---
title: "AI Bill of Materials: CycloneDX frente a SPDX"
canonical: https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/
language: es
description: "Compara CycloneDX ML-BOM y SPDX AI, aprende qué registra una AIBOM e implementa un inventario firmado en dos sprints."
image: "https://wavect.io/img/blog/headers/header_ai-bill-of-materials-cyclonedx-spdx-2026.png"
---

[**Volver**](/es/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/es/team/kevin-riedl/)

[Kevin Riedl](/es/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 min de lectura · 24 de agosto de 2026 Última revisión 24 de agosto de 2026

[**Siguiente**](/es/blog/eu-data-act-connected-product-api-2026/)

# AI Bill of Materials: guía CycloneDX frente a SPDX

Resumen

Una AIBOM inventaría software, modelos, datos, servicios, licencias, procedencia, evaluaciones y despliegues. CycloneDX suele encajar mejor en seguridad y SBOM; SPDX en procedencia, licencias y grafos. Mantén una fuente interna neutral, firma el estándar en el release y pruébalo con un incidente upstream.

**Una AI Bill of Materials es un inventario legible por máquinas del software, modelos, datasets, servicios, licencias, procedencia y relaciones de un sistema de IA. Elige CycloneDX si predominan seguridad de producto y procesos SBOM. Elige SPDX si predominan procedencia detallada, licencias y grafos de artefactos.**

Una AIBOM es infraestructura de evidencia, no un sello. Debe mostrar qué modelo y dataset afectaron un release y qué despliegues reaccionan ante cambios.

## ¿CycloneDX o SPDX?

| Factor | CycloneDX | SPDX |
| --- | --- | --- |
| **Orientación** | Seguridad de producto y BOM | Procedencia, licencias y relaciones |
| **Representación IA** | ML-BOM para modelos y datos | Perfil AI combinable con otros |
| **Encaje** | Pipeline CycloneDX y vulnerabilidades | Pipeline SPDX, legal o research |

## ¿Qué debe registrar?

Empieza por identidad y versión estables; añade modelo base, adapters, prompts relevantes, datos, runtime, retrieval, APIs, licencias, hashes, proveedores, evaluaciones y despliegues.

- Hashes inmutables, no nombres como latest.
- Distinguir trained-on, fine-tuned-with, evaluated-on, retrieved-from y served-by.
- Proteger detalles sensibles y exponer referencias seguras.
- Unir cada despliegue a su revisión AIBOM.

## ¿Cómo evitar lock-in?

Define un esquema interno neutral para identidad, procedencia, relaciones, licencias, evaluaciones y despliegues. Genera el estándar externo desde esa fuente única.

- Prototipar el artefacto más complejo.
- Validar con esquemas oficiales.
- Comprobar si se pierden campos decisivos al convertir.

## ¿Dónde se genera?

Genera y firma después de inmovilizar artefactos y antes de aprobar despliegue. Enriquece desde registries, catálogos, scanners, evaluaciones y manifiestos.

- Bloquear releases sin identidad, licencia aprobada o evaluación.
- Separar versión de cliente e interna.
- Activar análisis de impacto ante advisories.

## Piloto en dos sprints

1. Inventariar una función IA desplegada.
2. Definir IDs, relaciones, niveles y responsables.
3. Representarla en CycloneDX y SPDX y comparar.
4. Elegir formato externo con modelo interno neutral.
5. Generar, validar, firmar y adjuntar al release.
6. Ensayar un incidente upstream y medir impacto.

## Preguntas sobre AIBOM

### ¿Es igual que una SBOM?

No. Extiende software con modelos, datos, servicios IA, evaluaciones, procedencia y relaciones específicas.

### ¿CycloneDX soporta ML-BOM?

Sí. Documenta modelos, datasets, servicios, dependencias y metadatos.

### ¿SPDX soporta artefactos IA?

Sí. SPDX 3 incluye un perfil AI combinable con otros perfiles.

### ¿El cliente recibe todo?

Normalmente no. Define niveles para proteger datos personales, secretos e información sensible.

## Reflexiones finales

Elige el formato que tus usuarios puedan operar, pero conserva un único grafo interno. El éxito es un análisis de impacto más rápido, no solo JSON válido.

## Fuentes primarias

1. [OWASP CycloneDX ML-BOM](https://www.cyclonedx.org/capabilities/mlbom/). Cobertura oficial
2. [Perfiles SPDX 3](https://spdx.dev/understanding-spdx-profiles/). Resumen oficial
3. [Especificaciones SPDX](https://spdx.dev/use/specifications/). Recursos actuales

## También te puede gustar..

[**Cuestionario de seguridad para proveedores IA** Convierte evidencia AIBOM en controles de compra.](/es/blog/ai-vendor-security-questionnaire-eu/) [**Wavect frente a agencias** Compara partners para arquitectura IA.](/es/compare/wavect-vs-dev-agencies/)

Gobernanza y regulación de IA

## Continúa por este clúster

Seguridad, políticas, cumplimiento y controles para una adopción responsable.

[Empieza por el artículo fundamental**Coste del EU AI Act para una Startup de 5**](/es/blog/eu-ai-act-compliance-cost-startup/)

- [Reporting CRA: playbook para el plazo de 24 horas](/es/blog/cyber-resilience-act-reporting-playbook-2026/)
- [Responsabilidad por software: checklist de evidencia](/es/blog/eu-product-liability-software-evidence-2026/)
- [Pasarelas de seudonimización para LLM: ¿el prompt sale del ámbito del RGPD?](/es/blog/llm-pseudonymization-gateway-gdpr-2026/)
- [Análisis de Semantica 2026: ¿Puede explicar cada decisión de un agente de IA?](/es/blog/semantica-ai-agent-decision-provenance/)
- [Firma de Contratos con Agentes de IA: Guía QES eIDAS](/es/blog/ai-agent-eidas-signature-integration/)

Tu bandeja, sin ruido

## Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

[**Volver**](/es/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/es/team/kevin-riedl/)

[Kevin Riedl](/es/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 min de lectura · 24 de agosto de 2026 Última revisión 24 de agosto de 2026

[**Siguiente**](/es/blog/eu-data-act-connected-product-api-2026/)

Nuevos artículos por correo ×

×

Recibe nuevos artículos por correo

Un correo breve cuando publicamos. Gratis y sin seguimiento.

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-24",
      "inLanguage": "es",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-24",
      "url": "https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "Una AIBOM inventaría software, modelos, datos, servicios, licencias, procedencia, evaluaciones y despliegues. CycloneDX suele encajar mejor en seguridad y SBOM; SPDX en procedencia, licencias y grafos. Mantén una fuente interna neutral, firma el estándar en el release y pruébalo con un incidente upstream.",
  "articleBody": " Resumen del blog/Negocio y regulación/Gobernanza y regulación de IA AI Bill of Materials: guía CycloneDX frente a SPDX Resumen Una AIBOM inventaría software, modelos, datos, servicios, licencias, procedencia, evaluaciones y despliegues. CycloneDX suele encajar mejor en seguridad y SBOM; SPDX en procedencia, licencias y grafos. Mantén una fuente interna neutral, firma el estándar en el release y pruébalo con un incidente upstream. Una AI Bill of Materials es un inventario legible por máquinas del software, modelos, datasets, servicios, licencias, procedencia y relaciones de un sistema de IA. Elige CycloneDX si predominan seguridad de producto y procesos SBOM. Elige SPDX si predominan procedencia detallada, licencias y grafos de artefactos. Una AIBOM es infraestructura de evidencia, no un sello. Debe mostrar qué modelo y dataset afectaron un release y qué despliegues reaccionan ante cambios. ¿CycloneDX o SPDX? FactorCycloneDXSPDX OrientaciónSeguridad de producto y BOMProcedencia, licencias y relacionesRepresentación IAML-BOM para modelos y datosPerfil AI combinable con otrosEncajePipeline CycloneDX y vulnerabilidadesPipeline SPDX, legal o research ¿Qué debe registrar? Empieza por identidad y versión estables; añade modelo base, adapters, prompts relevantes, datos, runtime, retrieval, APIs, licencias, hashes, proveedores, evaluaciones y despliegues. Hashes inmutables, no nombres como latest.Distinguir trained-on, fine-tuned-with, evaluated-on, retrieved-from y served-by.Proteger detalles sensibles y exponer referencias seguras.Unir cada despliegue a su revisión AIBOM. ¿Cómo evitar lock-in? Define un esquema interno neutral para identidad, procedencia, relaciones, licencias, evaluaciones y despliegues. Genera el estándar externo desde esa fuente única. Prototipar el artefacto más complejo.Validar con esquemas oficiales.Comprobar si se pierden campos decisivos al convertir. ¿Dónde se genera? Genera y firma después de inmovilizar artefactos y antes de aprobar despliegue. Enriquece desde registries, catálogos, scanners, evaluaciones y manifiestos. Bloquear releases sin identidad, licencia aprobada o evaluación.Separar versión de cliente e interna.Activar análisis de impacto ante advisories. Piloto en dos sprints Inventariar una función IA desplegada.Definir IDs, relaciones, niveles y responsables.Representarla en CycloneDX y SPDX y comparar.Elegir formato externo con modelo interno neutral.Generar, validar, firmar y adjuntar al release.Ensayar un incidente upstream y medir impacto. Ruta de servicio: RAG y arquitectura de IA Míralo en producción: Twinsoft AI Decídelo primero: Como elegir un stack tecnologico para un MVP Preguntas sobre AIBOM ¿Es igual que una SBOM? No. Extiende software con modelos, datos, servicios IA, evaluaciones, procedencia y relaciones específicas. ¿CycloneDX soporta ML-BOM? Sí. Documenta modelos, datasets, servicios, dependencias y metadatos. ¿SPDX soporta artefactos IA? Sí. SPDX 3 incluye un perfil AI combinable con otros perfiles. ¿El cliente recibe todo? Normalmente no. Define niveles para proteger datos personales, secretos e información sensible. Reflexiones finales Elige el formato que tus usuarios puedan operar, pero conserva un único grafo interno. El éxito es un análisis de impacto más rápido, no solo JSON válido. Fuentes primarias OWASP CycloneDX ML-BOM. Cobertura oficialPerfiles SPDX 3. Resumen oficialEspecificaciones SPDX. Recursos actuales También te puede gustar.. Cuestionario de seguridad para proveedores IA Convierte evidencia AIBOM en controles de compra. Wavect frente a agencias Compara partners para arquitectura IA. Gobernanza y regulación de IA Continúa por este clúster Seguridad, políticas, cumplimiento y controles para una adopción responsable. Empieza por el artículo fundamentalCoste del EU AI Act para una Startup de 5 Reporting CRA: playbook para el plazo de 24 horas Responsabilidad por software: checklist de evidencia Pasarelas de seudonimización para LLM: ¿el prompt sale del ámbito del RGPD? Análisis de Semantica 2026: ¿Puede explicar cada decisión de un agente de IA? Firma de Contratos con Agentes de IA: Guía QES eIDAS Anterior en el clústerResponsabilidad por software: checklist de evidenciaSiguiente en el clústerPasarelas de seudonimización para LLM: ¿el prompt sale del ámbito del RGPD? Ruta de servicio: Consultoría de IA Míralo en producción: Twinsoft AI Decídelo primero: Como elegir un stack tecnologico para un MVP Tu bandeja, sin ruido Sigue el trabajo que te importa Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan. Company Correo electrónico ¿Qué quieres recibir? Todo el Blog de WavectCada artículo nuevo de los seis temas. Solo los temas seleccionadosElige una o varias categorías abajo. Elige tus temas IA y agentes Producto y MVP Entrega y QA Liderazgo y equipos Negocio y regulación Web3 y privacidad Quiero recibir los correos seleccionados del Blog de Wavect y he leído la información de privacidad.",
  "articleSection": "Ingeniería",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "OWASP CycloneDX ML-BOM",
      "url": "https://www.cyclonedx.org/capabilities/mlbom/"
    },
    {
      "@type": "WebPage",
      "name": "Perfiles SPDX 3",
      "url": "https://spdx.dev/understanding-spdx-profiles/"
    },
    {
      "@type": "WebPage",
      "name": "Especificaciones SPDX",
      "url": "https://spdx.dev/use/specifications/"
    }
  ],
  "dateModified": "2026-08-24",
  "datePublished": "2026-08-24",
  "description": "Una AIBOM inventaría software, modelos, datos, servicios, licencias, procedencia, evaluaciones y despliegues. CycloneDX suele encajar mejor en seguridad y SBOM; SPDX en procedencia, licencias y grafos. Mantén una fuente interna neutral, firma el estándar en el release y pruébalo con un incidente upstream.",
  "headline": "AI Bill of Materials: CycloneDX frente a SPDX",
  "image": "https://wavect.io/img/blog/headers/header_ai-bill-of-materials-cyclonedx-spdx-2026.svg",
  "inLanguage": "es",
  "keywords": "AI Bill of Materials, CycloneDX, SPDX",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
  "wordCount": 721
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/",
      "name": "Inicio",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/overview/",
      "name": "Resumen del blog",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/topics/business-regulation/",
      "name": "Negocio y regulación",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/clusters/ai-governance/",
      "name": "Gobernanza y regulación de IA",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/es/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
      "name": "AI Bill of Materials: CycloneDX frente a SPDX | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "No. Extiende software con modelos, datos, servicios IA, evaluaciones, procedencia y relaciones específicas."
      },
      "name": "¿Es igual que una SBOM?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Sí. Documenta modelos, datasets, servicios, dependencias y metadatos."
      },
      "name": "¿CycloneDX soporta ML-BOM?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Sí. SPDX 3 incluye un perfil AI combinable con otros perfiles."
      },
      "name": "¿SPDX soporta artefactos IA?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Normalmente no. Define niveles para proteger datos personales, secretos e información sensible."
      },
      "name": "¿El cliente recibe todo?"
    }
  ]
}
```
