RolArt. 3(14)

Gestor de código abierto

Un gestor de software de código abierto es cualquier persona jurídica que proporciona apoyo sistemático al desarrollo de un producto de software libre y de código abierto cuyo uso previsto pueda razonablemente esperarse que sea comercial.

Datos clave

  • Nueva categoría introducida por el CRA para abordar el OSS sin penalizar a los desarrolladores individuales
  • Obligaciones más ligeras que los fabricantes (sin marcado CE, sin DoC)
  • Debe establecer una política de ciberseguridad y cooperar con las autoridades
  • El criterio de actividad comercial determina si un proyecto OSS está dentro del ámbito de aplicación
  • El estado de gestor no se aplica a los usuarios intermedios que empaquetan/distribuyen el software

Plazos clave

1

11 de diciembre de 2024 — El CRA entra en vigor

El reglamento tiene efecto legal. Los productos comercializados desde esta fecha deben cumplir con el CRA una vez alcanzadas las fechas de aplicación.

11 de septiembre de 2026 — Se aplican las obligaciones de notificación de vulnerabilidades

La notificación de vulnerabilidades e incidentes a ENISA conforme al art. 14 se vuelve obligatoria. Este es el primer plazo firme. Los fabricantes deben tener sus procesos de notificación en marcha antes de esta fecha.

3

11 de junio de 2027 — Notificación de organismos de evaluación de la conformidad

Los Estados miembros deben notificar a la Comisión los organismos de evaluación de la conformidad.

4

11 de diciembre de 2027 — Se aplica el reglamento completo

Todos los requisitos del CRA se aplican a todos los productos en su ámbito de aplicación. Ningún nuevo producto no conforme podrá comercializarse en el mercado de la UE.

Obligaciones (5)

OBL-ART23-01Binding

Mantener registros de trazabilidad de la cadena de suministro y facilitarlos cuando se soliciten

Todos los operadores económicos deben ser capaces, cuando las autoridades de vigilancia del mercado lo soliciten, de identificar (a) cualquier operador económico que les haya suministrado un producto y (b) cualquier operador económico al que hayan suministrado un producto. Los registros deben conservarse durante 10 años a partir de cada transacción.

Art. 23(1)Art. 23(2)
ManufacturerImporterDistributorOpen-source steward
OBL-ART24-02Binding

Notificar las vulnerabilidades activamente explotadas y los incidentes graves

Los administradores de software de código abierto deben notificar al CSIRT pertinente designado como coordinador, sin demora injustificada, cualquier vulnerabilidad activamente explotada contenida en sus componentes de software de código abierto, así como cualquier incidente grave que afecte a la seguridad de dichos componentes.

Art. 24(2)
Open-source steward
OBL-ART24-03Binding

Cooperar con las autoridades de vigilancia del mercado

Los administradores de software de código abierto deben cooperar con las autoridades de vigilancia del mercado cuando se les solicite y proporcionar toda la información necesaria para el desempeño de sus tareas de supervisión.

Art. 24(3)
Open-source steward
OBL-ART24-04Binding

Elaborar documentación técnica a petición

A petición de las autoridades de vigilancia del mercado, los administradores de software de código abierto deben elaborar y mantener actualizada la documentación técnica de los componentes de software de código abierto que administran, en la medida suficiente para permitir la evaluación de la conformidad en materia de ciberseguridad.

Art. 24(4)
Open-source steward

¿Listo para profundizar?

Explore la biblioteca completa de obligaciones, comprenda su papel o consulte el calendario.

Gestor de código abierto obligations — Hub de Cumplimiento CRA