Portal de clientes para documentos de conformidad
Comparte documentos de conformidad aprobados con clientes designados, por producto y versión, con acceso controlado e historial de descargas.
En este artículo
- Resumen
- Los fabricantes quieren menos traspasos
- Un proveedor se convierte en un riesgo cuando la evidencia no puede moverse
- La entrada de proveedores y la compartición con clientes cumplen funciones distintas
- Los clientes empiezan por los productos compartidos con ellos
- Cada producto mantiene juntas sus versiones compartidas
- Cada versión tiene sus propios archivos publicados
- Tú eliges cómo entran las versiones en el portal
- El ámbito de la empresa marca el límite de la compartición
- Publica los archivos que encajan con la relación con el cliente
- Los tokens mantienen separados los espacios de los clientes
- El historial de descargas facilita el seguimiento
- El autoservicio controlado elimina el trabajo repetido por correo
- Una configuración sencilla empieza con un solo cliente
- Preguntas frecuentes
- Próximos pasos
De las conversaciones con más de 50 fabricantes se desprende una preferencia clara. Los equipos están llevando más trabajo de cumplimiento normativo a su propia organización. Quieren menos intermediarios entre sus equipos de producto y sus evidencias.
El Portal de clientes es el área de nuestra plataforma SaaS destinada a compartir documentos con clientes. Los clientes designados obtienen acceso directo a los archivos de producto aprobados, mientras tu equipo controla los productos, las versiones, los documentos y el periodo de acceso.
Resumen
- Tú mantienes el control: tu equipo decide qué recibe cada cliente
- La evidencia queda versionada: los clientes ven los archivos de la versión de producto que usan
- El acceso queda separado: un cliente no ve el espacio de otro cliente
- La compartición es flexible: publica versiones seleccionadas o añade automáticamente futuras versiones aptas
- La entrega exige menos trabajo: los clientes descargan los archivos aprobados sin otra solicitud por correo
- La actividad queda visible: los eventos de acceso y descarga generan un historial claro
Los fabricantes quieren menos traspasos
El trabajo de cumplimiento normativo a menudo atraviesa varias empresas.
Un proveedor de componentes entrega un SBOM. Un laboratorio de ensayos elabora un informe. Un consultor ayuda a preparar el expediente técnico. Un proveedor de software almacena parte del expediente.
El apoyo externo es útil. El problema empieza cuando el fabricante pierde el control de la evidencia.
El fabricante sigue teniendo que responder a las preguntas de sus clientes. También tiene que mantener el expediente del producto cuando cambia de proveedor.
Por eso cada vez más equipos quieren tener el expediente de trabajo dentro de casa. Siguen contratando ayuda especializada, pero la evidencia vuelve a su propio proceso.
Más de 50 fabricantes han hablado con nosotros de este modelo de trabajo. Se trata de una observación de campo de CRA Evidence, no una encuesta de mercado representativa.
El modelo preferido es sencillo.
Los proveedores aportan evidencia. Los fabricantes son dueños del expediente final del producto. Los clientes reciben una parte aprobada de ese expediente.
Un proveedor se convierte en un riesgo cuando la evidencia no puede moverse
En esas conversaciones, los problemas con proveedores suelen empezar por unas condiciones de entrega poco claras.
Un proveedor envía un SBOM al inicio del proyecto. El fabricante espera un archivo actualizado en cada versión del componente.
Un laboratorio envía un PDF sin indicar con claridad la versión del producto. El informe se vuelve entonces difícil de usar en la revisión de la versión.
Un consultor guarda el expediente técnico en su propio espacio de trabajo. El fabricante no dispone de una exportación limpia cuando termina el contrato.
El trabajo se completó, pero la evidencia no puede moverse.
Esto genera cuatro problemas habituales:
- Confusión de versiones: nadie puede confirmar qué archivo pertenece a qué versión
- Respuestas lentas al cliente: las solicitudes repetidas reinician la cadena de búsqueda y aprobación
- Dependencia del proveedor: una única cuenta externa se convierte en la única vía de acceso al expediente
- Mal historial de cambios: los archivos corregidos sustituyen a copias anteriores sin dejar un rastro claro
Define las reglas de entrega antes de empezar el trabajo.
Especifica el archivo, el formato, la versión del producto, el motivo de actualización y la fecha de entrega. Añade un paso de exportación para el final de la relación.
Para los componentes de software, define el resultado esperado con la guía de generación de SBOM. Para el estado de las vulnerabilidades, acuerda cuándo entrega el proveedor un documento VEX.
La entrada de proveedores y la compartición con clientes cumplen funciones distintas
La evidencia de los proveedores entra en el expediente del fabricante. La evidencia para clientes sale de él.
El fabricante se sitúa entre ambos flujos.
| Flujo | Finalidad | Parte externa | Acción del fabricante |
|---|---|---|---|
| Entrada del proveedor | Construir el expediente del producto | Aporta evidencia de componentes y sus actualizaciones | Revisa la evidencia y la vincula a una versión de producto |
| Reparto con el cliente | Entregar un conjunto de evidencia aprobado | Consulta o descarga los archivos publicados | Selecciona los productos, versiones y archivos |
Esta separación protege el espacio de trabajo interno.
Los clientes no ven las solicitudes a proveedores. No ven las notas de revisión interna. No ven evidencia de productos que no les corresponden.
Los proveedores no obtienen acceso a los espacios de los clientes.
Los clientes empiezan por los productos compartidos con ellos
Tras introducir su token de acceso, los clientes ven sus productos disponibles.
Cada tarjeta muestra el nombre del producto, la descripción, el número de versiones compartidas y la última versión compartida. El cliente puede pasar directamente del catálogo al producto que le interesa.
Cada producto mantiene juntas sus versiones compartidas
Los clientes seleccionan un producto compartido en el catálogo. La página del producto lista todas las versiones incluidas en su ámbito de acceso.
La última versión compartida aparece primero. Las versiones compartidas más antiguas quedan disponibles debajo.
El cliente abre la versión que usa en su propio entorno. Así, la evidencia del producto actual y la anterior quedan en una sola página.
Cada versión tiene sus propios archivos publicados
La evidencia del producto suele cambiar entre versiones.
Un informe de ensayo de la versión 3.4.1 no describe la versión 3.2.0. La misma regla se aplica a las evaluaciones de riesgo, los documentos de arquitectura, los SBOM y el estado de las vulnerabilidades.
El Portal de clientes mantiene visible ese límite entre versiones.
Los clientes abren la versión que usan. Pueden descargar un archivo individual o el paquete disponible.
Esta vista mantiene los archivos vinculados a su producto y versión.
El nombre del producto es claro. El número de versión es claro. Los archivos disponibles se agrupan bajo esa versión.
Tú eliges cómo entran las versiones en el portal
Cada producto tiene dos opciones de compartición.
Publicar versiones seleccionadas
Elige versiones individuales cuando cada versión necesite una comprobación final.
Esta opción funciona bien para productos sensibles. También encaja con contratos que especifican una versión concreta compatible.
Tu equipo selecciona la versión después de revisar la evidencia disponible.
Incluir versiones actuales y futuras aptas
Elige la inclusión automática cuando la misma regla de compartición se aplica a todas las versiones.
Las nuevas versiones aptas entran en el ámbito de compartición de la empresa sin otro paso de selección de producto. Los archivos siguen su proceso normal de revisión y publicación.
Combinar ambas opciones
Una misma organización puede usar los dos modelos.
Un producto industrial puede usar versiones seleccionadas. Un producto de software estándar puede usar la inclusión automática.
No necesitas una única regla de compartición para todas las líneas de producto.
El ámbito de la empresa marca el límite de la compartición
El ámbito de compartición de la empresa es el conjunto de evidencia más amplio disponible a través de los espacios de los clientes.
Cada cliente hereda ese ámbito o recibe uno más reducido. Un cliente nunca recibe más de lo que la empresa ha aprobado.
Cambiar el ámbito de un cliente no cambia el de otro.
Esto permite adaptarse a distintas relaciones comerciales:
| Tipo de cliente | Evidencia compartida |
|---|---|
| Cliente estándar | El conjunto de evidencia habitual para el producto y las versiones publicadas cubiertas por el acuerdo. |
| Socio de integración | Evidencia de las versiones integradas en el producto o servicio del propio socio. |
| Comprador regulado | Los archivos acordados para la revisión de compras, la aceptación o su expediente de cadena de suministro. |
Un ámbito de cliente más reducido también reduce el riesgo de compartir de más por error.
Los equipos de compras no necesitan las notas internas. Los clientes no necesitan evidencia de productos aún no publicados.
Publica los archivos que encajan con la relación con el cliente
El conjunto de publicación disponible cubre la evidencia de producto habitual.
Puedes compartir:
- archivos SBOM vinculados a la versión publicada
- documentos VEX que registran el estado de las vulnerabilidades
- avisos de seguridad CSAF
- declaraciones UE de conformidad generadas
- información e instrucciones para el usuario generadas
- paquetes de versión
- documentos aprobados seleccionados de forma individual
Las listas de materiales de hardware no forman parte del conjunto de publicación actual del Portal de clientes.
Compartir sigue siendo una decisión del fabricante. El portal no publica todos los archivos internos por defecto.
Empieza por los documentos que los clientes ya solicitan. Añade nuevos tipos de archivo cuando la relación comercial lo requiera.
Para planificar el SBOM, usa la guía de requisitos de SBOM del CRA.
Los tokens mantienen separados los espacios de los clientes
Los espacios de los clientes requieren un token de acceso. No son páginas públicas anónimas.
Tu equipo crea el token para un cliente concreto. El token en claro aparece una sola vez, al crearlo. La plataforma almacena su hash, no el valor original.
Puedes fijar una fecha de caducidad. Puedes rotar el token cuando cambia el contacto. Puedes revocarlo cuando termina la relación.
Esto crea un proceso de acceso claro sin añadir usuarios de clientes al espacio de trabajo interno del fabricante.
Los clientes navegan por el catálogo desde su navegador. También pueden usar un manifiesto legible por máquina en un flujo de trabajo interno.
El historial de descargas facilita el seguimiento
El portal registra la actividad y las descargas de los clientes.
Ese historial ayuda a responder preguntas prácticas:
- Qué cliente accedió al espacio
- Qué archivo o paquete se descargó
- Cuándo se produjo la descarga
- Qué token representaba al cliente
El historial muestra la actividad de entrega. No demuestra que el cliente haya leído o aceptado un documento.
Mantén las condiciones de aceptación en el acuerdo con el cliente. Usa el historial del portal como registro de entrega.
El autoservicio controlado elimina el trabajo repetido por correo
La primera solicitud de evidencia de un cliente suele parecer pequeña.
Alguien busca los archivos. Alguien comprueba la versión. Alguien aprueba el correo. Alguien envía el adjunto.
El mismo trabajo se repite con el siguiente cliente.
El Portal de clientes traslada ese esfuerzo al paso de publicación. Tras la aprobación, los clientes obtienen ellos mismos la evidencia disponible.
El fabricante sigue controlando cada producto y versión compartidos.
Este modelo funciona para:
- Paquetes de evidencia para compras
- Revisiones de integración de producto
- Evaluaciones de seguridad de clientes
- Entrega de documentos específica de cada versión
- Acceso continuo durante un contrato de soporte
Una configuración sencilla empieza con un solo cliente
No empieces publicando toda la cartera de productos.
Elige un producto y un cliente.
Primero, identifica los archivos que ese cliente ya solicita. Vincula cada archivo a la versión de producto correcta.
A continuación, define el ámbito de compartición de la empresa para ese producto. Elige versiones seleccionadas o inclusión automática.
Después, crea el espacio del cliente. Usa un ámbito de cliente más reducido si el acuerdo lo requiere.
Por último, abre el espacio con el token emitido. Comprueba el catálogo de productos, la página de versión, los nombres de archivo y el paquete.
Repite el patrón una vez que el primer espacio esté correcto.
Para el expediente interno más amplio, usa la guía de documentación técnica.
Preguntas frecuentes
¿Es público el Portal de clientes?
No. Cada espacio de cliente requiere un token. Tu equipo crea el token para un cliente concreto y puede fijarle una fecha de caducidad, rotarlo o revocarlo.
¿Pueden dos clientes recibir archivos distintos?
Sí. El ámbito de la empresa marca el límite de la compartición. Cada cliente puede heredar ese ámbito o recibir uno más reducido. Cambiar el espacio de un cliente no cambia el de otro.
¿Pueden aparecer automáticamente las futuras versiones del producto?
Sí. Elige la opción de versiones actuales y futuras aptas para ese producto. Usa versiones seleccionadas cuando cada versión necesite una comprobación de publicación independiente.
¿Qué archivos pueden descargar los clientes?
El conjunto de publicación cubre SBOM, VEX, CSAF, declaraciones UE de conformidad generadas, información e instrucciones para el usuario generadas, paquetes de versión y documentos de versión aprobados.
¿Puede un cliente descargar juntos los archivos disponibles?
Sí. Cuando la versión incluye archivos preparados para paquete, el cliente puede descargar el paquete disponible. Las descargas de archivos individuales siguen disponibles en la misma página de versión.
¿Qué ocurre cuando un proveedor no colabora?
Registra el archivo que falta, la versión del producto, el formato solicitado y la fecha límite. Escala el caso al responsable del contrato y al responsable del producto. Añade condiciones de entrega, corrección, exportación y salida antes del siguiente proyecto.
Solo con fines informativos. Este contenido no constituye asesoramiento legal. Para orientación específica sobre cumplimiento normativo, consulta con un asesor legal cualificado familiarizado con la normativa de producto de la UE.
Artículos Relacionados
ENISA e IA de frontera: 5 consecuencias para el CRA
¿Se aplica el CRA a tu producto?
Responde hasta 11 preguntas sencillas para saber si tu producto está dentro del ámbito del Reglamento de Ciberresiliencia de la UE. Obtén tu resultado en menos de 2 minutos.
¿Listo para lograr el cumplimiento del CRA?
Empieza a gestionar tus SBOMs y documentación de cumplimiento con CRA Evidence.