La orden ejecutiva indica a los contratistas de defensa que cartografíen las dependencias de software y proveedores

El presidente Donald Trump ha firmado una orden ejecutiva que instruye al Departamento de Guerra a establecer nuevos requisitos para identificar y proteger las cadenas de suministro de defensa crítica...

El presidente Donald Trump ha firmado una orden ejecutiva que instruye al Departamento de Guerra a establecer nuevos requisitos para identificar y proteger las cadenas de suministro de defensa críticas. La orden hace hincapié en la protección frente a interrupciones físicas, cibernéticas y económicas, y exige visibilidad sobre proveedores y subcontratistas en todos los niveles.

El secretario de Guerra dispone de 180 días para desarrollar políticas que obliguen a los contratistas a cartografiar las cadenas de suministro que respaldan las adquisiciones relacionadas con la seguridad nacional. Las normativas de aplicación se emitirían en los 90 días posteriores a la adopción de dichas políticas. Aunque la orden está orientada principalmente a reforzar el abastecimiento nacional de materiales críticos, sus disposiciones podrían afectar significativamente a la seguridad de la cadena de suministro de software, la gestión de riesgos de terceros y los programas de cumplimiento de los contratistas.

Más amplia que una SBOM convencional

En virtud de las normas previstas, los contratistas podrían estar obligados a proporcionar una «lista de materiales indentada» que abarque equipos, materiales, software y servicios, además de rastrear las dependencias hasta los proveedores y el origen de las materias primas. Este marco iría más allá de una lista de materiales de software convencional, ya que podría vincular el software y el firmware con componentes físicos, fabricantes, información de mantenimiento, países de origen y otros datos de la cadena de suministro.

La definición de cadena de suministro crítica incluye todos los niveles de proveedores y subcontratistas que intervienen en la entrega de bienes, sistemas, software o servicios esenciales para la ejecución de un contrato, la garantía de la misión, la seguridad o la resiliencia. Por consiguiente, los proveedores de software, los proveedores de servicios en la nube y las empresas de servicios gestionados podrían quedar incluidos, incluso cuando se encuentren varios niveles por debajo del contratista principal.

Evaluación, notificación y mitigación

Los contratistas también necesitarían procesos documentados para evaluar la salud financiera de los proveedores, la propiedad o influencia extranjera, la capacidad de fabricación y otros riesgos. Las revisiones podrían identificar dependencias de una única fuente, concentración de proveedores y una capacidad de producción insuficiente, mientras que los equipos de ciberseguridad podrían tener que evaluar las ubicaciones de desarrollo, el acceso administrativo, los acuerdos de alojamiento y los cambios de propiedad.

  • Los riesgos significativos identificados durante el proceso de evaluación tendrían que notificarse en un plazo de 15 días.
  • En un plazo de 45 días debería presentarse un plan confidencial de medidas correctivas, seguido de un informe de cierre.
  • Podría exigirse a los contratistas que sustituyan a los proveedores extranjeros poco fiables, o podrían enfrentarse a una suspensión, a la pérdida de opciones contractuales o a la rescisión del contrato.

La orden aún no define qué constituye un riesgo significativo para la cadena de suministro ni establece un plazo general para notificar incidentes cibernéticos. Se espera que esas cuestiones, junto con las medidas de protección para los mapas confidenciales de la cadena de suministro, se aborden en las próximas normativas.