Actualidad
Ley europea eleva el control sobre el software libre usado por las empresas
La Ley de Ciberresiliencia de la Unión Europea exige reportar incidentes y contempla multas de hasta €15 millones o el 2,5% de la facturación mundial.
Jueves, Septiembre 17, 2026
Las empresas que fabrican productos con elementos digitales y los comercializan en la Unión Europea deben reportar vulnerabilidades explotadas activamente e incidentes graves de seguridad desde el 11 de septiembre de 2026, bajo las nuevas obligaciones de la Ley de Ciberresiliencia.
El incumplimiento de las disposiciones de mayor impacto puede derivar en sanciones de hasta €15 millones o el 2,5% de la facturación global anual, el monto que resulte superior.
La regulación pone atención sobre la capacidad de las compañías para identificar los componentes, dependencias y librerías incorporados en sus productos digitales. Según TrendAI, más del 90% de las aplicaciones corporativas y las infraestructuras modernas de inteligencia artificial utiliza componentes de código abierto.
Sin embargo, la presencia de software libre no genera por sí misma una infracción ni activa automáticamente una sanción. La obligación recae principalmente sobre los fabricantes responsables de productos con elementos digitales ofrecidos en el mercado europeo y sobre su capacidad para gestionar vulnerabilidades, documentar componentes y reportar incidentes.
Qué exige la Ley de Ciberresiliencia de la Unión Europea
Desde el 11 de septiembre de 2026, los fabricantes sujetos a la regulación deben emitir una alerta temprana dentro de las 24 horas siguientes al momento en que conocen una vulnerabilidad explotada activamente o un incidente grave.
La notificación completa debe presentarse dentro de las 72 horas siguientes. En el caso de una vulnerabilidad explotada, el informe final debe entregarse a más tardar 14 días después de que esté disponible una medida correctiva o de mitigación.
Los reportes se gestionan mediante la plataforma única creada por la Agencia de la Unión Europea para la Ciberseguridad, ENISA. Estas obligaciones aplican a productos con elementos digitales disponibles en el mercado europeo, incluso si fueron comercializados antes de la entrada en vigor de esta fase de la norma. La Comisión Europea precisa que las obligaciones generales sobre diseño, actualización, mantenimiento y conformidad serán aplicables desde el 11 de diciembre de 2027.
Entre esas exigencias se encuentra la identificación de los componentes incluidos en el producto y la elaboración de una Software Bill of Materials, conocida como SBOM. Este inventario permite establecer qué librerías, paquetes y dependencias forman parte del software y cuáles pueden estar afectadas por una vulnerabilidad.
El software libre no queda prohibido por la regulación
La Ley de Ciberresiliencia distingue entre el software abierto desarrollado fuera de una actividad comercial y aquel integrado en productos que se ofrecen dentro del mercado.
El código abierto que no se comercializa no recibe el mismo tratamiento que un producto digital desarrollado, distribuido o monetizado por una empresa. La regulación también establece una categoría específica para los administradores o stewards de software libre, cuyas obligaciones de reporte comenzarán en diciembre de 2027.
La precisión resulta relevante porque las sanciones no se generan simplemente por utilizar una librería de código abierto. La exposición aparece cuando una empresa responsable de un producto cubierto por la norma desconoce sus componentes, no gestiona sus vulnerabilidades o incumple las obligaciones de reporte.
“El Software Libre es el motor indiscutible de la innovación moderna y de la adopción masiva de la Inteligencia Artificial. Sin embargo, no se puede gobernar ni asegurar lo que no se ve. Hoy, la superficie de ataque cambia en segundos. Las empresas necesitan pasar de la defensa reactiva a un modelo de gestión proactiva del riesgo donde la IA inspeccione continuamente la cadena de suministro digital”, afirmó Jhonnatan Zapata, Regional Account Manager de TrendAI.
Las brechas en la cadena de software cuestan USD 4,91 millones
El informe Cost of a Data Breach 2025 de IBM calculó en USD 4,91 millones el costo promedio de las brechas relacionadas con proveedores externos y compromisos de la cadena de suministro. Estos incidentes necesitaron un promedio de 267 días para ser identificados y contenidos.
La cifra supera el promedio global de USD 4,44 millones reportado por IBM para una brecha de datos durante ese año. El informe de IBM ubica los ataques a terceros y a la cadena de suministro entre los vectores de entrada más costosos para las organizaciones.
El tiempo necesario para contenerlos está relacionado con la cantidad de dependencias que intervienen en los sistemas empresariales. Una aplicación puede incorporar componentes desarrollados por diferentes proveedores, comunidades y proyectos de código abierto, cada uno con versiones y actualizaciones independientes.
La adopción de inteligencia artificial aumenta esa complejidad al incorporar modelos, conjuntos de datos, librerías y herramientas que pueden actualizarse con mayor frecuencia.
Tres capacidades para gestionar la cadena de suministro digital
TrendAI identifica tres capacidades que las empresas pueden incorporar a la gestión de sus componentes tecnológicos:
- Inventario dinámico: mapear de manera continua las dependencias de código y los modelos de inteligencia artificial integrados, en lugar de depender únicamente de auditorías periódicas.
- Contextualización de las amenazas: priorizar las vulnerabilidades según su impacto sobre la infraestructura y la operación, para evitar que los equipos técnicos concentren sus recursos en alertas que no representan una exposición crítica.
- Protección de la integridad de la IA: verificar las librerías y componentes que intervienen en los sistemas de inteligencia artificial para reducir riesgos de manipulación, malware o envenenamiento de datos.
Estas capacidades permiten relacionar una vulnerabilidad pública con los sistemas, productos y procesos específicos que podrían verse afectados dentro de la organización.
“Gobernar la cadena de suministro digital será tan relevante como gobernar los datos, los modelos de IA y la infraestructura que los soporta. Las organizaciones que logren incorporar visibilidad continua, análisis contextual y capacidad de respuesta estarán mejor preparadas no solo para cumplir con las nuevas exigencias regulatorias, sino para avanzar en innovación con mayor confianza y menor exposición al riesgo”, concluyó Jhonnatan Zapata, Regional Account Manager de TrendAI.
La entrada en vigor de los reportes europeos traslada el inventario de software desde las áreas técnicas hacia el gobierno corporativo. Para las empresas que ofrecen productos digitales en la Unión Europea, conocer cada componente ya hace parte del cumplimiento regulatorio, la respuesta a incidentes y la continuidad del negocio.