Documentos de cumplimiento elaborados por NextPDF
De un vistazo
Sección titulada «De un vistazo»NextPDF elabora y mantiene los documentos de cumplimiento de primera parte que siguen, cada uno listado con su tipo y su alcance.
Seguridad y cadena de suministro
Sección titulada «Seguridad y cadena de suministro»| Documento | Tipo | Alcance |
|---|---|---|
| Pipeline de confianza de la cadena de suministro | Especificación elaborada por NextPDF | Los controles en PR y en etiquetas que ejecuta el pipeline de publicación: generación de SBOM, procedencia de la compilación, comprobaciones de reproducibilidad, comprobaciones de deriva de huellas del lockfile y declaraciones in-toto de las entradas de la compilación |
| Verificación de una versión | Procedimiento elaborado por NextPDF | Verificación paso a paso de un artefacto de versión contra su firma cosign y su procedencia de compilación SLSA |
| Postura de fuzzing | Metodología elaborada por NextPDF | La matriz nocturna de php-fuzzer y el arnés de fuzzing de AST |
| Metodología de análisis estático | Metodología elaborada por NextPDF | El control bloqueante de compilación PHPStan Level 10 sobre src/ y la línea base acotada de tests/ |
| Autoevaluación OpenSSF S2C2F | Autoevaluación elaborada por NextPDF | Controles de la cadena de suministro del lado del consumo, registrados por requisito del S2C2F |
| Hoja de respuestas de OpenSSF Best Practices | Hoja de trabajo elaborada por NextPDF | El conjunto de respuestas para los criterios passing, silver y gold de bestpractices.dev |
| Autoevaluación OSPS Baseline | Autoevaluación elaborada por NextPDF | Los requisitos activos de la OSPS Baseline de la OpenSSF, respondidos requisito por requisito |
Ámbito regulatorio y legal
Sección titulada «Ámbito regulatorio y legal»| Documento | Tipo | Alcance |
|---|---|---|
| Autoevaluación del CRA de la UE | Autoevaluación elaborada por NextPDF | Una autoevaluación frente a las obligaciones del fabricante del Reglamento (UE) 2024/2847 |
| SOP de notificación del artículo 14 del CRA de la UE | Procedimiento elaborado por NextPDF | Notificación regulatoria de vulnerabilidades explotadas activamente e incidentes graves, con plazos de notificación y ruta de escalado |
Mapeo del NIST SSDF (SP 800-218) | Mapeo elaborado por NextPDF | Prácticas del SSDF mapeadas, práctica por práctica, a los controles que opera NextPDF |
Cumplimiento de licencias de código abierto
Sección titulada «Cumplimiento de licencias de código abierto»| Documento | Tipo | Alcance |
|---|---|---|
| Programa OpenChain ISO/IEC 5230 | Documentación de programa elaborada por NextPDF | Política de cumplimiento de licencias, declaración de alcance, respuestas de la lista de comprobación, procedimiento de revisión de obligaciones, política de contribuciones, procedimiento de archivado y registro de formación |
| Programa OpenChain ISO/IEC 18974 | Documentación de programa elaborada por NextPDF | Política de seguridad de código abierto, respuestas de la lista de comprobación y registro de formación |
Accesibilidad y conformidad
Sección titulada «Accesibilidad y conformidad»| Documento | Tipo | Alcance |
|---|---|---|
Informe de Conformidad de Accesibilidad (VPAT 2.5) | Autoevaluación elaborada por NextPDF | La salida PDF generada; los criterios que dependen de contenido aportado por el autor se registran, criterio por criterio, como dependientes del autor |
| Lista de comprobación de criterios manuales del ACR | Hoja de trabajo elaborada por NextPDF | El procedimiento de comprobación manual y el resultado vigente por criterio; los criterios que requieren una sesión de lectura con tecnología de apoyo se marcan como tales |
| Índice de evidencia de conformidad | Índice elaborado por NextPDF | Evidencia de conformidad verificable por máquina; cada entrada registra el perfil, la versión fijada del validador, el corpus y el comando de reproducción |