NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026

Una guía técnica y normativa correcta para desarrolladores Delphi

Si desarrollas software en Italia (o para el mercado europeo), el 2026 es un año crucial. El panorama normativo europeo sobre ciberseguridad ha entrado en plena operatividad: la Directiva NIS2, transpuesta en Italia mediante el D.Lgs. 138/2024, impone obligaciones concretas a las empresas que operan en sectores críticos. A esto se suma el Cyber Resilience Act (CRA), un reglamento europeo que introduce requisitos específicos para productos con elementos digitales, incluyendo la generación obligatoria de una SBOM (Software Bill of Materials).

Para quienes trabajan con Delphi, comprender con precisión qué exigen estas normativas —y qué pueden ofrecer realmente las herramientas actuales— es fundamental para tomar decisiones informadas.


1. NIS2 y CRA: Dos normativas distintas, objetivos complementarios

Un error común es confundir la NIS2 con el CRA. Es importante distinguirlos:

  • La NIS2 (Directiva UE 2022/2555) se dirige a los operadores de servicios esenciales e importantes. Impone obligaciones de gestión de riesgos, notificación de incidentes, gobernanza de la ciberseguridad y seguridad de la cadena de suministro. No prescribe tecnologías específicas ni menciona explícitamente la SBOM como requisito.

  • El Cyber Resilience Act (CRA, Reglamento UE 2024/2847) se dirige a los fabricantes de productos con elementos digitales. Es el CRA, no la NIS2, el que requiere explícitamente la producción de una SBOM para los componentes de software. El CRA entrará en plena aplicación en 2027, aunque las obligaciones de notificación de vulnerabilidades comenzarán ya en septiembre de 2026.

En la práctica, un desarrollador Delphi que suministre software a sectores críticos podría tener que cumplir ambas: la NIS2 como proveedor en la cadena de suministro de una entidad esencial, y el CRA como fabricante de un producto digital. Por tanto, la SBOM es una buena práctica recomendada para la NIS2 y una obligación directa del CRA.


2. SBOM: Estado del arte en el ecosistema Delphi

Nota importante: A día de hoy (marzo de 2026), RAD Studio 13 Florence no incluye una funcionalidad nativa de generación de SBOM integrada en el IDE. La generación de SBOM en formato CycloneDX o SPDX está disponible a través de herramientas de terceros:

  • DerScanner SCA + SBOM: Ofrecido por Embarcadero en un paquete promocional con la compra de licencias de RAD Studio 13. Es una herramienta externa, no una función integrada en el compilador o en el IDE.

  • Delphi Code Analyzer (delphiparser.com): Herramienta comercial de terceros que soporta el análisis de código Delphi (desde Delphi 1 hasta 13) y la generación de SBOM en formato CycloneDX 1.5.

Esto significa que, para producir una SBOM lista para auditoría, es necesario planificar la integración de herramientas adicionales en el proceso de compilación (build), en lugar de confiar en una función “lista para usar” de Delphi 13.


3. Hoja de ruta NIS2 2026: Qué hacer de inmediato

Si tu empresa pertenece a sectores críticos (energía, salud, infraestructuras digitales, fabricación, administración pública, etc.), el calendario de 2026 no admite retrasos:

  • Hasta el 28 de febrero de 2026: Ventana abierta para el registro o actualización anual en el portal de la Agencia de Ciberseguridad Nacional (ACN).

  • Desde el 1 de enero de 2026: Obligación de notificar cualquier incidente “significativo” al CSIRT nacional, con una prenotificación en un plazo de 24 horas.

  • Para octubre de 2026: Las entidades notificadas en 2025 deberán tener plenamente operativas las medidas técnicas mínimas exigidas por la normativa.

  • Sanciones: Hasta 10 millones de euros o el 2% del volumen de negocios global para entidades esenciales; hasta 7 millones de euros o el 1,4% para entidades importantes.


4. Por qué Delphi es un aliado para el cumplimiento

Compilación nativa y superficie de ataque

Las aplicaciones Delphi se compilan nativamente en código máquina, sin dependencia de máquinas virtuales o entornos de ejecución (runtimes) gestionados. Esto puede simplificar la gestión de dependencias en comparación con ecosistemas con gestores de paquetes masivos (npm, Maven, pip).

Sin embargo, debemos ser honestos: el nivel de complejidad de la cadena de suministro de una aplicación Delphi depende de los componentes de terceros utilizados (VCL/FMX, paquetes GetIt, librerías comerciales). La compilación nativa también introduce riesgos específicos (desbordamiento de búfer, corrupción de memoria) que los entornos gestionados mitigan de forma nativa.

InterBase 15: Funcionalidades de seguridad verificadas

InterBase 15, lanzado en otoño de 2025, introduce características de seguridad concretas:

  • Cifrado AES-256 por defecto para datos en reposo (at-rest) y en tránsito. DES ya no es compatible.

  • TLS 1.2+ obligatorio para comunicaciones cliente-servidor. TLS 1.0 y 1.1 eliminados.

  • OpenSSL 3.5 LTS como base criptográfica.

  • FIPS 140-3 opcional (solo Server Edition en Windows y Linux).

  • Change Views™ para el seguimiento de cambios en los datos, útil para el registro de auditoría (audit trail).

  • Separación de roles (SYSDSO) con cifrado a nivel de columna, implementando el principio de mínimo privilegio.

La ventaja práctica del “bundle” RAD Studio 13

Un aspecto relevante es el ecosistema de herramientas que Embarcadero pone a disposición con la licencia de RAD Studio 13:

  • InterBase 15 Developer Edition incluida: Con todas las funciones de seguridad de la versión Server para desarrollo y pruebas.

  • DerScanner SCA + SBOM: Ofrecido gratuitamente como promoción para clientes de RAD Studio 13.

  • GetIt con versionado: RAD Studio 13 permite “fijar” versiones específicas de las dependencias, facilitando la trazabilidad de los componentes de terceros.

En términos prácticos, esto significa que quien actualiza a RAD Studio 13 dispone, en una única transacción, de una base de datos con cifrado moderno, una herramienta para la SBOM y un sistema de gestión de dependencias con versionado.


5. Implementar medidas técnicas en Delphi

Para que el software Delphi cumpla con la NIS2, los desarrolladores deben centrarse en tres pilares:

  1. Autenticación Fuerte (MFA): Integración de librerías para implementar protocolos como OAuth, RADIUS o Kerberos.

  2. Comunicación Protegida: Soporte obligatorio de TLS 1.2 o superior, retirando protocolos obsoletos.

  3. Trazabilidad y Auditoría: Uso de Change Views™ de InterBase para registrar quién modificó qué datos y cuándo.


6. Cadena de suministro y ciclo de vida del software

Quien suministre software Delphi debe estar preparado para demostrar la seguridad de su ciclo de desarrollo (SDLC):

  • Firmas digitales: Delphi permite firmar digitalmente los binarios mediante herramientas estándar (signtool, codesign), asegurando la procedencia del código.

  • Gestión de vulnerabilidades: Es necesario monitorizar constantemente las dependencias de terceros y aplicar parches de forma documentada.


7. Por qué considerar la actualización a Delphi 13

Actualizar a RAD Studio 13 Florence ofrece ventajas reales en términos de cumplimiento al ofrecer un ecosistema ya ensamblado:

  • Soporte de plataformas actualizado: Windows Server 2025, macOS, iOS y Android.

  • IDE de 64 bits: Totalmente productivo y estable.

  • InterBase 15 y DerScanner incluidos: Reduce el trabajo de integración de herramientas externas.

  • Control de versiones en GetIt: Innovación clave para la seguridad de la cadena de suministro.

Aclaración importante: El uso de una versión anterior de Delphi no es una infracción de la NIS2 per se. La directiva exige medidas proporcionales al riesgo, no una versión específica del IDE. Sin embargo, disponer de herramientas integradas en Delphi 13 hace que el camino hacia la conformidad sea objetivamente más sencillo.


Conclusión

El 2026 marca el paso de la teoría a la práctica para el cumplimiento normativo. La ciberseguridad no es un coste técnico, sino un deber organizativo fundamental para proteger la continuidad del negocio.

Cómo podemos ayudarte

Estamos listos para acompañarte en el proceso de adecuación a la NIS2 y al CRA, desde la evaluación de riesgos hasta la producción de la SBOM.

Torna in alto