Nueva guía de EE. UU. exige más transparencia sobre lo que contiene el software, incluida la IA
La señal
La agencia de ciberseguridad de Estados Unidos (CISA) publicó una actualización a los requisitos mínimos para el listado de componentes de software, conocido como SBOM (un inventario de las piezas que forman un programa, como un etiquetado de ingredientes). La nueva versión agrega campos obligatorios, entre ellos el algoritmo con el que se verifica cada componente y su licencia, y por primera vez cubre explícitamente software de inteligencia artificial y servicios en la nube.
El supuesto que se rompe
Hasta ahora, muchas organizaciones asumían que bastaba con confiar en la palabra del proveedor sobre qué componentes usa su software. La nueva guía asume lo contrario: si el proveedor no puede entregar un listado verificable, con cada dato ausente declarado explícitamente como desconocido en vez de omitido, no hay forma real de evaluar el riesgo de lo que se está comprando.
Qué observar
Si los proveedores de software y de inteligencia artificial que usa la organización pueden generar, cuando se les solicite, un listado de componentes que cumpla con este nuevo estándar. Esto aplica tanto a software tradicional como a modelos de IA y servicios en la nube, dos categorías que antes quedaban fuera de este tipo de exigencia.