
La Ley de Resiliencia de Operaciones Digitales (DORA) entra en vigor en toda la UE el 17 de enero de 2025, cambiando fundamentalmente la forma en que las instituciones financieras abordan la resiliencia de los activos de infraestructura y tecnología. Sus requisitos en torno a la gestión de riesgos de TIC, la resiliencia operativa y la supervisión de terceros señalan un cambio más amplio que se extenderá a todas las industrias reguladas de todo el mundo.
Los requisitos básicos de DORA son engañosamente simples: las organizaciones deben saber exactamente qué están ejecutando, de dónde viene y cómo solucionarlo cuando algo sale mal. Para los equipos de tecnología que administran pilas complejas que abarcan sistemas operativos, kernels y aplicaciones, esto se traduce en un requisito estricto de procedencia: desde el código fuente hasta el linaje transparente y verificable.
Problema de procedencia: no se puede verificar lo que no se puede ver
Las pilas de proveedores tradicionales crean un problema de cumplimiento fundamental: son opacas por diseño. Cuando implementas una solución propietaria, aceptas la garantía de otra persona sobre lo que contiene. No se puede inspeccionar el código fuente. No se puede verificar el proceso de compilación. No se puede verificar de forma independiente que un parche de seguridad realmente solucione la vulnerabilidad que dice corregir.
Si bien las listas de materiales de software (SBOM) se han convertido en una importante herramienta de transparencia y representan un progreso, no logran resolver este problema fundamental de inspección. El SBOM le indica qué componentes están presentes en el software propietario, pero aún así no puede inspeccionar el código fuente ni verificar el proceso de compilación usted mismo. Para las organizaciones reguladas que enfrentan requisitos como DORA, esto crea una brecha de cumplimiento en la que se pueden documentar las dependencias pero no se puede verificar realmente su integridad.
DORA exige explícitamente que las entidades financieras mantengan la supervisión de su infraestructura de TIC, incluidas las dependencias de terceros. Entonces, ¿cómo se controla algo que no se puede inspeccionar?
El código abierto se vuelve crítico aquí. Utilice software de código abierto:
- Obtiene capacidades de inspección repetibles en toda su cadena de suministro
- Puedes rastrear el autor de cada componente.
- Puedes verificar la construcción.
- Puedes revisar los cambios.
- Puede ver exactamente lo que se está ejecutando en su entorno.
El problema del desarrollador único (y por qué es importante Ubuntu Pro)
Hay un hecho incómodo acerca de la infraestructura moderna: un componente crítico en una pila probablemente puede rastrearse hasta un único desarrollador en algún lugar de Internet que mantiene una biblioteca en su tiempo libre. Estimaciones basadas en análisis ecosistema Los datos muestran que un grupo relativamente pequeño (unas 10.000 personas) apoya a la mayoría de los usuarios de software de código abierto en el mundo. En la encuesta sobre el estado de los mantenedores de código abierto de 2024 de Tidelift, el 61 % de los mantenedores no remunerados informaron que trabajaban solos en sus proyectos. Cuando se descubrió la vulnerabilidad Heartbleed en 2014, OpenSSL (que era utilizado por el 66% de los servidores web en ese momento) era mantenido por solo un puñado de voluntarios, solo uno de los cuales trabajaba a tiempo completo, y el proyecto recibió alrededor de $2,000 en donaciones anuales.
Estos defensores individuales están haciendo un trabajo heroico. Pero desde una perspectiva de resiliencia, esto es un riesgo. ¿Qué sucede cuando ese desarrollador sigue adelante? ¿Quemado? ¿Simplemente dejar de mantener el paquete?
El problema está empeorando: para 2024, casi el 60% de los mantenedores informan haber renunciado o considerando dejar el mantenimiento, y muchos citan agotamiento, compensación inadecuada y exigencias excesivas de su tiempo.
Invertir en código abierto es una forma de seguridad de la infraestructura: reduce la dependencia de mantenedores independientes y no remunerados y crea un proceso de mantenimiento sostenible con soporte profesional, parches de seguridad oportunos y viabilidad a largo plazo. Cuando las empresas pagan por Ubuntu Pro, parte del dinero regresa al ecosistema de código abierto a través del trabajo de ingeniería inicial de Canonical y el apoyo financiero directo para los proyectos de los que depende Ubuntu.
Canonical no sólo reempaqueta código fuente abierto; Nuestros ingenieros ofrecen funciones y correcciones en los proyectos enviados en Ubuntu, y trabajamos para mantener los componentes de forma segura mucho después de que finaliza su ciclo de vida, como continuar respaldando las correcciones de OpenSSL 1.1.1 en las versiones compatibles de Ubuntu. Ubuntu Pro agrupa esta inversión en ecosistema en una sola suscripción: 15 años de mantenimiento seguro de miles de paquetes de código abierto y la garantía de que Canonical se asocia activamente y financia a la comunidad detrás de ellos. En lugar de apostar su resiliencia a un único mantenedor no remunerado, obtiene un proveedor cuyo modelo de negocio está alineado con mantener la infraestructura de código abierto segura y sostenible a largo plazo.
De la responsabilidad al aseguramiento: nivel del sistema, no nivel del proveedor
Existe una diferencia fundamental entre un proveedor que asume la responsabilidad de su producto y una plataforma que brinda seguridad para todo el sistema.
Cuando un cliente de Ubuntu Pro de la industria financiera pregunta: «¿Cómo podemos hacer que todas nuestras máquinas sean compatibles con FIPS y CIS?» No se trata de una sola aplicación. Esta es una pregunta sobre el cumplimiento de la seguridad a nivel del sistema en miles de máquinas, hasta el sistema operativo y su metal subyacente.
Ubuntu Pro responde a esta pregunta proporcionando una pila única y verificable con procedencia de un extremo a otro. El enfoque pasa de confiar en proveedores individuales a establecer una postura de seguridad unificada donde cada capa sea compatible, parcheada y verificada.
Para las organizaciones financieras, esto cambia la conversación de «¿Confiamos en este proveedor?» a «¿Podemos validar y autenticar toda nuestra infraestructura hasta la capa de aplicación?» La respuesta tiene que ser sí y necesitas documentación que lo demuestre.
Ventajas de DORA: sepa lo que no sabe
Descubrir lo que no sabe puede resultar más desafiante que resolver problemas de cumplimiento conocidos. ¿Qué paquetes se están ejecutando realmente en producción? ¿Qué versiones? ¿Cuál es el estado de su parche? ¿Qué riesgos potenciales podría descubrir el auditor durante la próxima auditoría?
Con Ubuntu Pro, obtienes visibilidad, mantenimiento de seguridad y soporte continuos:
- Inventario completo: enumere exactamente lo que se está ejecutando en su infraestructura
- Seguimiento de procedencia: cada paquete tiene procedencia verificable.
- Parches continuos: tanto los paquetes del repositorio principal como los paquetes del repositorio universal reciben actualizaciones de seguridad.
- Herramientas de cumplimiento: capacidades integradas para refuerzo CIS, certificación FIPS e informes de cumplimiento
Más allá del cumplimiento: trabajar para el futuro
Piense en el cumplimiento como una base, no como una meta. Si bien DORA es un requisito reglamentario de la UE para los servicios financieros, organizaciones inteligentes de todos los sectores lo están utilizando como modelo para sus propios planes de resiliencia. Los principios que establece, la resiliencia operativa, la transparencia de la cadena de suministro y la gestión del riesgo sistémico son preocupaciones comunes.
La trayectoria es clara: más regulación, más escrutinio, más demandas de transparencia y procedencia. Cuando surja un producto como DORA para su industria (y surgirá), necesitará la infraestructura para poder demostrar:
- Se puede verificar la procedencia de cada componente de la pila.
- Compromiso de soporte a largo plazo respaldado por un equipo dedicado
- Cumplimiento de la seguridad a nivel del sistema hasta el sistema operativo y las capas de infraestructura
- Transparencia total del código fuente y proceso de parcheo documentado
Ubuntu Pro aplica estos principios a la infraestructura de código abierto, combinando componentes transparentes con mantenimiento y soporte de seguridad a largo plazo para que su pila esté lista para lo que venga después.
Obtenga más información sobre los otros estándares de seguridad que admitimos: ubuntu.com/security/security-standards.
Contáctanos o inicia una prueba gratuita de 30 días de Ubuntu Pro.







