de vulnerabilidades (autorización, modificación de datos y mitigación de exploits) en aplicaciones en ejecución.

Snyk simplifica la gestión y documentación de los componentes upstream. Hace un seguimiento de todas las dependencias (incluidas las dependencias transitivas) y monitorea continuamente los cambios o las nuevas vulnerabilidades para garantizar que las SBOM estén actualizadas cuando se implementan nuevas versiones del software. Además de identificar vulnerabilidades, Snyk ayuda a los desarrolladores a priorizar las vulnerabilidades según distintos factores de riesgo, incluidas señales como reachability y la madurez de los exploits, además de las medidas tradicionales, como la gravedad. Luego, Snyk ofrece recomendaciones para corregir los problemas priorizados directamente en las herramientas que ya usan los equipos de desarrollo.

Inventario de activos y notificación rápida

Para cumplir con los requisitos de monitoreo y notificación de seguridad de la CRA, las organizaciones deben mantener un inventario preciso de los activos digitales. Tener visibilidad completa de todos los PDE, las versiones de software y las dependencias en uso les permite identificar rápidamente los activos afectados cuando se descubren nuevas vulnerabilidades. Además, cuando se descubre una vulnerabilidad explotable, la CRA exige comunicarlo oportunamente a todas las partes pertinentes (por ejemplo, usuarios finales, desarrolladores, fabricantes y organismos reguladores).

Ambas áreas pueden beneficiarse de una visión integral de las aplicaciones y los activos para agilizar considerablemente los esfuerzos de cumplimiento. La plataforma de seguridad para desarrolladores de Snyk permite a los equipos hacer un seguimiento de todos los activos y sus riesgos asociados, analizarlos y gestionarlos. También facilita la notificación rápida al integrar datos de vulnerabilidades con flujos de trabajo de divulgación y corrección. Cuando se detecta una vulnerabilidad explotable, estas herramientas permiten a las organizaciones identificar rápidamente los activos afectados, priorizar las correcciones según el riesgo y comunicar las actualizaciones a las partes interesadas correspondientes.

Un socio de confianza para el cumplimiento de la CRA

Cumplir con la CRA no se trata solo de cumplir los requisitos regulatorios, sino de construir un ecosistema digital más seguro y resiliente. Las organizaciones pueden abordar los riesgos de la cadena de suministro de software centrándose en estas prácticas de seguridad esenciales y, al mismo tiempo, fomentar la confianza de sus socios, usuarios finales y organismos reguladores.

Snyk es un socio de seguridad de confianza que ha demostrado ser invaluable para mantener el cumplimiento de otras regulaciones de la UE, como la Ley de Resiliencia Operativa Digital (DORA). Con la introducción de la CRA, invitamos a las organizaciones a aprovechar nuestras herramientas diseñadas para desarrolladores, que agilizan actividades clave como la generación de SBOM, la gestión de vulnerabilidades y la notificación rápida. Al integrarse sin problemas en los flujos de trabajo existentes, Snyk ayuda a las organizaciones a cumplir con la CRA sin ralentizar el desarrollo de software.


¿Te interesa saber más sobre cómo Snyk puede reforzar la seguridad de tu cadena de suministro de software para mejorar el cumplimiento? Agenda hoy una demostración en vivo.

Simplifica el cumplimiento de licencias

Crea políticas para garantizar fácilmente el cumplimiento de licencias de código abierto a gran escala.