Cyber Resilience Act & Seguridad de la Cadena de Suministro de Software

Validación CRA y SBOM: Seguridad, Transparencia y Soporte Garantizado

AIDOCS Enterprise incorpora principios de Security-by-Design, Software Bill of Materials (SBOM) verificable, aislamiento de red por contenedores y cumplimiento temprano con la Ley de Ciberresiliencia de la UE (Reglamento UE 2024/2847).

Marco Normativo Europeo

Cyber Resilience Act y Software Bill of Materials (SBOM)

La Unión Europea ha establecido un marco unificado de ciberseguridad para el software empresarial. Con el Reglamento (UE) 2024/2847, la resiliencia digital y la transparencia de la cadena de suministro son requisitos obligatorios a lo largo de todo el ciclo de vida del producto.

Reglamento UE 2024/2847 (CRA)

El Cyber Resilience Act exige requisitos esenciales de ciberseguridad, Security-by-Design, gestión documentada de vulnerabilidades y soporte continuado para todos los productos de software en el mercado europeo.

Consultar el Reglamento (UE) 2024/2847 en EUR-Lex →

Calendario, ENISA y CSIRT

En vigor desde 2024, el CRA exige la notificación obligatoria de vulnerabilidades explotadas activamente en 24 horas a ENISA y CSIRT para 2026, con la aplicación total de los requisitos y marcado CE para 2027.

Directrices CRA de ENISA →

Referencias Normativas e Institucionales Oficiales

Directiva NIS 2 (Seguridad Cadena de Suministro):
Directiva (UE) 2022/2555 (NIS 2)
AI Act (Gobernanza y Seguridad de Modelos IA):
Reglamento (UE) 2024/1689 (AI Act de la UE)

Arquitectura de Seguridad

Intended Security Environment e Identificación del Producto

AIDOCS Enterprise está diseñado para operar con máxima confidencialidad en infraestructuras on-premise y nubes privadas dedicadas de la organización cliente.

Identificación Oficial

Producto y Fabricante

Datos identificativos y canales oficiales de seguridad y cumplimiento para AIDOCS Enterprise.

  • Producto: AIDOCS Enterprise
  • Fabricante: OFFICINA TECNOLOGICA SRL
  • Sitio Web Oficial: https://officinatecnologica.com/
  • Contacto General: info@officinatecnologica.com
  • Punto Único de Seguridad: security@officinatecnologica.com

Entorno Seguro de Ejecución

Aislamiento y Control de Accesos

Medidas arquitectónicas para proteger los datos y evitar exposiciones no autorizadas.

  • Aislamiento de Red: Los microservicios internos (PostgreSQL, Redis, Qdrant, MinIO, workers asíncronos y backend Python) operan confinados en la red interna aidocs-network sin exposición directa a Internet.
  • Terminación TLS: Las interfaces de usuario y las API están protegidas mediante un proxy inverso perimetral (Nginx, Traefik, Caddy, Ingress) con certificados TLS/HTTPS actualizados.
  • Control de Accesos y RBAC: Autenticación estricta mediante tokens JWT y segregación granular de roles (Role-Based Access Control).

Periodo de Soporte y Distribución

Ciclo de Vida de Seguridad y Verificación de Actualizaciones

Officina Tecnologica asegura una distribución determinista, verificable y no destructiva de cada actualización de seguridad, garantizando el soporte a largo plazo según los estándares CRA.

Periodo de Soporte de 5 Años

AIDOCS Enterprise adopta un Periodo de Soporte nominal de 5 (cinco) años para la monitorización continua de vulnerabilidades CVE y la entrega de parches de seguridad.

Monitorización Continua CVE

Procesos estructurados para la detección temprana de vulnerabilidades y la integración continua de parches y mitigaciones de seguridad.

Validación Criptográfica SHA-256

Cada paquete de actualización (aidocs-update.tar.gz) incluye su suma de verificación SHA-256 para comprobar de forma determinista su integridad (sha256sum -c aidocs-update.tar.gz.sha256).

Cero Telemetría y Air-Gapped

Sin recopilación de telemetría automática ni dependencia de conexiones externas: el proceso de actualización es totalmente ejecutable en entornos cerrados o con cortafuegos estrictos.

Despliegue Determinista

Las actualizaciones incluyen scripts de migración reversibles y no destructivos, protegiendo en todo momento la base de conocimiento y los datos existentes.

Soporte de Producto Independiente

Las garantías del ciclo de vida de seguridad del producto son independientes de los contratos comerciales de soporte técnico o helpdesk suscritos por el cliente.

Gestión de Vulnerabilidades

Divulgación Coordinada de Vulnerabilidades y Security Advisories

Officina Tecnologica aplica un proceso estructurado de Coordinated Vulnerability Disclosure para dar respuesta rápida a cualquier incidente o anomalía de seguridad.

Notificación Oficial

Security Advisories Formales

En caso de parches correctivos o mitigaciones recomendadas, Officina Tecnologica publica oportunamente un Security Advisory oficial.

  • Descripción técnica detallada del incidente y del contexto;
  • Versiones y entregas de AIDOCS afectadas;
  • Evaluación del nivel de riesgo según clasificaciones CVSS;
  • Instrucciones paso a paso para la aplicación de medidas correctivas.

Punto Único de Contacto

Notificación de Vulnerabilidades

Cualquier sospecha de vulnerabilidad, defecto o anomalía detectada puede notificarse formalmente a:

security@officinatecnologica.com

  • Versión de AIDOCS utilizada y hash del commit (desde Configuración → Información de Seguridad);
  • Descripción técnica del comportamiento o vector de reproducción;
  • Registros y archivos de configuración anonimizados (sin contraseñas ni datos sensibles).

Preguntas Frecuentes

Preguntas y Respuestas sobre CRA, SBOM y Seguridad AIDOCS

Respuestas a dudas sobre ciberseguridad, Software Bill of Materials y cumplimiento normativo para responsables de TI y CISO.

¿Qué es el Cyber Resilience Act (CRA) y por qué es relevante para AIDOCS?

El Cyber Resilience Act (Reglamento UE 2024/2847) establece requisitos obligatorios de ciberseguridad y Security-by-Design para todos los productos con elementos digitales en la Unión Europea. Para AIDOCS Enterprise, garantiza altos estándares de resiliencia, trazabilidad de la cadena de suministro de software, gestión continua de vulnerabilidades y soporte de seguridad prolongado.

¿Qué es una Software Bill of Materials (SBOM)?

La SBOM es el inventario formal, estructurado y procesable por máquina de todos los componentes, bibliotecas de terceros y módulos de código abierto integrados en la aplicación. Permite a los equipos de seguridad corporativos auditar vulnerabilidades CVE y validar la seguridad de la cadena de suministro de software.

¿Cuál es la duración del Periodo de Soporte de seguridad para AIDOCS Enterprise?

AIDOCS Enterprise adopta un Periodo de Soporte nominal de 5 (cinco) años para la monitorización continua de vulnerabilidades y la entrega puntual de parches de seguridad.

¿Puede operar AIDOCS en entornos aislados sin conexión a Internet (Air-Gapped)?

Sí. AIDOCS Enterprise está diseñado para infraestructuras on-premise y private cloud totalmente aisladas. La plataforma y sus procedimientos de actualización no envían telemetría externa ni requieren conexión obligatoria a Internet.

¿Cómo se garantiza la integridad de los paquetes de actualización?

Cada archivo de actualización (aidocs-update.tar.gz) se distribuye junto con su huella criptográfica SHA-256 (.sha256). Los administradores de sistemas pueden verificar de forma determinista la integridad del paquete antes del despliegue mediante el comando sha256sum.

¿Cómo reportar una posible vulnerabilidad o solicitar un Security Advisory?

Officina Tecnologica dispone de un canal único dedicado a la seguridad: security@officinatecnologica.com. En caso de mitigaciones o parches recomendados, se emite un Security Advisory formal con las instrucciones operativas y el nivel de severidad.