NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026
NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026 Una guía técnica y normativa correcta para desarrolladores Delphi Si desarrollas software en Italia (o para el mercado europeo), el 2026 es un año crucial. El panorama normativo europeo sobre ciberseguridad ha entrado en plena operatividad: la Directiva NIS2, transpuesta en Italia mediante el D.Lgs. 138/2024, impone obligaciones concretas a las empresas que operan en sectores críticos. A esto se suma el Cyber Resilience Act (CRA), un reglamento europeo que introduce requisitos específicos para productos con elementos digitales, incluyendo la generación obligatoria de una SBOM (Software Bill of Materials). Para quienes trabajan con Delphi, comprender con precisión qué exigen estas normativas —y qué pueden ofrecer realmente las herramientas actuales— es fundamental para tomar decisiones informadas. 1. NIS2 y CRA: Dos normativas distintas, objetivos complementarios Un error común es confundir la NIS2 con el CRA. Es importante distinguirlos: La NIS2 (Directiva UE 2022/2555) se dirige a los operadores de servicios esenciales e importantes. Impone obligaciones de gestión de riesgos, notificación de incidentes, gobernanza de la ciberseguridad y seguridad de la cadena de suministro. No prescribe tecnologías específicas ni menciona explícitamente la SBOM como requisito. El Cyber Resilience Act (CRA, Reglamento UE 2024/2847) se dirige a los fabricantes de productos con elementos digitales. Es el CRA, no la NIS2, el que requiere explícitamente la producción de una SBOM para los componentes de software. El CRA entrará en plena aplicación en 2027, aunque las obligaciones de notificación de vulnerabilidades comenzarán ya en septiembre de 2026. En la práctica, un desarrollador Delphi que suministre software a sectores críticos podría tener que cumplir ambas: la NIS2 como proveedor en la cadena de suministro de una entidad esencial, y el CRA como fabricante de un producto digital. Por tanto, la SBOM es una buena práctica recomendada para la NIS2 y una obligación directa del CRA. 2. SBOM: Estado del arte en el ecosistema Delphi Nota importante: A día de hoy (marzo de 2026), RAD Studio 13 Florence no incluye una funcionalidad nativa de generación de SBOM integrada en el IDE. La generación de SBOM en formato CycloneDX o SPDX está disponible a través de herramientas de terceros: DerScanner SCA + SBOM: Ofrecido por Embarcadero en un paquete promocional con la compra de licencias de RAD Studio 13. Es una herramienta externa, no una función integrada en el compilador o en el IDE. Delphi Code Analyzer (delphiparser.com): Herramienta comercial de terceros que soporta el análisis de código Delphi (desde Delphi 1 hasta 13) y la generación de SBOM en formato CycloneDX 1.5. Esto significa que, para producir una SBOM lista para auditoría, es necesario planificar la integración de herramientas adicionales en el proceso de compilación (build), en lugar de confiar en una función “lista para usar” de Delphi 13. 3. Hoja de ruta NIS2 2026: Qué hacer de inmediato Si tu empresa pertenece a sectores críticos (energía, salud, infraestructuras digitales, fabricación, administración pública, etc.), el calendario de 2026 no admite retrasos: Hasta el 28 de febrero de 2026: Ventana abierta para el registro o actualización anual en el portal de la Agencia de Ciberseguridad Nacional (ACN). Desde el 1 de enero de 2026: Obligación de notificar cualquier incidente “significativo” al CSIRT nacional, con una prenotificación en un plazo de 24 horas. Para octubre de 2026: Las entidades notificadas en 2025 deberán tener plenamente operativas las medidas técnicas mínimas exigidas por la normativa. Sanciones: Hasta 10 millones de euros o el 2% del volumen de negocios global para entidades esenciales; hasta 7 millones de euros o el 1,4% para entidades importantes. 4. Por qué Delphi es un aliado para el cumplimiento Compilación nativa y superficie de ataque Las aplicaciones Delphi se compilan nativamente en código máquina, sin dependencia de máquinas virtuales o entornos de ejecución (runtimes) gestionados. Esto puede simplificar la gestión de dependencias en comparación con ecosistemas con gestores de paquetes masivos (npm, Maven, pip). Sin embargo, debemos ser honestos: el nivel de complejidad de la cadena de suministro de una aplicación Delphi depende de los componentes de terceros utilizados (VCL/FMX, paquetes GetIt, librerías comerciales). La compilación nativa también introduce riesgos específicos (desbordamiento de búfer, corrupción de memoria) que los entornos gestionados mitigan de forma nativa. InterBase 15: Funcionalidades de seguridad verificadas InterBase 15, lanzado en otoño de 2025, introduce características de seguridad concretas: Cifrado AES-256 por defecto para datos en reposo (at-rest) y en tránsito. DES ya no es compatible. TLS 1.2+ obligatorio para comunicaciones cliente-servidor. TLS 1.0 y 1.1 eliminados. OpenSSL 3.5 LTS como base criptográfica. FIPS 140-3 opcional (solo Server Edition en Windows y Linux). Change Views™ para el seguimiento de cambios en los datos, útil para el registro de auditoría (audit trail). Separación de roles (SYSDSO) con cifrado a nivel de columna, implementando el principio de mínimo privilegio. La ventaja práctica del “bundle” RAD Studio 13 Un aspecto relevante es el ecosistema de herramientas que Embarcadero pone a disposición con la licencia de RAD Studio 13: InterBase 15 Developer Edition incluida: Con todas las funciones de seguridad de la versión Server para desarrollo y pruebas. DerScanner SCA + SBOM: Ofrecido gratuitamente como promoción para clientes de RAD Studio 13. GetIt con versionado: RAD Studio 13 permite “fijar” versiones específicas de las dependencias, facilitando la trazabilidad de los componentes de terceros. En términos prácticos, esto significa que quien actualiza a RAD Studio 13 dispone, en una única transacción, de una base de datos con cifrado moderno, una herramienta para la SBOM y un sistema de gestión de dependencias con versionado. 5. Implementar medidas técnicas en Delphi Para que el software Delphi cumpla con la NIS2, los desarrolladores deben centrarse en tres pilares: Autenticación Fuerte (MFA): Integración de librerías para implementar protocolos como OAuth, RADIUS o Kerberos. Comunicación Protegida: Soporte obligatorio de TLS 1.2 o superior, retirando protocolos obsoletos. Trazabilidad y Auditoría: Uso de Change Views™ de InterBase para registrar quién modificó qué datos y cuándo. 6. Cadena de suministro y ciclo de vida del software Quien suministre software
NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026 Leggi tutto »




