Ir al contenido principal
← Volver a Newlatests
Portada: CISA y trece aliados actualizan los elementos mínimos para los SBOM
InternacionalCiberdefensa

CISA y trece aliados actualizan los elementos mínimos para los SBOM

30 de julio de 2026ENERIT Cyber IntelligenceSeveridad informativa

CISA y trece aliados actualizan los elementos mínimos para los SBOM

Estados Unidos y trece países aliados renovaron la guía de elementos mínimos para una lista de materiales de software. El estándar añade hashes, licencias, firmas y contexto de generación para mejorar la gestión de la cadena de suministro.

La nueva base mínima para los SBOM

CISA y organismos de trece países aliados publicaron una actualización de los elementos mínimos que debe contener una lista de materiales de software. La guía sustituye la referencia de 2021 y refleja la evolución de las herramientas, formatos y necesidades de transparencia.

El objetivo es que productores, compradores y operadores puedan identificar componentes, relacionarlos con vulnerabilidades y tomar decisiones de riesgo con datos consistentes.

Nuevos campos y alcance

La actualización incorpora algoritmo y valor de hash, licencia del componente, firma del autor, nombre y versión del formato, contexto de generación, herramienta utilizada y versión del propio SBOM. También elimina los campos Access Control y SWID Tags.

La guía aplica a todo tipo de software, aunque reconoce que SaaS y sistemas de inteligencia artificial pueden requerir información adicional. Los SBOM no sustituyen el análisis de riesgo, pero mejoran inventarios, respuesta a vulnerabilidades y trazabilidad de proveedores.

  • Los nombres de componentes ahora admiten múltiples entradas.
  • Varios campos fueron reescritos para mejorar calidad y mapeo.
  • Las firmas y hashes permiten reforzar integridad y procedencia.

Recomendaciones para organizaciones

  • Actualizar requisitos de compra y desarrollo conforme a la nueva guía.
  • Validar que herramientas CycloneDX o SPDX produzcan los campos exigidos.
  • Conservar versiones históricas del SBOM asociadas con cada entrega.
  • Integrar los componentes con gestión de vulnerabilidades y exposición.
  • Definir requisitos adicionales para SaaS, modelos de IA y servicios administrados.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    CISA ↗
    oficial

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista