Establecer y documentar una política de ciberseguridad para el software de código abierto
- Se aplica a
- Open-source steward
- Citas de fuentes
- Art. 24(1)
- Clases de productos
- DefaultImportant — Class IImportant — Class IICritical
Lenguaje claro
Como administrador de software de código abierto (OSS), debe existir una política de ciberseguridad escrita que cubra cómo el proyecto desarrolla software seguro y cómo gestiona las vulnerabilidades de seguridad cuando se descubren. No necesita ser un documento de conformidad corporativo: puede ser un archivo SECURITY.md, una política de seguridad del proyecto o similar, pero debe existir y estar documentado. La política debe abordar tanto las prácticas de desarrollo seguro como la gestión de vulnerabilidades.
Texto jurídico
El artículo 24(1) del Reglamento (UE) 2024/2847 establece que los administradores de software de código abierto establecerán y documentarán una política de ciberseguridad para fomentar el desarrollo de un producto con elementos digitales seguro, incluidos los componentes de software de código abierto que proporcionan, y para gestionar las vulnerabilidades de forma eficaz de conformidad con el artículo 13(6) en la medida en que les resulte aplicable.
La política de ciberseguridad deberá abordar, como mínimo:
- las prácticas de desarrollo seguro aplicadas al software de código abierto;
- el proceso de gestión de vulnerabilidades, incluida la divulgación coordinada.
Requisitos clave
- Política escrita: debe estar documentada (no puede ser únicamente una práctica informal)
- Cobertura del desarrollo seguro: la política aborda cómo se considera la seguridad durante el desarrollo del componente OSS
- Gestión de vulnerabilidades: la política cubre cómo se reciben, clasifican, abordan y divulgan las vulnerabilidades
- Proceso de divulgación coordinada: proceso claro para que los investigadores de seguridad y los usuarios notifiquen vulnerabilidades (p. ej., SECURITY.md, política de divulgación de vulnerabilidades)
- Mantenimiento actualizado: la política debe evolucionar a medida que cambien el proyecto y el panorama de amenazas
Documentación que puede necesitar
- Documento de política de seguridad publicado (p. ej., SECURITY.md en el repositorio de código fuente)
- Política de divulgación de vulnerabilidades o documento del proceso de divulgación coordinada
- Directrices de desarrollo seguro referenciadas o aplicadas por el proyecto
- Evidencia de que la política se sigue activamente (p. ej., CVE cerrados mediante el proceso de divulgación)