Dos formatos abiertos dominan la práctica. CycloneDX procede de la comunidad OWASP y se estandariza internacionalmente a través del comité TC54 de Ecma: la versión 1.6 se publicó en junio de 2024 como ECMA-424 (1.ª edición), y la versión 1.7, aparecida en octubre de 2025, se publicó en diciembre de 2025 como ECMA-424 (2.ª edición), con un modelado ampliado, entre otros, para artefactos criptográficos y modelos de ML. SPDX se desarrolla bajo el paraguas de la Linux Foundation; la norma ISO/IEC 5962:2021 estandariza la versión 2.2.1, mientras que la especificación actual 3.0.1 (diciembre de 2024) atraviesa el proceso ISO como ISO/IEC DIS 5962. SPDX tiene sus raíces en el cumplimiento de licencias, mientras que CycloneDX está más orientado a casos de uso de seguridad; ambos cumplen el requisito del CRA de un «formato de uso común y legible por máquina».
Gestión de SBOM para la cadena de suministro de software
Cómo generar, distribuir y explotar operativamente listas de materiales de software (SBOM) conforme a los estándares: desde la elección del formato y la integración en el build hasta la correlación continua de vulnerabilidades.
Una Software Bill of Materials (SBOM) es un inventario legible por máquina de todos los componentes de un software, análogo a la lista de materiales en la fabricación industrial. A más tardar desde incidentes como Log4Shell ha quedado claro que las organizaciones sin transparencia sobre sus componentes no pueden responder si una nueva vulnerabilidad les afecta y dónde. Con el Cyber Resilience Act, la SBOM se convierte por primera vez en una obligación legal en la UE para los productos con elementos digitales; en paralelo, la CISA y sus socios internacionales redefinieron en julio de 2026 el contenido mínimo de una SBOM. La gestión de SBOM abarca más que la generación puntual de un archivo: es un proceso continuo de generación, distribución, enriquecimiento y análisis a lo largo de todo el ciclo de vida del producto.
Del estándar de formato a la obligación legal
Toque un hito para ver los detalles.
CycloneDX 1.6 se convierte en ECMA-424
La especificación procedente de la comunidad OWASP se estandariza internacionalmente a través del comité TC54 de Ecma: la versión 1.6 se publica como ECMA-424 (1.ª edición); la versión 1.7, aparecida en octubre de 2025, sigue en diciembre de 2025 como 2.ª edición.
El Cyber Resilience Act entra en vigor
El Reglamento (UE) 2024/2847 entra en vigor. El anexo I, parte II, exige una lista de materiales de software en un formato de uso común y legible por máquina que cubra como mínimo las dependencias de primer nivel.
BSI TR-03183 parte 2, versión 2.1.0
El BSI concreta los requisitos del CRA con especificaciones formales y de contenido para cada campo de datos, incluidas recomendaciones de correspondencia con SPDX y CycloneDX y el tratamiento de componentes virtuales y referenciados.
2026 Minimum Elements for a SBOM
La CISA, la NSA, el FBI y agencias asociadas internacionales sustituyen a la versión NTIA de 2021. Entre las novedades figuran los hashes de componentes, la información de licencias, la herramienta de generación y el contexto de generación.
Rigen las obligaciones principales del CRA
Las obligaciones principales del Cyber Resilience Act rigen desde esta fecha; las obligaciones de notificación, ya desde el 11 de septiembre de 2026. La SBOM forma parte de la documentación técnica y debe presentarse a las autoridades de vigilancia del mercado cuando la soliciten.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
La gestión de SBOM en cuatro perspectivas
De la elección del formato a las obligaciones regulatorias — seleccione una pestaña para los detalles.
- CycloneDX procede de la comunidad OWASP y se estandariza a través del comité TC54 de Ecma — la versión 1.7 se publicó en diciembre de 2025 como ECMA-424 (2.ª edición), con un modelado ampliado, entre otros, para artefactos criptográficos y modelos de ML.
- SPDX se desarrolla bajo el paraguas de la Linux Foundation; la ISO/IEC 5962:2021 estandariza la versión 2.2.1, mientras que la especificación actual 3.0.1 atraviesa el proceso ISO como ISO/IEC DIS 5962.
- SPDX tiene sus raíces en el cumplimiento de licencias, mientras que CycloneDX está más orientado a casos de uso de seguridad — ambos cumplen el requisito del CRA de un formato de uso común y legible por máquina.
- En 2021, la NTIA definió por primera vez los componentes mínimos en tres categorías: campos de datos, soporte de automatización y procesos de acompañamiento.
- Los 2026 Minimum Elements de la CISA, la NSA, el FBI y agencias asociadas internacionales añaden, entre otros, hashes de componentes, información de licencias, el nombre de la herramienta de generación y el contexto de generación.
- El contenido mínimo se entiende expresamente como un umbral inferior: según el caso de uso, conviene añadir información adicional.
- La correlación continua con datos de vulnerabilidades de fuentes como NVD, OSV o GitHub Advisories permite responder de inmediato, ante una nueva CVE, qué productos contienen componentes afectados.
- Dado que un componente vulnerable no implica automáticamente un producto vulnerable, VEX complementa la SBOM con declaraciones del fabricante legibles por máquina sobre la afectación real — la CISA publicó requisitos mínimos al respecto en abril de 2023.
- El CSAF 2.0 (estándar OASIS desde noviembre de 2022, con un perfil VEX propio) y CycloneDX con VEX integrado sirven como formatos de intercambio; bien empleada, esta combinación reduce considerablemente los falsos positivos.
- El anexo I, parte II, del CRA exige una lista de materiales de software en un formato de uso común y legible por máquina que cubra como mínimo las dependencias de primer nivel.
- La SBOM forma parte de la documentación técnica y debe presentarse a las autoridades de vigilancia del mercado cuando la soliciten; no existe obligación de publicarla.
- Las obligaciones principales rigen a partir del 11 de diciembre de 2027, las de notificación ya desde el 11 de septiembre de 2026; la BSI TR-03183 parte 2 (versión 2.1.0, agosto de 2025) concreta las especificaciones por campo de datos.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition
Estándar internacional para CycloneDX v1.7 (aprobado en diciembre de 2025); la 1.ª edición de junio de 2024 estandarizó la versión 1.6.
ISO/IEC 5962:2021 – SPDX Specification V2.2.1
Normalización ISO del formato SPDX en la versión 2.2.1; la especificación SPDX actual 3.0.1 atraviesa el proceso ISO como ISO/IEC DIS 5962.
2026 Minimum Elements for a Software Bill of Materials (SBOM)
Sustituye a los NTIA Minimum Elements de 2021; añade, entre otros, hashes de componentes, licencias, herramienta de generación y contexto de generación como campos mínimos.
Verordnung (EU) 2024/2847 (Cyber Resilience Act)
El anexo I, parte II, exige una SBOM en un formato de uso común y legible por máquina que cubra como mínimo las dependencias de primer nivel; obligaciones principales a partir del 11.12.2027.
BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0
Especificaciones SBOM formales y de contenido como ayuda de entrada al CRA, incluida la correspondencia de campos con SPDX y CycloneDX (estado: agosto de 2025).
Dependency-Track Documentation
Acredita las funciones clave de la plataforma: consumo/producción de SBOM y VEX CycloneDX, fuentes de vulnerabilidades, motor de políticas y diseño API-first.
Servicios relacionados
¿Implementar de forma estructurada las obligaciones SBOM del CRA?
Le apoyamos en la elección del formato, la integración en el build y la puesta en marcha de una operación SBOM continua, desde el análisis de brechas hasta la cadena de herramientas. Contáctenos para una primera consulta sin compromiso.