Reservar cita

Gestión de SBOM para la cadena de suministro de software

Cómo generar, distribuir y explotar operativamente listas de materiales de software (SBOM) conforme a los estándares: desde la elección del formato y la integración en el build hasta la correlación continua de vulnerabilidades.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

2formatos abiertos dominan la práctica: CycloneDX y SPDX
3categorías en los NTIA Minimum Elements de 2021
2026los CISA Elements sustituyen a la versión NTIA (julio de 2026)
2027obligaciones principales del CRA desde el 11 de diciembre de 2027

Una Software Bill of Materials (SBOM) es un inventario legible por máquina de todos los componentes de un software, análogo a la lista de materiales en la fabricación industrial. A más tardar desde incidentes como Log4Shell ha quedado claro que las organizaciones sin transparencia sobre sus componentes no pueden responder si una nueva vulnerabilidad les afecta y dónde. Con el Cyber Resilience Act, la SBOM se convierte por primera vez en una obligación legal en la UE para los productos con elementos digitales; en paralelo, la CISA y sus socios internacionales redefinieron en julio de 2026 el contenido mínimo de una SBOM. La gestión de SBOM abarca más que la generación puntual de un archivo: es un proceso continuo de generación, distribución, enriquecimiento y análisis a lo largo de todo el ciclo de vida del producto.

Del estándar de formato a la obligación legal

Toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

La gestión de SBOM en cuatro perspectivas

De la elección del formato a las obligaciones regulatorias — seleccione una pestaña para los detalles.

ECMA-424 / ISO/IEC 5962
  • CycloneDX procede de la comunidad OWASP y se estandariza a través del comité TC54 de Ecma — la versión 1.7 se publicó en diciembre de 2025 como ECMA-424 (2.ª edición), con un modelado ampliado, entre otros, para artefactos criptográficos y modelos de ML.
  • SPDX se desarrolla bajo el paraguas de la Linux Foundation; la ISO/IEC 5962:2021 estandariza la versión 2.2.1, mientras que la especificación actual 3.0.1 atraviesa el proceso ISO como ISO/IEC DIS 5962.
  • SPDX tiene sus raíces en el cumplimiento de licencias, mientras que CycloneDX está más orientado a casos de uso de seguridad — ambos cumplen el requisito del CRA de un formato de uso común y legible por máquina.
CycloneDXSPDXECMA-424ISO/IEC 5962TC54Linux Foundation

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Ecma International · 2025

ECMA-424: CycloneDX Bill of Materials Specification, 2nd Edition

Estándar internacional para CycloneDX v1.7 (aprobado en diciembre de 2025); la 1.ª edición de junio de 2024 estandarizó la versión 1.6.

ISO/IEC · 2021

ISO/IEC 5962:2021 – SPDX Specification V2.2.1

Normalización ISO del formato SPDX en la versión 2.2.1; la especificación SPDX actual 3.0.1 atraviesa el proceso ISO como ISO/IEC DIS 5962.

CISA / NSA / FBI und internationale Partner · 2026

2026 Minimum Elements for a Software Bill of Materials (SBOM)

Sustituye a los NTIA Minimum Elements de 2021; añade, entre otros, hashes de componentes, licencias, herramienta de generación y contexto de generación como campos mínimos.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

El anexo I, parte II, exige una SBOM en un formato de uso común y legible por máquina que cubra como mínimo las dependencias de primer nivel; obligaciones principales a partir del 11.12.2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

BSI TR-03183 Teil 2: Software Bill of Materials (SBOM), Version 2.1.0

Especificaciones SBOM formales y de contenido como ayuda de entrada al CRA, incluida la correspondencia de campos con SPDX y CycloneDX (estado: agosto de 2025).

OWASP Foundation · 2026

Dependency-Track Documentation

Acredita las funciones clave de la plataforma: consumo/producción de SBOM y VEX CycloneDX, fuentes de vulnerabilidades, motor de políticas y diseño API-first.

¿Implementar de forma estructurada las obligaciones SBOM del CRA?

Le apoyamos en la elección del formato, la integración en el build y la puesta en marcha de una operación SBOM continua, desde el análisis de brechas hasta la cadena de herramientas. Contáctenos para una primera consulta sin compromiso.