El acuerdo reúne los conocimientos de Eclipse Foundation sobre gobernanza del software abierto, colaboración sectorial y preparación ante la normativa con los proyectos de seguridad, los estándares, la educación y la comunidad de OWASP, que gozan de reconocimiento a escala mundial. Las organizaciones desarrollarán recursos para ayudar a mantenedores, responsables de proyectos, fabricantes y equipos de software abierto a potenciar sus prácticas relacionadas con la seguridad y responder ante los cambiantes requisitos regulatorios.
 
“El software abierto es una infraestructura digital de máxima importancia, pero la responsabilidad de garantizar su seguridad se distribuye a lo largo de un complejo ecosistema global”, declaró Mike Milinkovich, director ejecutivo de Eclipse Foundation. “La IA está acelerando el desarrollo de software y la detección de vulnerabilidades, de ahí que los primeros requisitos de la CRA de cumplimiento obligatorio se apliquen dentro unas semanas; esto hace que sea más urgente emprender acciones de forma práctica y coordinada. Gracias a la suma de los conocimientos y las comunidades de Eclipse Foundation y OWASP, podemos reducir la fragmentación y ayudar a las organizaciones a aumentar su seguridad y a poner en práctica medidas que las preparen ante la entrada en vigor de la nueva normativa”.
 
La CRA introduce requisitos de cumplimiento obligatorio sobre la ciberseguridad de los productos con elementos digitales ofrecidos en la UE, como productos elaborados con software abierto o que dependan de él. La obligación por parte de los fabricantes de informar sobre vulnerabilidades e incidentes entra en vigor el 11 de septiembre de 2026 y exige a las organizaciones que establezcan los procesos y las prestaciones técnicas necesarias para identificar, gestionar e informar sobre problemas serios relacionados con la seguridad.
 
La nueva ley también reconoce formalmente la relevancia de los responsables de proyectos basados en software abierto como participantes en la cadena de suministro de software. Aunque sus responsabilidades difieren de las asignadas a los fabricantes, los responsables de los proyectos desempeñan un importante papel de soporte para el desarrollo seguro, la gestión de la vulnerabilidad, la transparencia y la cooperación en todo el ecosistema de software abierto.
 
“Las pautas de seguridad solo marcan la diferencia cuando desarrolladores, mantenedores y empresas pueden ponerla en práctica”, señaló Andrew van der Stock, director ejecutivo de OWASP Foundation. “Trabajando con Eclipse Foundation podemos ampliar el alcance y el impacto de los conocimientos sobre seguridad de OWASP, proporcionando al mismo tiempo indicaciones más claras y factibles a las comunidades de software abierto para mejorar la cadena de suministro de software y prepararlas ante la entrada en vigor de la CRA”.
 
Aunque la CRA es una ley europea, sus implicaciones se extienden a todo el mundo. Toda organización que distribuya productos que incorporen software en la UE deben comprender sus responsabilidades, incluida su forma de desarrollar, integrar, documentar, mantener y dotar de seguridad a sus componentes de software abierto de los que dependen tales productos. Dado que más del 96% de las bases de código comerciales contienen software abierto, según el OpenLogic 2026 State of Open Source Report, la preparación ante la entrada en vigor de la CRA es un aspecto urgente para el sector del software en todo el mundo.
 
De acuerdo con el MoU, Eclipse Foundation y OWASP se proponen colaborar en cinco aspectos principales:
• Preparación ante la CRA del ecosistema de software abierto
• Coordinación e interoperabilidad entre prácticas y entornos de seguridad
• Formación conjunta e interacción con la comunidad
• Soporte para mantenedores y responsables de proyectos de software abierto
• Políticas y educación regulatoria
 
Se prevé que entre las prioridades iniciales se encuentre la orientación práctica para responsables de proyectos con software abierto, seminarios web conjuntos para la preparación ante la CRA, recursos de soporte para la adopción la lista de materiales de software (SBOM) y la seguridad de la cadena de suministro de software, además de eventos para la comunidad, seminarios y mesas redondas destinadas a mantenedores.
 
Ambas organizaciones también participan conjuntamente en el Open Regulatory Compliance Working Group (ORC WG) de Eclipse Foundation, que reúne a fundaciones de software abierto, compañías globales y agentes del sector para desarrollar recursos prácticos que faciliten la adaptación ante el creciente impacto de la regulación del software abierto.
 
Estas organizaciones no tratan de crear entornos de seguridad que compitan entre sí, sino que trabajarán para coordinar y amplificar las iniciativas existentes, mejorar el grado de adopción y ayudar a las organizaciones a implementar prácticas de preparación sostenibles relacionadas con la seguridad y la normativa a lo largo de toda la vida útil del software.