BRIEFING DE SEGURIDAD · 09.10.2026 DEENFRES

Estrategia y Gobernanza

Seguridad en la cadena de suministro de software: cómo las SBOM generan la transparencia que ha faltado

Por Tobias Massow · 16 de junio de 2022 · 4 min de lectura

SolarWinds, Log4Shell, MOVEit – cada gran ataque a la cadena de suministro de los últimos años podría haberse contenido más rápidamente con una Lista de materiales de software (SBOM). Las SBOM enumeran cada componente del software y permiten determinar en minutos lo que sin ellas llevaría semanas: saber si uno está afectado.

En resumen

Qué es exactamente una SBOM

Una SBOM es una lista legible por máquina de todos los componentes del software: bibliotecas, frameworks, dependencias – con nombre, versión, licencia y origen. Es comparable a una lista de ingredientes en los alimentos: se sabe qué contiene.

En la práctica: cuando se descubre una nueva vulnerabilidad como Log4Shell, una empresa con SBOM puede determinar en minutos qué productos incluyen el componente afectado. Sin SBOM, comienza una búsqueda manual que puede durar semanas.

La presión regulatoria aumenta

Estados Unidos ha tomado la delantera: la Orden Ejecutiva 14028 obliga a los proveedores de software del gobierno federal a proporcionar SBOM. La UE sigue con la Ley de Resiliencia Cibernética (CRA), que exige SBOM a partir de 2027 para todos los productos digitales vendidos en la UE.

Para las empresas de software alemanas y fabricantes de productos digitales, esto es una cuenta atrás: quien no pueda entregar una SBOM en 2027, perderá el acceso al mercado – tanto en Estados Unidos como en la UE.

Integración en el proceso de desarrollo

Las SBOM no deben crearse a posteriori, sino generarse automáticamente durante el proceso de compilación. Herramientas como Syft, Trivy, CycloneDX CLI o las herramientas SPDX se integran en las canalizaciones CI/CD y generan SBOM con cada lanzamiento.

El flujo de trabajo: la compilación genera la SBOM, la SBOM se verifica contra bases de datos de vulnerabilidades (NVD, OSV), y si se detectan problemas críticos, el lanzamiento se bloquea. Esto es DevSecOps en la práctica – transparencia como estándar de calidad automatizado.

SBOM-Management: más que solo crearla

Generar una SBOM es solo el primer paso. El verdadero valor surge del manejo continuo de la SBOM: nuevas CVE se verifican automáticamente contra las SBOM existentes, los clientes reciben notificaciones proactivas si hay componentes afectados, y la SBOM se actualiza con cada nueva versión.

Plataformas como Dependency-Track (OWASP, código abierto) o soluciones comerciales como Anchore y Sonatype automatizan este ciclo de vida. El esfuerzo es reducido – el beneficio en caso de incidente, enorme.

Datos clave

Transparencia: la SBOM reduce el tiempo de reacción ante nuevas CVE de semanas a minutos

Regulación: la EO 14028 de EE.UU. y la CRA de la UE hacen obligatoria la SBOM hasta 2027

Adopción: la creación de SBOM aumentó un 300 por ciento tras Log4Shell (Sonatype)

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué formato debo utilizar?

CycloneDX (OWASP) para SBOM centradas en seguridad, SPDX (Linux Foundation) para cumplimiento de licencias. Ambos formatos son legibles por máquina y se pueden convertir entre sí. CycloneDX tiene mejor integración con VEX (Vulnerability Exploitability eXchange).

¿Debo crear SBOM para dependencias de código abierto?

Sí – precisamente aquí reside el mayor beneficio. La mayoría de las aplicaciones modernas están compuestas en un 70-90 por ciento por componentes de código abierto. Sin SBOM de estas dependencias, la gestión de vulnerabilidades es ciega.

¿Cómo comparto SBOM con mis clientes?

Tres modelos: entrega directa con cada lanzamiento, acceso a un portal de SBOM o entrega bajo demanda. Es probable que la CRA exija la entrega proactiva. Establezca ahora un proceso antes de que entre en vigor la obligación.

Artículos relacionados

Más del ecosistema MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Estrategia y Gobernanza · 6 de octubre de 2026

Ciberseguro: sin pruebas, la póliza peligra

Los equipos de suscripción exigen pruebas de los controles de seguridad. Las declaraciones falsas pueden poner en riesgo la cobertura.

Estrategia y Gobernanza · 30 de septiembre de 2026

Un CISO no exime a la dirección de su responsabilidad

Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup 2026 en Berlín: responsabilidad directiva, métricas, proveedores y riesgos de IA.

Estrategia y Gobernanza · 28 de septiembre de 2026

Nvidia frenará agentes de IA con hardware

Nvidia mueve el control de los agentes de IA a runtime y hardware. Sentry para BlueField-4 sigue siendo un diseño de referencia.

Una revista de Evernine Media GmbH