Responsabilidad por software en la UE: checklist de evidencia técnica
La Directiva revisada de responsabilidad por productos trata expresamente el software, incluidos sistemas de IA y software como servicio, como producto. Se aplica a productos introducidos en el mercado o puestos en servicio después del 9 de diciembre de 2026. Ingeniería debe conservar evidencia de uso, seguridad, pruebas, releases, incidentes y actualizaciones.
La responsabilidad es una cuestión jurídica. Consulta a un abogado para casos concretos. Ingeniería debe hacer explicable y recuperable la historia del producto.
¿Qué cambia para los equipos?
| Área | Señal | Evidencia |
|---|---|---|
| Producto | Software incluido expresamente | Versión, proveedor, despliegue y mercado |
| Defecto | Seguridad incluye ciberseguridad y updates | Threat models, pruebas, avisos y decisiones |
| Divulgación | El tribunal puede ordenar evidencia | Registros buscables y proporcionales |
¿Qué contiene la cadena de evidencia?
Conecta requisito de seguridad, implementación, verificación, release, telemetría y corrección. Debe mostrar qué sabía el equipo, qué decidió, quién aprobó y qué comunicó.
- Supuestos fechados de uso, usuarios, entorno y mal uso previsible.
- Decisiones, threat models, hazards, permisos y dependencias.
- Pruebas reproducibles, reviews, límites, riesgos y aprobaciones.
- Incidentes, tickets, updates, despliegues y fin de soporte.
¿Cuánta evidencia es suficiente?
Más logs no siempre ayudan. Conserva evidencia decisiva con procedencia, acceso, retención y vínculo a la versión. Un lago de capturas y dashboards mutables es débil y arriesga privacidad.
- Unir ID de build con código, artefacto, dependencias, config y pruebas.
- Documentar por qué se acepta una prueba fallida.
- Reconstruir un release sin conocimiento tribal.
¿Qué prácticas reducen riesgo?
Trata el mantenimiento como seguridad: monitoriza fallos y vulnerabilidades, identifica versiones, entrega correcciones, verifica adopción y comunica riesgo residual.
- Asignar seguridad durante toda la vida soportada.
- Mantener runbooks de rollback, desactivación y preservación.
- Aplicar controles a cambios de modelo, prompt, política y datos.
Plan de 30 días
- Mapear productos, despliegues y releases relevantes.
- Reconstruir una cadena hasta producción.
- Cerrar brechas de procedencia, pruebas, aprobaciones e incidentes.
- Definir retención, legal hold, privacidad y exportación.
- Automatizar captura en CI/CD y operaciones.
- Simular una petición de evidencia.
Construye el producto, no solo el backlog
Si este artículo conecta con una decisión real de producto, Wavect puede ayudarte a definir, construir, endurecer o liderar el trabajo de software con criterio senior de founder.
Rutas de servicio útiles:
Preguntas sobre responsabilidad de software
¿Cubre SaaS?
¿Cuándo se aplica?
¿Se excluye el open source gratuito?
¿La documentación evita responsabilidad?
Reflexiones finales
La respuesta práctica no es un memo legal junto al repositorio, sino una cadena versionada creada por el delivery y mantenimiento normal.
Fuentes primarias
- Directiva (UE) 2024/2853. Texto oficial
- Comisión Europea sobre productos defectuosos. Resumen oficial
