Poc després de la Second Raku Core Summit al juny va quedar clar que hi havia un elefant a la sala que no s'havia discutit prou: l'aplicació progressiva del Cyber Resilience Act a Europa i com això afectarà el programari de codi obert i en particular el llenguatge de programació Raku.
En essència, l'obligació clau és la següent: les empreses han de realitzar avaluacions de risc cibernètic abans de posar un producte al mercat i mantenir un inventari de dades i la documentació durant els 10 anys posteriors a la seva posada al mercat o durant el seu període de suport, el que sigui més llarg. Aquest requisit xoca directament amb la realitat de molts projectes de programari a mida i programari de codi obert, on la traçabilitat completa de dependències no sempre està automatitzada.
El punt crític per als llenguatges de programació en general i per a Raku en particular és el concepte d'avaluacions de risc cibernètic sobre un programa i totes les seves dependències. Avui dia aquesta tasca es fa en gran mesura de manera manual, cosa que la fa massa costosa i complexa per a moltes empreses que consumeixen open source. Aquest cost podria portar organitzacions a reduir el seu ús de projectes oberts o a exigir garanties addicionals a proveïdors i desenvolupadors.
Per sort existeix des de fa una dècada el concepte de Software Bill Of Materials o SBOM que ajuda a resoldre aquesta traçabilitat. Un SBOM és una representació llegible per màquina de totes les dependències d'una aplicació instal·lada en un entorn determinat, i permet avaluacions automatitzades davant de vulnerabilitats conegudes.
Existeixen diversos estàndards de SBOM en ús. Els dos més rellevants són SPDX i CycloneDX basat en ECMA 424. CycloneDX s'ha mostrat particularment adequat per a projectes de codi obert i fluxos de treball que requereixen interoperabilitat i detalls sobre components en temps d'execució, cosa que el converteix en una opció natural per a la comunitat Raku.
Un exemple pràctic: si es descobreix una vulnerabilitat a la biblioteca OpenSSL i una empresa europea fa servir una aplicació Cro com a backend per a la seva app mòbil, és possible que Cro depengui de IO::Socket::Async::SSL que al seu torn depengui de la distribució OpenSSL i per tant de la biblioteca OpenSSL del sistema. L'empresa ha de poder identificar aquesta cadena de dependències, avaluar el risc, aplicar les actualitzacions necessàries en els terminis que marqui la normativa i emetre un SBOM actualitzat que provi el compliment amb el Cyber Resilience Act.
Estem preparats per a això ara mateix? No del tot. Les discussions a la UE sobre què s'ha de produir i en quins terminis encara estan en curs, però sembla que les conclusions arribaran en mesos i no en anys. Per això és moment de preparar l'ecosistema Raku per a aquest nou entorn regulador.
Lluny de ser només una amenaça, el Cyber Resilience Act representa una oportunitat per als projectes de codi obert i per a llenguatges com Raku. Obligar a produir SBOMs clars i avaluacions de risc fomentarà millors pràctiques de qualitat, seguretat i manteniment, i permetrà als desenvolupadors i empreses demostrar responsabilitat i compliment davant de clients i reguladors.
A Q2BSTUDIO veiem aquesta transició com una oportunitat per ajudar empreses i comunitats a adaptar-se. Som una empresa de desenvolupament de programari i aplicacions a mida especialistes en intel·ligència artificial, ciberseguretat i molt més. Oferim serveis de programari a mida, aplicacions a mida, serveis cloud AWS i Azure, serveis d'intel·ligència de negoci i solucions amb Power BI. També desenvolupem agents IA i solucions d'IA per a empreses que automatitzen avaluacions de risc, generen SBOMs en formats CycloneDX o SPDX i faciliten la governança de dependències en entorns productius.
Els nostres serveis cobreixen des d'auditories de ciberseguretat i generació automatitzada de SBOMs fins a integració contínua que actualitza inventaris de components en temps real i pipelines de remediació per mitigar vulnerabilitats ràpidament. Amb solucions d'intel·ligència artificial aplicades a la seguretat i a la intel·ligència de negoci ajudem a prioritzar riscos, predir impacte i reduir temps de resposta davant d'incidents.
En el cas concret de Raku hem començat a desenvolupar eines que automatitzen la recollida de dependències, la creació de SBOMs compatibles amb CycloneDX i SPDX i la vinculació amb bases de dades de vulnerabilitats per permetre avaluacions programàtiques. Aquestes iniciatives busquen convertir el possible risc regulador en un avantatge competitiu per a projectes i empreses que fan servir Raku.
Conclusió: s'acosten temps emocionants. El Cyber Resilience Act accelera la demanda de traçabilitat, seguretat i responsabilitat en tot el cicle de vida del programari. Per a la comunitat Raku i per al programari de codi obert en general això pot ser un impuls cap a pràctiques més robustes i sostenibles. A Q2BSTUDIO estem preparats per acompanyar organitzacions en aquest viatge, aportant experiència en desenvolupament de programari a mida, intel·ligència artificial, ciberseguretat, serveis cloud AWS i Azure, serveis d'intel·ligència de negoci, agents IA i Power BI per millorar tant el compliment regulador com l'eficiència operativa.
En properes entrades del blog detallarem aspectes concrets del CRA i mostrarem el programari que hem desenvolupat per convertir l'amenaça en oportunitat per a Raku i per a qualsevol organització que necessiti complir amb els nous requisits de resiliència cibernètica.



