Saltar al contenido principal

Contexto normativo

CRA, SOC 2, ISO 27001 y el vacío en la divulgación de licencias

Los programas de seguridad y cumplimiento de producto rara vez generan por sí solos una divulgación de licencias de terceros mantenida.

Preguntas frecuentes

¿Cumplir con la CRA significa que ya tenemos una página de licencias?

No necesariamente. La CRA se centra en la seguridad del producto y la documentación de componentes. El aviso de licencia y el texto completo son deberes distintos que compras sigue pidiendo.

Hemos superado SOC 2. ¿Todavía necesitamos divulgación de licencias?

A menudo sí. La certificación de seguridad y las páginas de licencias de terceros responden a apartados distintos del cuestionario.

¿Un SBOM es suficiente para compras?

Normalmente no. Los cuestionarios piden una divulgación revisada con el texto completo de la licencia, no solo identificadores de componentes.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.