La actualidad del software libre: innovaciones, herramientas y comunidad por descubrir

El software libre ya no está en una fase de adopción. Entra en una fase de regulación. Los textos europeos adoptados en los últimos dos años redefinen las obligaciones de los editores, integradores y administraciones que despliegan código abierto. Comprender estos movimientos regulatorios se ha vuelto tan estratégico como seguir los commits en un repositorio de Git.

Cyber Resilience Act y software libre: lo que cambia el nuevo marco de seguridad

El Cyber Resilience Act (CRA) europeo impone ahora a los editores de software en el mercado obligaciones concretas: gestión de vulnerabilidades, suministro de un SBOM y actualizaciones de seguridad a lo largo del ciclo de vida del producto. Para los proyectos de código abierto distribuidos en un marco comercial, estos requisitos se aplican sin distinción de modelo económico.

Lectura recomendada : Las últimas tendencias e información esencial del mundo empresarial por descubrir

Sin embargo, el régimen prevé un tratamiento simplificado para el open source no comercial. Un mantenedor voluntario que publica código en una forja pública no está sujeto a las mismas restricciones que un editor que integra este código en una oferta de pago. La frontera entre estos dos estatus sigue siendo difusa en varios casos de uso, especialmente para las fundaciones que proporcionan binarios precompilados.

Observamos que esta distinción empuja a algunos proyectos a formalizar su gobernanza. Producir un SBOM utilizable implica rastrear cada dependencia, incluidas las transitorias. Para los proyectos comunitarios de tamaño intermedio, es un esfuerzo de herramientas no despreciable, que va más allá de la documentación existente. Los recursos disponibles en https://www.espacelibre.net/ permiten seguir la evolución de estos temas en torno al libre y sus comunidades.

También recomendado : ¿Nocibé es probado en animales? Verdad y compromiso ético por descubrir

Equipo de desarrolladores colaborando alrededor de una mesa en un espacio de coworking durante una reunión de contribución a un proyecto de código abierto

ANSSI y política industrial de código abierto en Francia

La ANSSI ha modificado su postura respecto al código abierto en febrero de 2026. La agencia ya no se limita a recomendar buenas prácticas de seguridad para los componentes libres: ahora presenta el software libre como un palanca de política industrial. Las cuestiones de licencias, transferencia de proyectos entre entidades y el uso interno de soluciones de código abierto por parte de la propia agencia forman parte de este nuevo enfoque.

Este cambio de discurso no es cosmético. Al posicionar el libre como una herramienta de soberanía técnica, la ANSSI envía una señal a los contratistas públicos. Las administraciones que dudaban en incluir software libre en sus contratos ahora cuentan con un apoyo institucional más explícito.

Control a la exportación y licencias de código abierto

Un tema aún poco tratado en los círculos comunitarios es el control a la exportación aplicado a los software de código abierto. Los regímenes de doble uso pueden teóricamente aplicarse a código publicado bajo licencia libre, siempre que incluya funciones criptográficas o capacidades de vigilancia. La cuestión se plantea con una nueva agudeza para los proyectos europeos que colaboran con contribuyentes ubicados en jurisdicciones bajo sanciones.

Interoperabilidad europea: los sprints de 100 días

La Unión Europea ha lanzado un formato de colaboración acelerada en forma de sprints de 100 días dedicados a la interoperabilidad de componentes de código abierto. El primer ámbito objetivo es La Suite Numérique francesa y sus equivalentes alemán y neerlandés. El objetivo es hacer converger herramientas soberanas desarrolladas independientemente hacia protocolos comunes.

Este formato contrasta con los ciclos habituales de estandarización europea, que se extienden durante varios años. Concentrar el trabajo técnico en un ámbito restringido con entregables a corto plazo obliga a los equipos a priorizar los puntos de fricción reales (formatos de archivos, autenticación federada, gestión de identidades) en lugar de producir especificaciones teóricas.

Recomendamos seguir estos trabajos de cerca. Si los sprints producen resultados concretos, podrían convertirse en un modelo replicable para otros ámbitos, especialmente la salud o la educación, donde suites libres coexisten sin interoperar.

Joven desarrolladora presentando su contribución a un proyecto de código abierto en una pantalla en un laboratorio informático universitario

Iniciativa Akrites: coordinación de vulnerabilidades de código abierto en la era de la IA

La Linux Foundation y sus socios han lanzado Akrites, una iniciativa de ciberseguridad de código abierto que busca coordinar mejor la divulgación y corrección de vulnerabilidades en proyectos libres. El contexto es preciso: la IA acelera el descubrimiento de fallos, y los procesos manuales de clasificación ya no son suficientes.

Akrites no reemplaza las CVE ni los canales de reporte existentes. El proyecto estructura una capa de coordinación entre mantenedores, investigadores de seguridad y usuarios industriales. Tres ejes destacan:

  • Un protocolo de divulgación coordinada adaptado a proyectos comunitarios que no tienen un equipo de seguridad dedicado
  • Herramientas de clasificación automatizada para priorizar las vulnerabilidades según su explotabilidad real, no solo su puntuación CVSS
  • Un mecanismo de notificación en downstream para las distribuciones y los integradores que incluyen dependencias de código abierto

El vínculo con el CRA es directo. Los editores sujetos al reglamento europeo deberán demostrar que gestionan activamente las vulnerabilidades de sus dependencias. Akrites proporciona una infraestructura compartida para cumplir con esta obligación, lo que reduce la carga individual sobre cada proyecto.

IA de código abierto: la tensión entre apertura y control

El papel del código abierto en la inteligencia artificial ha adquirido una nueva dimensión. Una gran parte de los modelos de lenguaje y frameworks de entrenamiento se basa en código abierto. Pero la propia noción de código abierto aplicada a la IA es objeto de debate: publicar los pesos de un modelo sin los datos de entrenamiento ni el código de preprocesamiento no se ajusta a los criterios clásicos de la libertad del software.

Esta ambigüedad tiene consecuencias concretas. Los modelos llamados “abiertos” publicados por grandes actores industriales a menudo utilizan licencias restrictivas que prohíben ciertos usos comerciales o imponen condiciones de redistribución incompatibles con las licencias libres tradicionales. El término código abierto aplicado a la IA abarca realidades jurídicas muy diferentes según los proyectos.

La entrada en vigor del reglamento europeo sobre la IA añade una capa de complejidad. Las obligaciones de transparencia y documentación varían según el nivel de riesgo del sistema. Un modelo publicado bajo licencia libre pero integrado en un sistema de alto riesgo hereda las restricciones regulatorias del sistema final, no las de su licencia.

El libre cambia de naturaleza cuando pasa de ser una herramienta para desarrolladores a un componente regulado. Las comunidades que anticipan este giro, estructurando su gobernanza, dotando su cadena de conformidad y participando en los trabajos de normalización, se posicionan para seguir siendo relevantes en un ecosistema donde el código solo ya no es suficiente.

La actualidad del software libre: innovaciones, herramientas y comunidad por descubrir