EU Cyber Resilience Act requirements for containers and Kubernetes
La Ley de Resiliencia Cibernética de la Unión Europea (CRA) es un reglamento que establece exigencias obligatorias de ciberseguridad para los productos con elementos digitales comercializados en los mercados de la Unión Europea. Su ámbito de aplicación en entornos nativos de la nube abarca imágenes de contenedores, operadores de Kubernetes y gráficos Helm que cuenten con soporte comercial y estén accesibles para los clientes de la región, sin importar dónde se ubique la entidad que los distribuya, afectando también a proyectos de código abierto con respaldo comercial y exigiendo una cadena de cumplimiento en toda la cadena de suministro.
Para los equipos de contenedores, la normativa introduce exigencias específicas como la seguridad desde el diseño y por defecto, lo que implica contar con imágenes base reforzadas y superficies de ataque reducidas. Asimismo, se demanda una gestión de vulnerabilidades que incluye el uso de datos de la Lista de Materiales de Software (SBOM), monitoreo continuo y la obligación de notificar a la Agencia de la Unión Europea para la Ciberseguridad (ENISA) dentro de las veinticuatro horas en casos de vulnerabilidades explotadas activamente, con un aviso completo posterior. También se establece la necesidad de brindar seguridad a largo plazo, obligando a ofrecer actualizaciones de seguridad durante un mínimo de cinco años o durante la vida útil esperada del producto.