Seguridad de Cadena de Suministro (SCA / SBOM)Supply Chain Security (SCA / SBOM)
Dependencias de terceros, inventario SBOM y riesgo de componentes.Third-party dependencies, SBOM inventory and component risk.
¿Qué es este servicio?What is this service?
Es el análisis de las dependencias de terceros del software: qué librerías se usan, en qué versión, con qué vulnerabilidades conocidas y bajo qué licencia. El resultado se materializa en un inventario formal de componentes, el SBOM.
An analysis of the third-party dependencies of the software: which libraries are used, in which version, with which known vulnerabilities and under which licence. The result materialises as a formal component inventory, the SBOM.
¿Para qué se usa?What is it used for?
Permite contestar en minutos la pregunta que aparece cada vez que sale una vulnerabilidad grave: ¿esto afecta a la organización? Sin inventario, esa respuesta toma días de rastreo manual mientras el atacante ya está explotando. Con SBOM es una consulta.
It answers in minutes the question that arises every time a serious vulnerability breaks: is the organisation affected? Without an inventory, that answer takes days of manual tracing while attackers are already exploiting. With an SBOM it is a query.
Qué beneficios traeBenefits it delivers
- Reduce de días a minutos el tiempo de respuesta ante una vulnerabilidad de una dependencia.
- Detecta dependencias abandonadas, sin mantenimiento, que son un riesgo que solo crece.
- Revisa licencias, que es un riesgo legal que suele descubrirse tarde y en medio de una negociación.
- Es requisito creciente en contratos corporativos y en la regulación de producto europea.
- Cuts response time to a dependency vulnerability from days to minutes.
- Detects abandoned, unmaintained dependencies, a risk that only grows.
- Reviews licences, a legal risk usually discovered late and mid-negotiation.
- It is an increasing requirement in corporate contracts and in European product regulation.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Llega por contrato: cada vez más clientes corporativos piden el inventario de componentes como anexo.
- There is no specific legal obligation in Costa Rica.
- It arrives by contract: more and more corporate clients request the component inventory as an annex.
InternacionalInternational
- El Cyber Resilience Act exige a los fabricantes de productos con elementos digitales mantener un inventario de componentes de software.
- NIS2 pone foco explícito en la seguridad de la cadena de suministro.
- En Estados Unidos, el SBOM es requisito habitual en contratación pública federal de software.
- The Cyber Resilience Act requires manufacturers of products with digital elements to maintain a software component inventory.
- NIS2 places explicit emphasis on supply chain security.
- In the United States, the SBOM is a routine requirement in federal software procurement.
Requisitos mínimosMinimum requirements
- Acceso al repositorio y a los ficheros de gestión de dependencias.
- Acceso a la tubería de construcción, que es donde conviene integrar el análisis para que se ejecute solo.
- Definir el formato del inventario que pide el cliente, porque hay más de un estándar en uso.
- Una política de qué hacer cuando aparece una vulnerabilidad sin parche disponible.
- Access to the repository and to dependency management files.
- Access to the build pipeline, where the analysis should be integrated so it runs by itself.
- Defining the inventory format the client requires, since more than one standard is in use.
- A policy for what to do when a vulnerability appears with no patch available.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de una a tres semanas para el análisis inicial y la generación del inventario. Integrarlo en la tubería de construcción para que se actualice solo suma de una a dos semanas más, y es lo que realmente da valor a largo plazo.
The usual market range runs from one to three weeks for the initial analysis and inventory generation. Integrating it into the build pipeline so it updates itself adds another one to two weeks, and is what delivers the long-term value.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.