Windows

Microsoft endurece la firma de controladores de Windows 11: exigirá SBOM y VEX desde marzo de 2027

Los controladores para Windows 11 25H2, 26H1 y Windows Server 2025 deberán incluir documentos SBOM y VEX para obtener la firma de Microsoft.

Microsoft endurecerá los requisitos para firmar controladores destinados a las versiones recientes de Windows. A partir de marzo de 2027, los fabricantes que presenten drivers dentro del Windows Hardware Compatibility Program deberán proporcionar una lista de materiales de software, conocida como SBOM, y una declaración VEX relacionada con posibles vulnerabilidades conocidas.

La nueva política afectará a las presentaciones para Windows 11 25H2, Windows 11 26H1, Windows Server 2025 y versiones posteriores. Si falta alguno de los documentos exigidos o estos no superan el proceso de validación, Microsoft no otorgará la firma WHCP al controlador.

Qué deberán presentar los fabricantes de drivers

El SBOM funciona como un inventario estructurado de los componentes utilizados para crear el software. En este caso deberá identificar elementos propios y de terceros, bibliotecas, herramientas, frameworks y dependencias incorporadas al controlador. Microsoft exigirá que estos archivos se ajusten al estándar SPDX 3.0.

La declaración VEX complementará esa información indicando si una vulnerabilidad CVE conocida afecta realmente al controlador presentado. De esta manera, Microsoft busca disponer de mayor visibilidad sobre la cadena de suministro del software antes de proporcionar una firma válida para Windows.

El requisito se aplicará tanto a los controladores certificados mediante Windows Hardware Lab Kit, HLK, como a los que utilicen los mecanismos de firma por attestation contemplados por el programa. Las presentaciones realizadas antes de marzo de 2027 y los controladores destinados a versiones anteriores de Windows no estarán sujetos a esta nueva obligación.

Microsoft prepara nuevas herramientas para diciembre de 2026

Para facilitar la transición, Microsoft tiene previsto incorporar en diciembre de 2026 nuevas herramientas al Windows Driver Kit destinadas a generar y validar los archivos SBOM y a preparar las declaraciones VEX. La compañía también publicará documentación para los fabricantes junto con esas herramientas.

Los desarrolladores podrán utilizar alternativas de terceros para generar estos documentos, siempre que el resultado final cumpla los requisitos técnicos establecidos por Microsoft, incluido el formato SPDX 3.0.

La compañía exige además un conjunto independiente de archivos SBOM y VEX para cada controlador incluido en una presentación. No será válido utilizar un único documento para cubrir varios paquetes de drivers, y los archivos deberán seguir las convenciones y la estructura definidas para cada paquete.

El cambio está vinculado a la Cyber Resilience Act de la UE

Microsoft relaciona directamente estas nuevas obligaciones con el cumplimiento de la Cyber Resilience Act de la Unión Europea. La normativa eleva las exigencias de seguridad y transparencia para productos que incorporan componentes digitales, lo que está llevando a los proveedores de software a documentar con mayor precisión sus cadenas de suministro.

Windows ya exige firmas digitales para el software que funciona en modo kernel con el objetivo de comprobar la integridad de los paquetes y la identidad de sus editores. Con los requisitos previstos para 2027, Microsoft añadirá información detallada sobre los componentes y vulnerabilidades del software al proceso de certificación de los controladores.