Contexto normativo
CRA, SOC 2, ISO 27001 y el vacío en la divulgación de licencias
Los programas de seguridad y cumplimiento de producto rara vez generan por sí solos una divulgación de licencias de terceros mantenida.
Temas normativos
CRA, certificaciones de seguridad, programas de SBOM, y el vacío de divulgación de licencias que persiste.
- Ley de CiberresilienciaLa documentación de componentes de la CRA frente a la divulgación de licencias mantenida que la debida diligencia sigue exigiendo.Lee la guía de la CRA
- SOC 2 e ISO 27001Vacíos en la certificación de seguridad y ausencia de una divulgación de licencias de terceros mantenida.Lee la guía de SOC 2 / ISO
- SBOM frente a página de licenciasPor qué una lista de componentes no es lo mismo que una divulgación de licencias revisada.Compara el SBOM y la divulgación
- Cuestionarios de proveedoresCómo responder los apartados de licencias en cuestionarios de seguridad y compras.Lee la guía de cuestionarios
Preguntas frecuentes
¿Cumplir con la CRA significa que ya tenemos una página de licencias?
No necesariamente. La CRA se centra en la seguridad del producto y la documentación de componentes. El aviso de licencia y el texto completo son deberes distintos que compras sigue pidiendo.
Hemos superado SOC 2. ¿Todavía necesitamos divulgación de licencias?
A menudo sí. La certificación de seguridad y las páginas de licencias de terceros responden a apartados distintos del cuestionario.
¿Un SBOM es suficiente para compras?
Normalmente no. Los cuestionarios piden una divulgación revisada con el texto completo de la licencia, no solo identificadores de componentes.