← Radar
Dark Reading Seguridad

Nueva guía de EE. UU. exige más transparencia sobre lo que contiene el software, incluida la IA

La nueva guía agrega campos obligatorios como el algoritmo de verificación de cada componente y su licencia, y ya no permite omitir datos en silencio: lo que no se sabe debe declararse explícitamente como desconocido. La expansión más relevante es que ahora cubre software de IA y servicios en la nube, no solo aplicaciones tradicionales. Para cualquier organización que compra o desarrolla software, la pregunta deja de ser si el proveedor es confiable y pasa a ser si puede demostrarlo con una lista verificable.
31 de julio de 2026

La señal

La agencia de ciberseguridad de Estados Unidos (CISA) publicó una actualización a los requisitos mínimos para el listado de componentes de software, conocido como SBOM (un inventario de las piezas que forman un programa, como un etiquetado de ingredientes). La nueva versión agrega campos obligatorios, entre ellos el algoritmo con el que se verifica cada componente y su licencia, y por primera vez cubre explícitamente software de inteligencia artificial y servicios en la nube.

El supuesto que se rompe

Hasta ahora, muchas organizaciones asumían que bastaba con confiar en la palabra del proveedor sobre qué componentes usa su software. La nueva guía asume lo contrario: si el proveedor no puede entregar un listado verificable, con cada dato ausente declarado explícitamente como desconocido en vez de omitido, no hay forma real de evaluar el riesgo de lo que se está comprando.

Qué observar

Si los proveedores de software y de inteligencia artificial que usa la organización pueden generar, cuando se les solicite, un listado de componentes que cumpla con este nuevo estándar. Esto aplica tanto a software tradicional como a modelos de IA y servicios en la nube, dos categorías que antes quedaban fuera de este tipo de exigencia.

Leer fuente original →