Tamaño y participación del mercado de análisis de composición de software

Análisis del mercado de análisis de composición de software por Mordor Intelligence
El tamaño del mercado de análisis de composición de software fue valorado en USD 364,69 mil millones en 2025 y se estima que crecerá desde USD 430,12 mil millones en 2026 hasta alcanzar USD 981,62 mil millones en 2031, a una CAGR del 17,95% durante el período de pronóstico (2026-2031). La rápida expansión refleja la transición del análisis de composición de software de un complemento de seguridad especializado a un pilar central de la ingeniería de software. Los mandatos obligatorios de Listas de materiales de software (SBOM) en los marcos de adquisiciones federales de Estados Unidos y la Unión Europea, el aumento de los ataques a la cadena de suministro dirigidos a ecosistemas de código abierto, y el incremento de los presupuestos de DevSecOps sostienen una demanda sólida. Las empresas favorecen las plataformas nativas de la nube que integran la generación automatizada de SBOM, la gobernanza de licencias y la priorización de vulnerabilidades en los flujos de trabajo de los desarrolladores. Al mismo tiempo, las herramientas de generación de código mediante inteligencia artificial (IA) introducen nuevas dependencias transitivas, consolidando aún más el análisis de composición de software continuo dentro de los canales de compilación modernos.
Conclusiones clave del informe
- Por componente, las soluciones capturaron el 66,80% de la participación del mercado de análisis de composición de software en 2025, mientras que los servicios registrarán una CAGR del 18,05% hasta 2031.
- Por modo de implementación, la entrega en la nube representó el 62,10% del tamaño del mercado de análisis de composición de software en 2025 y se proyecta que se expanda a una CAGR del 19,05% hasta 2031.
- Por tamaño de organización, las grandes empresas mantuvieron una participación de ingresos del 72,90% en 2025; las pequeñas y medianas empresas lideran el crecimiento con una CAGR del 18,55%.
- Por sector industrial, TI y telecomunicaciones lideró con una contribución del 25,20% al mercado de análisis de composición de software en 2025, mientras que salud y ciencias de la vida avanzan a una CAGR del 18,12% hasta 2031.
- Por región, América del Norte concentró el 27,10% de la participación del mercado de análisis de composición de software en 2025; Asia-Pacífico crecerá a una CAGR del 18,88% hasta 2031.
Nota: Las cifras de tamaño del mercado y previsión de este informe se generan utilizando el marco de estimación propietario de Mordor Intelligence, actualizado con los últimos datos e información disponibles a partir de 2026.
Tendencias e información del mercado global de análisis de composición de software
Análisis de impacto de los impulsores*
| Impulsor | (~) % de impacto en el pronóstico de CAGR | Relevancia geográfica | Horizonte temporal de impacto |
|---|---|---|---|
| Dependencia de componentes de código abierto | +4.2% | Global | Largo plazo (≥ 4 años) |
| Mandatos regulatorios de SBOM y cumplimiento normativo | +5.1% | América del Norte y la Unión Europea, con expansión hacia Asia-Pacífico | Mediano plazo (2-4 años) |
| Escalada de ciberataques a la cadena de suministro | +3.8% | Global, concentrado en América del Norte y Europa | Corto plazo (≤ 2 años) |
| Presupuestos de DevSecOps con enfoque temprano en el ciclo de vida | +2.9% | América del Norte y la Unión Europea como núcleo, con expansión hacia Asia-Pacífico | Mediano plazo (2-4 años) |
| Requisitos de suscripción de ciberseguros | +1.7% | América del Norte y la Unión Europea | Corto plazo (≤ 2 años) |
| Expansión de dependencias transitivas por generación de código con IA | +2.3% | Global, liderado por América del Norte | Largo plazo (≥ 4 años) |
| Fuente: Mordor Intelligence | |||
Dependencia de componentes de código abierto
Las bibliotecas de código abierto aparecen en más del 99% de las bases de código empresariales, creando brechas de visibilidad que las herramientas heredadas de seguridad de aplicaciones no pueden solventar. Los gestores de paquetes y las imágenes de contenedores multiplican las dependencias transitivas, por lo que una aplicación nativa de la nube promedio ahora incorpora cientos de módulos de terceros en varios lenguajes. Los paquetes vulnerables o maliciosos crecieron un 28% en los principales repositorios durante 2024, obligando a los equipos de seguridad a adoptar supervisión continua y automatización de inventarios. A pesar de la exposición al riesgo, las organizaciones mantienen su dependencia del código abierto porque ahorra un estimado de USD 8,8 billones en costos anuales de desarrollo, lo que hace inviable su abandono para las hojas de ruta orientadas a la innovación.
Mandatos regulatorios de SBOM y cumplimiento normativo
En los Estados Unidos, los proveedores federales deben entregar ahora SBOMs certificados conforme a la Orden Ejecutiva 14028 y al marco de Certificación de Desarrollo Seguro de Software de CISA de marzo de 2024.[1]Parlamento Europeo, "Reglamento (UE) 2023/.. Ley de Resiliencia Cibernética," Diario Oficial de la Unión Europea, eur-lex.europa.euLa Ley de Resiliencia Cibernética de la Unión Europea, vigente desde diciembre de 2024, obliga a la creación de SBOM para cada producto con elementos digitales e impone penalizaciones de hasta el 2,5% de la facturación global por incumplimiento. El Ministerio de Economía, Comercio e Industria de Japón (METI) ha emitido directrices similares, lo que señala un impulso convergente de política global. Los imperativos de cumplimiento normativo extienden la adquisición de análisis de composición de software hacia los sectores de manufactura, automoción, salud y automatización industrial, donde la seguridad del software era anteriormente periférica.
Escalada de ciberataques a la cadena de suministro
La puerta trasera de XZ Utils de marzo de 2024, insertada tras una campaña de ingeniería social de varios años, llegó a producción en varias distribuciones de Linux antes de ser descubierta. Los atacantes apuntan cada vez más a los sistemas de compilación, repositorios de paquetes y canales de integración y entrega continuas (CI/CD) en lugar de al tiempo de ejecución de las aplicaciones, lo que impulsa el despliegue urgente de controles proactivos de análisis de composición de software. Los costos continúan aumentando; se proyecta que los daños globales por brechas en la cadena de suministro alcanzarán USD 60 mil millones en 2025, creando una justificación económica clara para la adopción a nivel empresarial.
Presupuestos de DevSecOps con enfoque temprano en el ciclo de vida
Las empresas invierten más temprano en el ciclo de vida del software porque las vulnerabilidades corregidas durante el desarrollo cuestan 100 veces menos que las remedidas tras la implementación. Se prevé que el mercado de herramientas de DevSecOps alcance USD 41,66 mil millones para 2030, y el 78% de los equipos planea incorporar IA en los flujos de trabajo de codificación segura. Las plataformas modernas de análisis de composición de software se integran perfectamente con los sistemas de control de código fuente, los rastreadores de incidencias y los entornos de desarrollo integrado para ofrecer información en tiempo real a los ingenieros sin frenar la velocidad de desarrollo.
Análisis de impacto de las restricciones*
| Restricción | (~) % de impacto en el pronóstico de CAGR | Relevancia geográfica | Horizonte temporal de impacto |
|---|---|---|---|
| Escasez de talento especializado en análisis de composición de software | -2.1% | Global, aguda en América del Norte y la Unión Europea | Largo plazo (≥ 4 años) |
| Alta fatiga por falsos positivos | -1.8% | Global | Mediano plazo (2-4 años) |
| Fatiga de licencias que limita el alcance de los análisis | -1.2% | Global | Corto plazo (≤ 2 años) |
| Herramientas de integridad en tiempo de ejecución que canibalizan el gasto en análisis de composición de software | -0.9% | América del Norte y la Unión Europea | Mediano plazo (2-4 años) |
| Fuente: Mordor Intelligence | |||
Escasez de talento especializado en análisis de composición de software
Solo en los Estados Unidos existe un déficit de 225.000 trabajadores de ciberseguridad, lo que deja a muchas organizaciones sin la experiencia necesaria para interpretar gráficos de dependencias detallados, priorizar vulnerabilidades y elaborar políticas de remediación.[2]Patrick Tucker, "La brecha de la fuerza laboral en ciberseguridad alcanza los 225.000 en EE. UU.," National Defense Magazine, nationaldefensemagazine.org Dado que el análisis de composición de software abarca funciones de desarrollo, jurídicas y de adquisición, la brecha de competencias no puede solventarse únicamente mediante la contratación de personal de seguridad tradicional. Las empresas reportan ciclos de incorporación de seis a doce meses para los nuevos analistas, lo que impulsa la dependencia de los servicios profesionales de los proveedores y de los proveedores de seguridad gestionada, elevando el costo total de propiedad.
Alta fatiga por falsos positivos
Las investigaciones muestran que el 95% de las correcciones desencadenadas por el análisis genérico no reduce materialmente el riesgo, erosionando la confianza en los programas de gestión de vulnerabilidades.[3]Mohit Kumar, "La mayoría de las correcciones de seguridad de aplicaciones no logran reducir el riesgo," The Hacker News, thehackernews.com Los motores heredados de análisis de composición de software a menudo marcan archivos completos sobre la base de una única clase inactiva, inundando las colas de seguridad con miles de alertas de bajo valor y ralentizando los canales de implementación. Por ello, los equipos buscan motores de precisión capaces de verificación dinámica de alcanzabilidad y puntuación de explotabilidad, pero las soluciones de mayor precisión siguen siendo costosas e intensivas en integración, lo que limita su adopción en entornos sensibles al costo.
*Nuestras previsiones consideran los impactos de impulsores y restricciones como direccionales, no aditivos. Las previsiones de impacto reflejan el crecimiento base, los efectos de mezcla y las interacciones entre variables.
Análisis de segmentos
Por componente: las plataformas consolidadas dominan la complejidad de implementación
Las soluciones generaron el 66,80% de los ingresos en 2025, lo que refleja la preferencia empresarial por suites unificadas que combinan detección de vulnerabilidades, gobernanza de licencias y automatización de SBOM en una única consola. Los extensos motores de políticas, los complementos para desarrolladores y las capacidades de orquestación de flujos de trabajo fomentan la consolidación de funciones de seguridad superpuestas. Los servicios, aunque de menor tamaño, aceleran a una CAGR del 18,05% hasta 2031 porque la mayoría de las organizaciones carecen de la experiencia necesaria para ajustar las políticas de análisis, integrar las herramientas en canales de CI/CD extensos e interpretar los riesgos de licencias matizados. Las ofertas de consultoría, integración y detección gestionada ayudan, por tanto, a las empresas a operacionalizar las inversiones en plataformas.
Las organizaciones con miles de repositorios en diversos lenguajes recurren cada vez más a socios de servicios especializados para personalizar el rendimiento del análisis, diseñar manuales de remediación e integrar los resultados en paneles de gobernanza, riesgo y cumplimiento normativo. Para los compradores del segmento medio del mercado, los servicios gestionados compensan el tiempo de incorporación al proporcionar paneles listos para usar y triaje experto. Como resultado, el crecimiento de los ingresos por servicios supera la expansión de las licencias puras, aunque las tarifas de plataforma siguen siendo el ancla del mercado de análisis de composición de software.

Nota: Las participaciones de todos los segmentos individuales están disponibles con la compra del informe
Por modo de implementación: la entrega en la nube escala con la velocidad de DevOps
Los productos alojados en la nube aseguraron el 62,10% de la participación en 2025 y muestran una perspectiva de CAGR del 19,05%, lo que subraya cómo los modelos económicos de software como servicio (SaaS) resuenan con los canales de software ágil. Las actualizaciones instantáneas de bases de datos, la capacidad de cómputo elástica y la integración directa con las acciones de GitHub o GitLab permiten análisis de alta frecuencia sin infraestructura dedicada. Las implementaciones locales siguen siendo esenciales en defensa, infraestructura crítica e instituciones financieras altamente reguladas donde las normas de soberanía de datos o de control de exportaciones impiden el movimiento externo de código.
Los patrones híbridos emergen como una vía intermedia pragmática, que permite a las empresas mantener el código fuente sensible en escáneres locales mientras obtienen inteligencia de vulnerabilidades en tiempo real a través de API en la nube. Los proveedores se diferencian mediante sugerencias de remediación asistidas por IA y análisis de imágenes de contenedores que aprovechan clústeres de GPU en la nube para el entrenamiento de modelos. Esta profundidad técnica amplía la brecha de rendimiento entre los líderes nativos de SaaS y los proveedores heredados locales, dirigiendo las asignaciones de presupuesto hacia suscripciones en la nube en lugar de licencias perpetuas.
Por tamaño de organización: la presión regulatoria cataliza la adopción en las pequeñas y medianas empresas
Las grandes empresas controlaron el 72,90% del gasto en 2025, implementando pilas de múltiples herramientas que se alinean con diversos ecosistemas de programación y regímenes de cumplimiento internacional. Su escala exige características como la orquestación de políticas a nivel empresarial, el inicio de sesión único y el control de acceso granular basado en roles. Sin embargo, el mayor crecimiento proviene de las pequeñas y medianas empresas con una CAGR del 18,55%, porque los mandatos de SBOM ahora se extienden hacia abajo en la cadena de proveedores, obligando incluso a los proveedores de software boutique a documentar los componentes para sus clientes intermedios.
Las pequeñas y medianas empresas se inclinan por plataformas todo en uno que integran análisis de composición de software, pruebas estáticas de aplicaciones y seguridad de contenedores en una única suscripción para reducir la proliferación de proveedores. Los precios basados en el uso y los modelos freemium reducen las barreras de entrada, mientras que los paneles guiados por IA simplifican las tareas de triaje para los equipos con recursos limitados. Dicha democratización amplía considerablemente la base total direccionable de la industria de análisis de composición de software más allá de los integrantes del Fortune 500.

Nota: Las participaciones de todos los segmentos individuales están disponibles con la compra del informe
Por sector industrial: el cumplimiento normativo en salud acelera la adopción
TI y telecomunicaciones mantuvo el 25,20% de la participación en 2025 porque los proveedores de servicios en la nube y los operadores de redes enfrentan constantemente el objetivo de adversarios sofisticados que se infiltran en las cadenas de suministro para obtener acceso a los sistemas descendentes. La cobertura unificada de plataformas a través de microservicios, infraestructura como código y bibliotecas descendentes sigue siendo una necesidad estratégica. El segmento de salud y ciencias de la vida registra la CAGR más rápida del 18,12% debido a las normas de la FDA que exigen la presentación de SBOM en los expedientes previos a la comercialización de dispositivos médicos y a las obligaciones continuas de divulgación de vulnerabilidades a lo largo del ciclo de vida del producto.
Las empresas de servicios financieros intensifican la inversión ante el creciente escrutinio de los reguladores preocupados por el riesgo sistémico que plantea el código de terceros. Los fabricantes y proveedores del sector automotriz, regidos por los próximos requisitos de la Ley de Resiliencia Cibernética de la Unión Europea y las normas ISO/SAE 21434, respectivamente, consideran ahora las herramientas de análisis de composición de software como parte integral de la mitigación de la responsabilidad por productos. Esta difusión regulatoria garantiza un crecimiento sostenido de varios años en un conjunto cada vez más amplio de sectores verticales, impulsando la diversificación geográfica de los ingresos de los proveedores.
Análisis geográfico
América del Norte siguió siendo el mayor contribuyente regional con el 27,10% de los ingresos de 2025, anclado por los mandatos de adquisición federal de Estados Unidos que obligan a cada contratista de software gubernamental a suministrar SBOMs y certificaciones de desarrollo seguro. La región se beneficia de profundos ecosistemas de capital de riesgo, culturas maduras de DevSecOps y una concentración de proveedores de plataformas que aceleran la adopción en el sector privado.
La trayectoria de Europa se fortalece tras la promulgación en diciembre de 2024 de la Ley de Resiliencia Cibernética, que obliga a presentar SBOMs para cualquier producto digital vendido en el bloque a partir de 2027. Alemania impulsa la adopción temprana gracias a su base manufacturera orientada a la exportación, mientras que el Reino Unido mantiene el impulso de gasto a través de programas de modernización de servicios financieros e iniciativas de refuerzo de la infraestructura nacional.
Asia-Pacífico registra la CAGR más rápida del 18,88% hasta 2031. Japón promulgó directrices detalladas de SBOM a través del Ministerio de Economía, Comercio e Industria (METI), y un consorcio de grandes empresas pilota ahora pilas de herramientas comunes para agilizar la adopción. China invierte en capacidad doméstica de análisis de composición de software para proteger las industrias estratégicas, mientras que el sector de servicios de TI de India integra la generación de SBOM en los contratos con clientes multinacionales. Las economías del Sudeste Asiático muestran un creciente interés a medida que las iniciativas de digitalización del sector público las exponen a amenazas en la cadena de suministro que exigen controles proactivos.

Panorama regulatorio
La adopción del análisis de composición de software está siendo moldeada por mandatos de SBOM impulsados por adquisiciones y por legislación de seguridad de productos. En Estados Unidos, los requisitos de cadena de suministro de la Orden Ejecutiva 14028 y el marco de Atestación de Desarrollo Seguro de Software de CISA (marzo de 2024) han impulsado a los proveedores federales hacia la producción de SBOM atestados y la visibilidad continua de componentes. CISA también actualizó sus lineamientos con los Elementos Mínimos para una Lista de Materiales de Software (SBOM) de 2025, enfatizando prácticas de SBOM procesables por máquina que se ajustan a los formatos utilizados en los flujos de trabajo modernos de SCA.
En Europa, la Ley de Resiliencia Cibernética (Reglamento (UE) 2024/2847) entró en vigor el 10 de diciembre de 2024 y establece expectativas de transparencia centrada en SBOM y gestión de vulnerabilidades para productos con elementos digitales. El cronograma de implementación de la CRA proporciona anclas de cumplimiento a corto plazo, incluidas las disposiciones del Capítulo IV sobre la notificación de organismos de evaluación de la conformidad, aplicables a partir del 11 de junio de 2026, y la notificación de vulnerabilidades activamente explotadas, aplicable a partir del 11 de septiembre de 2026. La guía de implementación de SBOM de ENISA de 2025 refuerza aún más las expectativas operativas en torno al consumo e implementación de SBOM, aumentando la necesidad de generación automatizada de SBOM, gobernanza de licencias y retención de evidencia dentro de las plataformas de SCA.
Panorama competitivo
El mercado de análisis de composición de software exhibe una fragmentación moderada. Las suites líderes de Synopsys, Snyk y Sonatype aprovechan extensas bases de datos de vulnerabilidades, complementos orientados al desarrollador y una activa participación en la comunidad de código abierto. Las plataformas de seguridad en la nube, incluidas Palo Alto Networks Prisma Cloud y Checkmarx One, integran módulos de análisis de composición de software para ofrecer protección unificada de aplicaciones. La mejora de la precisión se convierte en un diferenciador crítico; el análisis de alcanzabilidad en tiempo de ejecución de Azul afirma reducir los falsos positivos en un factor de mil, desafiando a los proveedores incumbentes basados únicamente en análisis estático.
Las fusiones y adquisiciones aceleran la expansión de capacidades. Socket adquirió Coana en abril de 2025 para reforzar la puntuación de alcanzabilidad estática, y Veracode compró Phylum en enero de 2025 para mejorar la detección de paquetes maliciosos. Las solicitudes de patentes revelan el enfoque de la industria en la mapeo de dependencias asistido por IA, la gestión automatizada del ciclo de vida de SBOM y la puntuación de explotabilidad. La innovación interna se combina con crecientes mercados de socios, lo que permite a los compradores ampliar el análisis central con complementos del ecosistema que abordan casos de uso de infraestructura como código, registros de contenedores y telemetría en tiempo de ejecución.
Las alianzas de canal amplían el alcance hacia los sectores verticales regulados. Los integradores de sistemas incluyen el análisis de composición de software dentro de transformaciones más amplias de DevSecOps, mientras que los proveedores de servicios de seguridad gestionada ofrecen paneles co-gestionados para clientes con recursos limitados. A pesar de la consolidación activa, una corriente constante de empresas emergentes respaldadas por capital de riesgo continúa introduciendo características especializadas como el mapeo de cumplimiento de privacidad y las listas de materiales de modelos de aprendizaje automático, garantizando el dinamismo competitivo a lo largo del horizonte de pronóstico.
Líderes de la industria de análisis de composición de software
Synopsys, Inc.
Sonatype Inc.
Snyk Limited
Veracode Inc.
Mend.io (White Source Ltd.)
- *Nota aclaratoria: los principales jugadores no se ordenaron de un modo en especial

Oportunidades de mercado y perspectivas futuras
La madurez del consumo de SBOM y su operacionalización crean un espacio en blanco claro entre compradores gubernamentales y de industrias reguladas, donde el enfoque está pasando de la generación inicial de inventarios al uso continuo de los datos de SBOM en los flujos de trabajo de seguridad. Las prácticas recomendadas de consumo de SBOM de CISA (2024) y la actualización de Elementos Mínimos de 2025 enfatizan los SBOM procesables por máquina y su uso práctico en la respuesta a vulnerabilidades. Esto aumenta el valor de las herramientas que normalizan los formatos de SBOM (SPDX/CycloneDX), enriquecen los componentes con inteligencia de vulnerabilidades y mapean los hallazgos en flujos de trabajo de tickets y CI/CD.
Los cambios de política también están llevando a los compradores de un cumplimiento basado en listas de verificación hacia una reducción medible del riesgo, fortaleciendo los argumentos a favor de plataformas que proporcionan contexto de accesibilidad y explotabilidad y que conectan los resultados con la remediación automatizada. El Memorando M-26-05 de la Casa Blanca (enero de 2026) orientó la guía federal hacia un enfoque basado en riesgo para la seguridad de software y hardware, al mismo tiempo que continuó respaldando los SBOM en términos contractuales, reforzando la alineación de las adquisiciones con el aseguramiento continuo en lugar de la documentación puntual. Al mismo tiempo, la aplicabilidad escalonada en 2026 de la Ley de Resiliencia Cibernética de la UE para la infraestructura de evaluación de la conformidad y la notificación de vulnerabilidades endurece las expectativas de gestión de vulnerabilidades posteriores a la comercialización, respaldando oportunidades para que los proveedores de SCA y sus socios de servicios empaqueten evidencia, gestionen ciclos de vida de SBOM y ejecuten flujos de trabajo de divulgación de vulnerabilidades para fabricantes y sus proveedores de software.
Desarrollos recientes del sector
- Junio de 2026: Snyk lanzó Evo Agentic Development Security (ADS) dentro de su Plataforma de Seguridad de IA para proteger los flujos de trabajo de desarrollo que utilizan agentes de IA autónomos. El lanzamiento extiende la relevancia de SCA desde la detección de dependencias hacia barreras de protección y aplicación de políticas a lo largo de los ciclos de construcción y cambio impulsados por agentes, alineándose con las prioridades de los compradores en torno al código generado por IA y las dependencias transitivas.
- Mayo de 2026: Sonatype amplió las protecciones de Sonatype Firewall para bloquear paquetes de código abierto maliciosos antes de que ingresen a los entornos de repositorio. Al desplazar la protección a etapas más tempranas de la cadena de suministro de software y aplicar controles en el punto de ingreso al repositorio, la actualización respalda a los programas empresariales que estandarizan la aplicación de políticas en muchos equipos y almacenes de artefactos.
- Abril de 2025: Socket adquirió Coana para mejorar el análisis estático de accesibilidad en repositorios de código a gran escala. La combinación fortalece la priorización al enfocar la remediación en vulnerabilidades que son realmente accesibles en las aplicaciones, abordando la fatiga por falsos positivos que comúnmente frena la adopción por parte de los desarrolladores de los hallazgos de SCA.
Marco de la metodología de investigación y alcance del informe
Definición y alcance del mercado
Para este estudio, el mercado abarca los ingresos generados por las herramientas de análisis de composición de software y los servicios relacionados que ayudan a las organizaciones a identificar, rastrear y gestionar componentes de terceros y de código abierto en el software.
Exclusiones del alcance: excluimos las herramientas generales de prueba de seguridad de aplicaciones que no realizan análisis de dependencias y componentes como función principal.
Descripción general de la segmentación
- Por componente
- Soluciones
- Servicios
- Por modo de implementación
- Nube
- Local
- Híbrido
- Por tamaño de organización
- Grandes empresas
- Pequeñas y medianas empresas
- Por sector industrial vertical
- TI y telecomunicaciones
- BFSI
- Comercio minorista y comercio electrónico
- Gobierno
- Salud y ciencias de la vida
- Manufactura
- Automotriz
- Energía y servicios públicos
- Otros sectores verticales
- Por geografía
- América del Norte
- Estados Unidos
- Canadá
- México
- América del Sur
- Brasil
- Argentina
- Resto de América del Sur
- Europa
- Alemania
- Reino Unido
- Francia
- Italia
- España
- Resto de Europa
- Asia-Pacífico
- China
- Japón
- India
- Corea del Sur
- Sudeste Asiático
- Resto de Asia-Pacífico
- Oriente Medio y África
- Oriente Medio
- Arabia Saudita
- Emiratos Árabes Unidos
- Turquía
- Resto de Oriente Medio
- África
- Sudáfrica
- Nigeria
- Egipto
- Resto de África
- Oriente Medio
- América del Norte
Fuentes de datos, dimensionamiento del mercado y validación
Investigación documental
El trabajo documental se utilizó para definir los límites del mercado y construir el primer conjunto de señales de demanda antes de hablar con los participantes de la industria. Consultamos fuentes públicas como las guías de NIST sobre el Marco de Desarrollo Seguro de Software, publicaciones de CISA sobre prácticas de SBOM, órdenes ejecutivas de EE. UU. y documentos relacionados con adquisiciones, y la base de datos NVD CVE para comprender cómo están cambiando las tendencias de exposición y las expectativas de cumplimiento.
Para convertir ese contexto en insumos de dimensionamiento, también revisamos elementos como presentaciones de empresas, presentaciones para inversionistas, cobertura de prensa especializada en ciberseguridad de buena reputación, y documentación de fundaciones de código abierto y organismos de normalización. Cuando fue necesario, verificamos indicios de ingresos a nivel de empresa y actividad de operaciones utilizando suscripciones pagas para datos financieros e inteligencia empresarial, noticias y finanzas, y una base de datos de patentes para el seguimiento direccional de la innovación. Estos ejemplos no son exhaustivos, y también se utilizaron muchas otras fuentes públicas para recopilar, validar y aclarar los datos.
Entrevistas y encuestas primarias
El trabajo primario se centró en confirmar cómo se compra y se fija el precio de SCA, y en separar los ingresos por licencias, suscripciones y servicios para que los totales sigan siendo comparables entre proveedores y regiones. Hablamos con una combinación de proveedores de herramientas, socios de canal y de servicios, y partes interesadas de seguridad empresarial y DevSecOps en las principales regiones para validar el momento de adopción, el comportamiento de renovación y los paquetes típicos (incluidas las implementaciones en la nube y en las instalaciones).
Distribución de los encuestados en el trabajo de campo de la investigación primaria
| Tipo de empresa | Puesto del encuestado | Región |
|---|---|---|
| Nivel superior: 34% | Directivos (CXOs): 17% | APAC: 42% |
| Nivel medio: 44% | Líderes funcionales/de unidad: 26% | EMEA: 35% |
| Actores más pequeños: 22% | Gerentes: 57% | América: 23% |
Dimensionamiento y previsión del mercado
El dimensionamiento comienza con un enfoque de arriba hacia abajo en el que se reconstruye el grupo direccionable a partir de las señales de gasto en seguridad de software y luego se filtra hacia casos de uso específicos de SCA (inventario de dependencias, coincidencia de vulnerabilidades y cumplimiento de licencias). Después, los resultados se verifican con aproximaciones selectivas de abajo hacia arriba, como puntos de precio muestreados para suscripciones y servicios multiplicados por rangos de adopción, más verificaciones de canal para evitar contar el mismo ingreso dos veces.
Los insumos utilizados en el modelo incluyen el ritmo de adopción de políticas relacionadas con SBOM, la intensidad de las dependencias de código abierto en las construcciones de software empresarial, los volúmenes de divulgación de vulnerabilidades y la presión de remediación, los patrones típicos de fijación de precios por asiento o por aplicación, y la combinación de implementación en la nube versus en las instalaciones. Cuando un proveedor reporta ingresos combinados de seguridad de aplicaciones, manejamos la brecha aplicando divisiones validadas basadas en discusiones sobre la combinación de productos y patrones de implementación de clientes, y luego sometemos esa división a pruebas de estrés frente a múltiples fuentes.
Las previsiones se elaboran utilizando análisis de escenarios para poder probar trayectorias de adopción optimistas y conservadoras, seguidas de un caso base anclado a lo que los profesionales esperan en cuanto a ciclos presupuestarios y velocidad de implementación. Los factores clave se proyectan utilizando una combinación de cronogramas de políticas publicados y el consenso de las entrevistas sobre las tasas de renovación, la progresión de precios y la rapidez con que SCA pasa de herramientas puntuales a paquetes de plataforma.
Validación de datos y ciclo de actualización
La validación se realiza mediante varias verificaciones cruzadas para que la cifra final no dependa de un único supuesto. Comparamos los resultados con señales independientes como la dirección del presupuesto de herramientas de seguridad, la actividad de cumplimiento relacionada con SBOM y las señales de ingresos de los proveedores, y luego las anomalías se revisan hasta que la varianza pueda explicarse con un rastro de datos claro.
Antes de la aprobación final, el modelo pasa por revisiones de analistas en varias etapas, y se activan nuevos contactos cuando los precios, el empaquetado o la combinación de implementación parecen inconsistentes con lo escuchado en las entrevistas. Los informes se actualizan anualmente, con actualizaciones provisionales cuando ocurren eventos materiales, y se completa una revisión final antes de la entrega para que los clientes reciban la visión más actualizada.
Comparación del dimensionamiento del mercado de análisis de composición de software de Mordor Intelligence con otras estimaciones publicadas
Los valores de mercado publicados para el análisis de composición de software pueden parecer muy distantes entre sí porque los límites de alcance se trazan de manera diferente y la lógica de fijación de precios no siempre se aplica de la misma forma. El momento de la conversión de divisas y la rapidez con que se actualizan los supuestos tras los cambios en el empaquetado de productos también generan brechas visibles.
Las diferencias clave suelen provenir de si los estudios incluyen únicamente herramientas de SCA o también añaden capas adyacentes de seguridad de la cadena de suministro de software, y de cómo se contabilizan los ingresos por servicios cuando están agrupados con las licencias. Además, algunos modelos suponen un aumento más rápido de los precios de suscripción a lo largo del pronóstico, mientras que otros mantienen los precios fijos incluso cuando los flujos de trabajo de SBOM se expanden, lo que a su vez lleva los totales en direcciones opuestas.
Comparación de referencia
| Fuente | Tamaño del mercado | Brechas en la metodología de investigación |
|---|---|---|
| Mordor Intelligence | 430,12 mil millones de USD (2026) | |
| Grupo de Investigación de la Industria A | 3,80 mil millones de USD (2025) | La estimación parece tratar a SCA como una categoría estrecha limitada solo a herramientas y probablemente excluye los ingresos combinados de seguridad de aplicaciones y los servicios relacionados, lo que comprime el tamaño total en comparación con una captura de ingresos más amplia. |
| Grupo de Investigación de la Industria B | 0,25 mil millones de USD (2024) | La cifra está anclada a un grupo de demanda más pequeño y a un horizonte más largo, y probablemente utiliza supuestos conservadores de ASP y una inclusión limitada del empaquetado de plataformas empresariales, lo que reduce la base de ingresos medida. |
La diferencia refleja principalmente dónde se recorta el alcance y cómo se normalizan los precios entre los ingresos por suscripción, uso y servicios. Al actualizar el momento de conversión de divisas y los supuestos de ASP durante la más reciente actualización, y luego verificarlos con la retroalimentación de las entrevistas, el modelo se mantiene alineado con las realidades actuales de compra y empaquetado, que es el enfoque aplicado por Mordor Intelligence.
Preguntas clave respondidas en el informe
¿Qué impulsa la rápida expansión del mercado de análisis de composición de software?
El mercado crece a una CAGR del 17,95% a medida que las regulaciones obligatorias de SBOM, el aumento de los ataques a la cadena de suministro y los mayores presupuestos de DevSecOps elevan el análisis de composición de software de un análisis opcional a una necesidad a nivel empresarial.
¿Qué tamaño tendrá el mercado de análisis de composición de software en 2031?
Se proyecta que el tamaño del mercado de análisis de composición de software alcance USD 981,62 mil millones en 2031, casi 2,7 veces su valoración de 2025.
¿Qué modo de implementación se expande más rápidamente?
La entrega en la nube lidera tanto la adopción como el crecimiento, con una participación del 62,10% en 2025 y avanzando a una CAGR del 19,05% porque los modelos de SaaS se alinean con los canales ágiles de CI/CD.
¿Por qué la salud es el sector vertical de más rápido crecimiento para el análisis de composición de software?
Las normas de la FDA ahora exigen que los fabricantes de dispositivos médicos presenten SBOMs y mantengan una gestión continua de vulnerabilidades, impulsando una CAGR del 18,12% para salud y ciencias de la vida hasta 2031.
¿Cuál es el mayor desafío operativo en la implementación del análisis de composición de software?
Las organizaciones citan la escasez de talento especializado capaz de interpretar los hallazgos de los análisis y los elevados volúmenes de falsos positivos que erosionan la confianza de los desarrolladores, ambos factores que frenan el impulso de adopción.
Última actualización de la página el:



