{"id":64589,"date":"2026-09-17T07:00:00","date_gmt":"2026-09-17T05:00:00","guid":{"rendered":"https:\/\/mancomun.gal\/?post_type=mncmn-nova&#038;p=64589"},"modified":"2026-08-17T10:43:51","modified_gmt":"2026-08-17T08:43:51","slug":"a-cisa-publica-una-guia-sobre-seguridad-del-codigo-abierto","status":"publish","type":"mncmn-nova","link":"https:\/\/mancomun.gal\/es\/novas\/a-cisa-publica-una-guia-sobre-seguridad-del-codigo-abierto\/","title":{"rendered":"A CISA publica una gu\u00eda sobre seguridad del c\u00f3digo abierto"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">En julio de 2026, la Agencia de Ciberseguridad y Seguridad de la Infraestructura de Estados Unidos (CISA) public\u00f3 <em>Software de c\u00f3digo abierto: principios y pr\u00e1cticas de seguridad<\/em>, un documento de orientaci\u00f3n de 31 p\u00e1ginas dirigido a las agencias civiles federales estadounidenses. Es de acceso gratuito y tiene la clasificaci\u00f3n TLP:CLEAR, lo que significa que puede compartirse sin restricciones.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"747\" height=\"152\" src=\"https:\/\/mancomun.gal\/wp-content\/uploads\/2026\/09\/imagen_01.png\" alt=\"La imagen muestra el logotipo de la Agencia Nacional de Ciberseguridad (NCSA), compuesto por un escudo azul con un \u00e1guila blanca sobre \u00e9l. El logotipo de la NCSA aparece sobre un fondo negro, creando un contraste elevado.\" class=\"wp-image-64585\" style=\"width:500px\" srcset=\"https:\/\/mancomun.gal\/wp-content\/uploads\/2026\/09\/imagen_01.png 747w, https:\/\/mancomun.gal\/wp-content\/uploads\/2026\/09\/imagen_01-300x61.png 300w\" sizes=\"auto, (max-width: 747px) 100vw, 747px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La gu\u00eda responde a obligaciones establecidas en dos \u00f3rdenes ejecutivas sobre ciberseguridad federal y abarca cuatro \u00e1reas: el uso de soluciones de c\u00f3digo abierto, la contribuci\u00f3n a proyectos de c\u00f3digo abierto, la producci\u00f3n de software de c\u00f3digo abierto y la evaluaci\u00f3n de modelos de inteligencia artificial de c\u00f3digo abierto. Aunque est\u00e1 pensada para las administraciones de Estados Unidos, su contenido anal\u00edtico no depende de ninguna jurisdicci\u00f3n concreta, por lo que tambi\u00e9n resulta \u00fatil para administraciones p\u00fablicas de otros lugares, incluida Europa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 dice la gu\u00eda<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La idea central es m\u00e1s matizada de lo que podr\u00eda parecer a primera vista: la CISA no afirma que el c\u00f3digo abierto sea m\u00e1s seguro que el software propietario, sino que \u00abno es ni m\u00e1s ni menos arriesgado que cualquier otro software\u00bb. La diferencia, seg\u00fan el documento, est\u00e1 en otro punto: con el c\u00f3digo abierto una organizaci\u00f3n puede evaluar directamente la calidad y la seguridad del c\u00f3digo, en lugar de depender \u00fanicamente de las garant\u00edas de un proveedor. Es decir, cuando se eval\u00faa software propietario se eval\u00faa lo que el fabricante afirma sobre su propio producto; cuando se eval\u00faa c\u00f3digo abierto, se eval\u00faa el producto en s\u00ed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gu\u00eda tambi\u00e9n se\u00f1ala que los est\u00e1ndares abiertos y el c\u00f3digo modificable reducen la dependencia de un \u00fanico proveedor, protegiendo a las administraciones de las llamadas \u00abtrampas\u00bb de la dependencia del software propietario.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">El marco C4 para evaluar la confianza<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La parte m\u00e1s pr\u00e1ctica del documento es su Ap\u00e9ndice A, donde se presenta el <strong>Marco C4<\/strong>, dise\u00f1ado para evaluar si se puede confiar en un proyecto de c\u00f3digo abierto. Parte de la idea de que, como las personas colaboradoras pueden ser pseud\u00f3nimas y no tienen ninguna obligaci\u00f3n formal de ofrecer soporte, la fiabilidad no puede juzgarse por qui\u00e9n cre\u00f3 el software, sino por <strong>c\u00f3mo<\/strong> se desarroll\u00f3, algo que el desarrollo abierto hace visible y el cerrado no.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El marco agrupa las evidencias en cuatro categor\u00edas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>C\u00f3digo fuente<\/strong>: frecuencia de las contribuciones, vulnerabilidades conocidas y actualizaci\u00f3n de las dependencias.<\/li>\n\n\n\n<li><strong>Comunidad<\/strong>: n\u00famero de mantenedores, estructura institucional y si el proyecto forma parte de una fundaci\u00f3n.<\/li>\n\n\n\n<li><strong>Conducta<\/strong>: si existe una pol\u00edtica de divulgaci\u00f3n de vulnerabilidades, si se exige revisi\u00f3n del c\u00f3digo, si los mantenedores fusionan sus propias contribuciones, la licencia y el c\u00f3digo de conducta.<\/li>\n\n\n\n<li><strong>Configuraci\u00f3n<\/strong>: si los valores predeterminados son seguros y qu\u00e9 medidas de refuerzo de la seguridad admite el software.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Se aplica en cinco pasos: identificar criterios medibles, determinar la tolerancia al riesgo y ponderar los criterios, recopilar observaciones \u2014con herramientas automatizadas cuando sea posible\u2014, evaluar cada criterio y comparar el resultado con la tolerancia definida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El art\u00edculo original anima a las administraciones p\u00fablicas a aplicar este marco a LibreOffice, se\u00f1alando que cada categor\u00eda puede responderse con evidencias p\u00fablicas: un historial continuo de commits desde 2010, una pol\u00edtica de seguridad y un proceso de divulgaci\u00f3n publicados, revisi\u00f3n por pares obligatoria, una licencia aprobada por la OSI, un c\u00f3digo de conducta documentado y una estructura de gobierno \u2014The Document Foundation, una fundaci\u00f3n alemana con una Junta Directiva elegida\u2014 que es un hecho p\u00fablico y no una simple afirmaci\u00f3n. Tambi\u00e9n anima a aplicar el mismo marco a cualquier otra soluci\u00f3n candidata, incluidas las propietarias, se\u00f1alando qu\u00e9 preguntas pueden responderse y cu\u00e1les no.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQui\u00e9n corrige los problemas?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gu\u00eda tambi\u00e9n responde a una duda muy frecuente entre las administraciones p\u00fablicas: qui\u00e9n es responsable de las correcciones en el c\u00f3digo abierto. La respuesta de la CISA es clara: ninguna entidad concreta est\u00e1 obligada a proporcionarlas, por lo que las agencias deben planificarse en consecuencia \u2014con personal propio, contratando a terceros o mediante una combinaci\u00f3n de ambas opciones\u2014 siguiendo dos principios: colaborar en lugar de exigir y enviar las correcciones a los desarrolladores originales del proyecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto refleja c\u00f3mo funciona en la pr\u00e1ctica el ecosistema de LibreOffice, donde las correcciones, el mantenimiento a largo plazo y el desarrollo a medida los proporcionan desarrolladores y profesionales de migraci\u00f3n certificados, cuyas contribuciones se incorporan a la base de c\u00f3digo compartida y benefician a todas las dem\u00e1s implantaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La CISA a\u00f1ade que, si un proyecto deja de recibir mantenimiento, una organizaci\u00f3n puede, como \u00faltimo recurso, hacerse cargo de una bifurcaci\u00f3n (fork) propia. Esta posibilidad no existe en el software propietario, donde el fin de las correcciones llega cuando lo decide el proveedor, sin ning\u00fan remedio posible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El documento no menciona ning\u00fan producto concreto: la CISA afirma expresamente que no respalda entidades comerciales, productos ni servicios, y que nada de lo que contiene la gu\u00eda debe interpretarse como una evaluaci\u00f3n de un software en particular. Lo que ofrece son criterios; que LibreOffice los cumpla es una interpretaci\u00f3n del blog original, basada en evidencias que cualquiera puede comprobar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: <a href=\"https:\/\/es.blog.documentfoundation.org\/la-cisa-publica-una-guia-sobre-seguridad-del-codigo-abierto-la-verificabilidad-marca-la-diferencia\/\">La CISA publica una gu\u00eda sobre seguridad del c\u00f3digo abierto: la verificabilidad marca la diferencia<\/a><\/p>\n","protected":false},"featured_media":64588,"template":"","categories":[43],"tags":[],"class_list":["post-64589","mncmn-nova","type-mncmn-nova","status-publish","has-post-thumbnail","hentry","category-administracion-publica-es"],"acf":[],"_links":{"self":[{"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/mncmn-nova\/64589","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/mncmn-nova"}],"about":[{"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/types\/mncmn-nova"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/media\/64588"}],"wp:attachment":[{"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/media?parent=64589"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/categories?post=64589"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mancomun.gal\/es\/wp-json\/wp\/v2\/tags?post=64589"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}