Tamaño y participación del mercado de análisis de composición de software

Mercado de análisis de composición de software (2025 - 2030)
Imagen © Mordor Intelligence. El uso requiere atribución según CC BY 4.0.

Análisis del mercado de análisis de composición de software por Mordor Intelligence

El tamaño del mercado de análisis de composición de software fue valorado en USD 364,69 mil millones en 2025 y se estima que crecerá desde USD 430,12 mil millones en 2026 hasta alcanzar USD 981,62 mil millones en 2031, a una CAGR del 17,95% durante el período de pronóstico (2026-2031). La rápida expansión refleja la transición del análisis de composición de software de un complemento de seguridad especializado a un pilar central de la ingeniería de software. Los mandatos obligatorios de Listas de materiales de software (SBOM) en los marcos de adquisiciones federales de Estados Unidos y la Unión Europea, el aumento de los ataques a la cadena de suministro dirigidos a ecosistemas de código abierto, y el incremento de los presupuestos de DevSecOps sostienen una demanda sólida. Las empresas favorecen las plataformas nativas de la nube que integran la generación automatizada de SBOM, la gobernanza de licencias y la priorización de vulnerabilidades en los flujos de trabajo de los desarrolladores. Al mismo tiempo, las herramientas de generación de código mediante inteligencia artificial (IA) introducen nuevas dependencias transitivas, consolidando aún más el análisis de composición de software continuo dentro de los canales de compilación modernos. 

Conclusiones clave del informe

  • Por componente, las soluciones capturaron el 66,80% de la participación del mercado de análisis de composición de software en 2025, mientras que los servicios registrarán una CAGR del 18,05% hasta 2031.
  •  Por modo de implementación, la entrega en la nube representó el 62,10% del tamaño del mercado de análisis de composición de software en 2025 y se proyecta que se expanda a una CAGR del 19,05% hasta 2031. 
  • Por tamaño de organización, las grandes empresas mantuvieron una participación de ingresos del 72,90% en 2025; las pequeñas y medianas empresas lideran el crecimiento con una CAGR del 18,55%. 
  • Por sector industrial, TI y telecomunicaciones lideró con una contribución del 25,20% al mercado de análisis de composición de software en 2025, mientras que salud y ciencias de la vida avanzan a una CAGR del 18,12% hasta 2031. 
  • Por región, América del Norte concentró el 27,10% de la participación del mercado de análisis de composición de software en 2025; Asia-Pacífico crecerá a una CAGR del 18,88% hasta 2031.

Nota: Las cifras de tamaño del mercado y previsión de este informe se generan utilizando el marco de estimación propietario de Mordor Intelligence, actualizado con los últimos datos e información disponibles a partir de 2026.

Análisis de segmentos

Por componente: las plataformas consolidadas dominan la complejidad de implementación

Las soluciones generaron el 66,80% de los ingresos en 2025, lo que refleja la preferencia empresarial por suites unificadas que combinan detección de vulnerabilidades, gobernanza de licencias y automatización de SBOM en una única consola. Los extensos motores de políticas, los complementos para desarrolladores y las capacidades de orquestación de flujos de trabajo fomentan la consolidación de funciones de seguridad superpuestas. Los servicios, aunque de menor tamaño, aceleran a una CAGR del 18,05% hasta 2031 porque la mayoría de las organizaciones carecen de la experiencia necesaria para ajustar las políticas de análisis, integrar las herramientas en canales de CI/CD extensos e interpretar los riesgos de licencias matizados. Las ofertas de consultoría, integración y detección gestionada ayudan, por tanto, a las empresas a operacionalizar las inversiones en plataformas.

Las organizaciones con miles de repositorios en diversos lenguajes recurren cada vez más a socios de servicios especializados para personalizar el rendimiento del análisis, diseñar manuales de remediación e integrar los resultados en paneles de gobernanza, riesgo y cumplimiento normativo. Para los compradores del segmento medio del mercado, los servicios gestionados compensan el tiempo de incorporación al proporcionar paneles listos para usar y triaje experto. Como resultado, el crecimiento de los ingresos por servicios supera la expansión de las licencias puras, aunque las tarifas de plataforma siguen siendo el ancla del mercado de análisis de composición de software.

Mercado de análisis de composición de software: participación de mercado por componente, 2025
Imagen © Mordor Intelligence. El uso requiere atribución según CC BY 4.0.

Nota: Las participaciones de todos los segmentos individuales están disponibles con la compra del informe

Por modo de implementación: la entrega en la nube escala con la velocidad de DevOps

Los productos alojados en la nube aseguraron el 62,10% de la participación en 2025 y muestran una perspectiva de CAGR del 19,05%, lo que subraya cómo los modelos económicos de software como servicio (SaaS) resuenan con los canales de software ágil. Las actualizaciones instantáneas de bases de datos, la capacidad de cómputo elástica y la integración directa con las acciones de GitHub o GitLab permiten análisis de alta frecuencia sin infraestructura dedicada. Las implementaciones locales siguen siendo esenciales en defensa, infraestructura crítica e instituciones financieras altamente reguladas donde las normas de soberanía de datos o de control de exportaciones impiden el movimiento externo de código.

Los patrones híbridos emergen como una vía intermedia pragmática, que permite a las empresas mantener el código fuente sensible en escáneres locales mientras obtienen inteligencia de vulnerabilidades en tiempo real a través de API en la nube. Los proveedores se diferencian mediante sugerencias de remediación asistidas por IA y análisis de imágenes de contenedores que aprovechan clústeres de GPU en la nube para el entrenamiento de modelos. Esta profundidad técnica amplía la brecha de rendimiento entre los líderes nativos de SaaS y los proveedores heredados locales, dirigiendo las asignaciones de presupuesto hacia suscripciones en la nube en lugar de licencias perpetuas.

Por tamaño de organización: la presión regulatoria cataliza la adopción en las pequeñas y medianas empresas

Las grandes empresas controlaron el 72,90% del gasto en 2025, implementando pilas de múltiples herramientas que se alinean con diversos ecosistemas de programación y regímenes de cumplimiento internacional. Su escala exige características como la orquestación de políticas a nivel empresarial, el inicio de sesión único y el control de acceso granular basado en roles. Sin embargo, el mayor crecimiento proviene de las pequeñas y medianas empresas con una CAGR del 18,55%, porque los mandatos de SBOM ahora se extienden hacia abajo en la cadena de proveedores, obligando incluso a los proveedores de software boutique a documentar los componentes para sus clientes intermedios.

Las pequeñas y medianas empresas se inclinan por plataformas todo en uno que integran análisis de composición de software, pruebas estáticas de aplicaciones y seguridad de contenedores en una única suscripción para reducir la proliferación de proveedores. Los precios basados en el uso y los modelos freemium reducen las barreras de entrada, mientras que los paneles guiados por IA simplifican las tareas de triaje para los equipos con recursos limitados. Dicha democratización amplía considerablemente la base total direccionable de la industria de análisis de composición de software más allá de los integrantes del Fortune 500.

Mercado de análisis de composición de software: participación de mercado por tamaño de organización, 2025
Imagen © Mordor Intelligence. El uso requiere atribución según CC BY 4.0.

Nota: Las participaciones de todos los segmentos individuales están disponibles con la compra del informe

Por sector industrial: el cumplimiento normativo en salud acelera la adopción

TI y telecomunicaciones mantuvo el 25,20% de la participación en 2025 porque los proveedores de servicios en la nube y los operadores de redes enfrentan constantemente el objetivo de adversarios sofisticados que se infiltran en las cadenas de suministro para obtener acceso a los sistemas descendentes. La cobertura unificada de plataformas a través de microservicios, infraestructura como código y bibliotecas descendentes sigue siendo una necesidad estratégica. El segmento de salud y ciencias de la vida registra la CAGR más rápida del 18,12% debido a las normas de la FDA que exigen la presentación de SBOM en los expedientes previos a la comercialización de dispositivos médicos y a las obligaciones continuas de divulgación de vulnerabilidades a lo largo del ciclo de vida del producto.

Las empresas de servicios financieros intensifican la inversión ante el creciente escrutinio de los reguladores preocupados por el riesgo sistémico que plantea el código de terceros. Los fabricantes y proveedores del sector automotriz, regidos por los próximos requisitos de la Ley de Resiliencia Cibernética de la Unión Europea y las normas ISO/SAE 21434, respectivamente, consideran ahora las herramientas de análisis de composición de software como parte integral de la mitigación de la responsabilidad por productos. Esta difusión regulatoria garantiza un crecimiento sostenido de varios años en un conjunto cada vez más amplio de sectores verticales, impulsando la diversificación geográfica de los ingresos de los proveedores.

Análisis geográfico

América del Norte siguió siendo el mayor contribuyente regional con el 27,10% de los ingresos de 2025, anclado por los mandatos de adquisición federal de Estados Unidos que obligan a cada contratista de software gubernamental a suministrar SBOMs y certificaciones de desarrollo seguro. La región se beneficia de profundos ecosistemas de capital de riesgo, culturas maduras de DevSecOps y una concentración de proveedores de plataformas que aceleran la adopción en el sector privado.

La trayectoria de Europa se fortalece tras la promulgación en diciembre de 2024 de la Ley de Resiliencia Cibernética, que obliga a presentar SBOMs para cualquier producto digital vendido en el bloque a partir de 2027. Alemania impulsa la adopción temprana gracias a su base manufacturera orientada a la exportación, mientras que el Reino Unido mantiene el impulso de gasto a través de programas de modernización de servicios financieros e iniciativas de refuerzo de la infraestructura nacional.

Asia-Pacífico registra la CAGR más rápida del 18,88% hasta 2031. Japón promulgó directrices detalladas de SBOM a través del Ministerio de Economía, Comercio e Industria (METI), y un consorcio de grandes empresas pilota ahora pilas de herramientas comunes para agilizar la adopción. China invierte en capacidad doméstica de análisis de composición de software para proteger las industrias estratégicas, mientras que el sector de servicios de TI de India integra la generación de SBOM en los contratos con clientes multinacionales. Las economías del Sudeste Asiático muestran un creciente interés a medida que las iniciativas de digitalización del sector público las exponen a amenazas en la cadena de suministro que exigen controles proactivos.

Mercado de análisis de composición de software - CAGR (%), tasa de crecimiento por región
Imagen © Mordor Intelligence. El uso requiere atribución según CC BY 4.0.

Panorama regulatorio

La adopción del análisis de composición de software está siendo moldeada por mandatos de SBOM impulsados por adquisiciones y por legislación de seguridad de productos. En Estados Unidos, los requisitos de cadena de suministro de la Orden Ejecutiva 14028 y el marco de Atestación de Desarrollo Seguro de Software de CISA (marzo de 2024) han impulsado a los proveedores federales hacia la producción de SBOM atestados y la visibilidad continua de componentes. CISA también actualizó sus lineamientos con los Elementos Mínimos para una Lista de Materiales de Software (SBOM) de 2025, enfatizando prácticas de SBOM procesables por máquina que se ajustan a los formatos utilizados en los flujos de trabajo modernos de SCA.

En Europa, la Ley de Resiliencia Cibernética (Reglamento (UE) 2024/2847) entró en vigor el 10 de diciembre de 2024 y establece expectativas de transparencia centrada en SBOM y gestión de vulnerabilidades para productos con elementos digitales. El cronograma de implementación de la CRA proporciona anclas de cumplimiento a corto plazo, incluidas las disposiciones del Capítulo IV sobre la notificación de organismos de evaluación de la conformidad, aplicables a partir del 11 de junio de 2026, y la notificación de vulnerabilidades activamente explotadas, aplicable a partir del 11 de septiembre de 2026. La guía de implementación de SBOM de ENISA de 2025 refuerza aún más las expectativas operativas en torno al consumo e implementación de SBOM, aumentando la necesidad de generación automatizada de SBOM, gobernanza de licencias y retención de evidencia dentro de las plataformas de SCA.

Panorama competitivo

El mercado de análisis de composición de software exhibe una fragmentación moderada. Las suites líderes de Synopsys, Snyk y Sonatype aprovechan extensas bases de datos de vulnerabilidades, complementos orientados al desarrollador y una activa participación en la comunidad de código abierto. Las plataformas de seguridad en la nube, incluidas Palo Alto Networks Prisma Cloud y Checkmarx One, integran módulos de análisis de composición de software para ofrecer protección unificada de aplicaciones. La mejora de la precisión se convierte en un diferenciador crítico; el análisis de alcanzabilidad en tiempo de ejecución de Azul afirma reducir los falsos positivos en un factor de mil, desafiando a los proveedores incumbentes basados únicamente en análisis estático.

Las fusiones y adquisiciones aceleran la expansión de capacidades. Socket adquirió Coana en abril de 2025 para reforzar la puntuación de alcanzabilidad estática, y Veracode compró Phylum en enero de 2025 para mejorar la detección de paquetes maliciosos. Las solicitudes de patentes revelan el enfoque de la industria en la mapeo de dependencias asistido por IA, la gestión automatizada del ciclo de vida de SBOM y la puntuación de explotabilidad. La innovación interna se combina con crecientes mercados de socios, lo que permite a los compradores ampliar el análisis central con complementos del ecosistema que abordan casos de uso de infraestructura como código, registros de contenedores y telemetría en tiempo de ejecución.

Las alianzas de canal amplían el alcance hacia los sectores verticales regulados. Los integradores de sistemas incluyen el análisis de composición de software dentro de transformaciones más amplias de DevSecOps, mientras que los proveedores de servicios de seguridad gestionada ofrecen paneles co-gestionados para clientes con recursos limitados. A pesar de la consolidación activa, una corriente constante de empresas emergentes respaldadas por capital de riesgo continúa introduciendo características especializadas como el mapeo de cumplimiento de privacidad y las listas de materiales de modelos de aprendizaje automático, garantizando el dinamismo competitivo a lo largo del horizonte de pronóstico.

Líderes de la industria de análisis de composición de software

  1. Synopsys, Inc.

  2. Sonatype Inc.

  3. Snyk Limited

  4. Veracode Inc.

  5. Mend.io (White Source Ltd.)

  6. *Nota aclaratoria: los principales jugadores no se ordenaron de un modo en especial
Concentración del mercado de análisis de composición de software
Imagen © Mordor Intelligence. El uso requiere atribución según CC BY 4.0.

Oportunidades de mercado y perspectivas futuras

La madurez del consumo de SBOM y su operacionalización crean un espacio en blanco claro entre compradores gubernamentales y de industrias reguladas, donde el enfoque está pasando de la generación inicial de inventarios al uso continuo de los datos de SBOM en los flujos de trabajo de seguridad. Las prácticas recomendadas de consumo de SBOM de CISA (2024) y la actualización de Elementos Mínimos de 2025 enfatizan los SBOM procesables por máquina y su uso práctico en la respuesta a vulnerabilidades. Esto aumenta el valor de las herramientas que normalizan los formatos de SBOM (SPDX/CycloneDX), enriquecen los componentes con inteligencia de vulnerabilidades y mapean los hallazgos en flujos de trabajo de tickets y CI/CD.

Los cambios de política también están llevando a los compradores de un cumplimiento basado en listas de verificación hacia una reducción medible del riesgo, fortaleciendo los argumentos a favor de plataformas que proporcionan contexto de accesibilidad y explotabilidad y que conectan los resultados con la remediación automatizada. El Memorando M-26-05 de la Casa Blanca (enero de 2026) orientó la guía federal hacia un enfoque basado en riesgo para la seguridad de software y hardware, al mismo tiempo que continuó respaldando los SBOM en términos contractuales, reforzando la alineación de las adquisiciones con el aseguramiento continuo en lugar de la documentación puntual. Al mismo tiempo, la aplicabilidad escalonada en 2026 de la Ley de Resiliencia Cibernética de la UE para la infraestructura de evaluación de la conformidad y la notificación de vulnerabilidades endurece las expectativas de gestión de vulnerabilidades posteriores a la comercialización, respaldando oportunidades para que los proveedores de SCA y sus socios de servicios empaqueten evidencia, gestionen ciclos de vida de SBOM y ejecuten flujos de trabajo de divulgación de vulnerabilidades para fabricantes y sus proveedores de software.

Desarrollos recientes del sector

  • Junio de 2026: Snyk lanzó Evo Agentic Development Security (ADS) dentro de su Plataforma de Seguridad de IA para proteger los flujos de trabajo de desarrollo que utilizan agentes de IA autónomos. El lanzamiento extiende la relevancia de SCA desde la detección de dependencias hacia barreras de protección y aplicación de políticas a lo largo de los ciclos de construcción y cambio impulsados por agentes, alineándose con las prioridades de los compradores en torno al código generado por IA y las dependencias transitivas.
  • Mayo de 2026: Sonatype amplió las protecciones de Sonatype Firewall para bloquear paquetes de código abierto maliciosos antes de que ingresen a los entornos de repositorio. Al desplazar la protección a etapas más tempranas de la cadena de suministro de software y aplicar controles en el punto de ingreso al repositorio, la actualización respalda a los programas empresariales que estandarizan la aplicación de políticas en muchos equipos y almacenes de artefactos.
  • Abril de 2025: Socket adquirió Coana para mejorar el análisis estático de accesibilidad en repositorios de código a gran escala. La combinación fortalece la priorización al enfocar la remediación en vulnerabilidades que son realmente accesibles en las aplicaciones, abordando la fatiga por falsos positivos que comúnmente frena la adopción por parte de los desarrolladores de los hallazgos de SCA.

Tabla de contenido del informe de la industria de análisis de composición de software

1. INTRODUCCIÓN

  • 1.1 Supuestos del estudio y definición del mercado
  • 1.2 Alcance del estudio

2. METODOLOGÍA DE INVESTIGACIÓN

3. RESUMEN EJECUTIVO

4. PANORAMA DEL MERCADO

  • 4.1 Descripción general del mercado
  • 4.2 Impulsores del mercado
    • 4.2.1 Dependencia de componentes de código abierto
    • 4.2.2 Mandatos regulatorios de SBOM y cumplimiento normativo
    • 4.2.3 Escalada de ciberataques a la cadena de suministro
    • 4.2.4 Presupuestos de DevSecOps con enfoque temprano en el ciclo de vida
    • 4.2.5 Requisitos de suscripción de ciberseguros
    • 4.2.6 Expansión de dependencias transitivas por generación de código con IA
  • 4.3 Restricciones del mercado
    • 4.3.1 Escasez de talento especializado en análisis de composición de software
    • 4.3.2 Alta fatiga por falsos positivos
    • 4.3.3 Fatiga de licencias que limita el alcance de los análisis
    • 4.3.4 Herramientas de integridad en tiempo de ejecución que canibalizan el gasto en análisis de composición de software
  • 4.4 Análisis de la cadena de suministro
  • 4.5 Panorama regulatorio
  • 4.6 Perspectiva tecnológica
  • 4.7 Cinco fuerzas de Porter
    • 4.7.1 Poder de negociación de los compradores
    • 4.7.2 Poder de negociación de los proveedores
    • 4.7.3 Amenaza de nuevos entrantes
    • 4.7.4 Amenaza de sustitutos
    • 4.7.5 Intensidad de la rivalidad competitiva
  • 4.8 Evaluación de los factores macroeconómicos sobre el mercado

5. TAMAÑO DEL MERCADO Y PRONÓSTICOS DE CRECIMIENTO (VALOR)

  • 5.1 Por componente
    • 5.1.1 Soluciones
    • 5.1.2 Servicios
  • 5.2 Por modo de implementación
    • 5.2.1 Nube
    • 5.2.2 Local
    • 5.2.3 Híbrido
  • 5.3 Por tamaño de organización
    • 5.3.1 Grandes empresas
    • 5.3.2 Pequeñas y medianas empresas
  • 5.4 Por sector industrial vertical
    • 5.4.1 TI y telecomunicaciones
    • 5.4.2 BFSI
    • 5.4.3 Comercio minorista y comercio electrónico
    • 5.4.4 Gobierno
    • 5.4.5 Salud y ciencias de la vida
    • 5.4.6 Manufactura
    • 5.4.7 Automotriz
    • 5.4.8 Energía y servicios públicos
    • 5.4.9 Otros sectores verticales
  • 5.5 Por geografía
    • 5.5.1 América del Norte
    • 5.5.1.1 Estados Unidos
    • 5.5.1.2 Canadá
    • 5.5.1.3 México
    • 5.5.2 América del Sur
    • 5.5.2.1 Brasil
    • 5.5.2.2 Argentina
    • 5.5.2.3 Resto de América del Sur
    • 5.5.3 Europa
    • 5.5.3.1 Alemania
    • 5.5.3.2 Reino Unido
    • 5.5.3.3 Francia
    • 5.5.3.4 Italia
    • 5.5.3.5 España
    • 5.5.3.6 Resto de Europa
    • 5.5.4 Asia-Pacífico
    • 5.5.4.1 China
    • 5.5.4.2 Japón
    • 5.5.4.3 India
    • 5.5.4.4 Corea del Sur
    • 5.5.4.5 Sudeste Asiático
    • 5.5.4.6 Resto de Asia-Pacífico
    • 5.5.5 Oriente Medio y África
    • 5.5.5.1 Oriente Medio
    • 5.5.5.1.1 Arabia Saudita
    • 5.5.5.1.2 Emiratos Árabes Unidos
    • 5.5.5.1.3 Turquía
    • 5.5.5.1.4 Resto de Oriente Medio
    • 5.5.5.2 África
    • 5.5.5.2.1 Sudáfrica
    • 5.5.5.2.2 Nigeria
    • 5.5.5.2.3 Egipto
    • 5.5.5.2.4 Resto de África

6. PANORAMA COMPETITIVO

  • 6.1 Concentración del mercado
  • 6.2 Movimientos estratégicos
  • 6.3 Análisis de participación de mercado
  • 6.4 Perfiles de empresas (incluye descripción general a nivel global, descripción general a nivel de mercado, segmentos principales, finanzas, información estratégica, rango/participación de mercado, productos y servicios, desarrollos recientes)
    • 6.4.1 Synopsys Inc.
    • 6.4.2 Sonatype Inc.
    • 6.4.3 Snyk Ltd.
    • 6.4.4 Veracode Inc.
    • 6.4.5 Mend.io (White Source Ltd.)
    • 6.4.6 Flexera (Revenera)
    • 6.4.7 Contrast Security Inc.
    • 6.4.8 OpenText Corp.
    • 6.4.9 Perforce Software Inc.
    • 6.4.10 Checkmarx Ltd.
    • 6.4.11 GitLab Inc.
    • 6.4.12 GitHub (Microsoft Corp.)
    • 6.4.13 JFrog Ltd.
    • 6.4.14 Black Duck (Synopsys)
    • 6.4.15 Endor Labs
    • 6.4.16 Datadog Inc.
    • 6.4.17 Palo Alto Networks (Prisma Cloud)
    • 6.4.18 IBM Corp.
    • 6.4.19 Broadcom (Symantec)
    • 6.4.20 Micro Focus (OpenText)
    • 6.4.21 nexB Inc.
    • 6.4.22 Qwiet AI
    • 6.4.23 SecureStack

7. OPORTUNIDADES DE MERCADO Y PERSPECTIVAS FUTURAS

  • 7.1 Evaluación de espacios en blanco y necesidades no satisfechas

Marco de la metodología de investigación y alcance del informe

Definición y alcance del mercado

Para este estudio, el mercado abarca los ingresos generados por las herramientas de análisis de composición de software y los servicios relacionados que ayudan a las organizaciones a identificar, rastrear y gestionar componentes de terceros y de código abierto en el software.

Exclusiones del alcance: excluimos las herramientas generales de prueba de seguridad de aplicaciones que no realizan análisis de dependencias y componentes como función principal.

Descripción general de la segmentación

  • Por componente
    • Soluciones
    • Servicios
  • Por modo de implementación
    • Nube
    • Local
    • Híbrido
  • Por tamaño de organización
    • Grandes empresas
    • Pequeñas y medianas empresas
  • Por sector industrial vertical
    • TI y telecomunicaciones
    • BFSI
    • Comercio minorista y comercio electrónico
    • Gobierno
    • Salud y ciencias de la vida
    • Manufactura
    • Automotriz
    • Energía y servicios públicos
    • Otros sectores verticales
  • Por geografía
    • América del Norte
      • Estados Unidos
      • Canadá
      • México
    • América del Sur
      • Brasil
      • Argentina
      • Resto de América del Sur
    • Europa
      • Alemania
      • Reino Unido
      • Francia
      • Italia
      • España
      • Resto de Europa
    • Asia-Pacífico
      • China
      • Japón
      • India
      • Corea del Sur
      • Sudeste Asiático
      • Resto de Asia-Pacífico
    • Oriente Medio y África
      • Oriente Medio
        • Arabia Saudita
        • Emiratos Árabes Unidos
        • Turquía
        • Resto de Oriente Medio
      • África
        • Sudáfrica
        • Nigeria
        • Egipto
        • Resto de África

Fuentes de datos, dimensionamiento del mercado y validación

Investigación documental

El trabajo documental se utilizó para definir los límites del mercado y construir el primer conjunto de señales de demanda antes de hablar con los participantes de la industria. Consultamos fuentes públicas como las guías de NIST sobre el Marco de Desarrollo Seguro de Software, publicaciones de CISA sobre prácticas de SBOM, órdenes ejecutivas de EE. UU. y documentos relacionados con adquisiciones, y la base de datos NVD CVE para comprender cómo están cambiando las tendencias de exposición y las expectativas de cumplimiento.

Para convertir ese contexto en insumos de dimensionamiento, también revisamos elementos como presentaciones de empresas, presentaciones para inversionistas, cobertura de prensa especializada en ciberseguridad de buena reputación, y documentación de fundaciones de código abierto y organismos de normalización. Cuando fue necesario, verificamos indicios de ingresos a nivel de empresa y actividad de operaciones utilizando suscripciones pagas para datos financieros e inteligencia empresarial, noticias y finanzas, y una base de datos de patentes para el seguimiento direccional de la innovación. Estos ejemplos no son exhaustivos, y también se utilizaron muchas otras fuentes públicas para recopilar, validar y aclarar los datos.

Entrevistas y encuestas primarias

El trabajo primario se centró en confirmar cómo se compra y se fija el precio de SCA, y en separar los ingresos por licencias, suscripciones y servicios para que los totales sigan siendo comparables entre proveedores y regiones. Hablamos con una combinación de proveedores de herramientas, socios de canal y de servicios, y partes interesadas de seguridad empresarial y DevSecOps en las principales regiones para validar el momento de adopción, el comportamiento de renovación y los paquetes típicos (incluidas las implementaciones en la nube y en las instalaciones).

Distribución de los encuestados en el trabajo de campo de la investigación primaria

Tipo de empresaPuesto del encuestadoRegión
Nivel superior: 34% Directivos (CXOs): 17%APAC: 42%
Nivel medio: 44% Líderes funcionales/de unidad: 26%EMEA: 35%
Actores más pequeños: 22% Gerentes: 57%América: 23%

Dimensionamiento y previsión del mercado

El dimensionamiento comienza con un enfoque de arriba hacia abajo en el que se reconstruye el grupo direccionable a partir de las señales de gasto en seguridad de software y luego se filtra hacia casos de uso específicos de SCA (inventario de dependencias, coincidencia de vulnerabilidades y cumplimiento de licencias). Después, los resultados se verifican con aproximaciones selectivas de abajo hacia arriba, como puntos de precio muestreados para suscripciones y servicios multiplicados por rangos de adopción, más verificaciones de canal para evitar contar el mismo ingreso dos veces.

Los insumos utilizados en el modelo incluyen el ritmo de adopción de políticas relacionadas con SBOM, la intensidad de las dependencias de código abierto en las construcciones de software empresarial, los volúmenes de divulgación de vulnerabilidades y la presión de remediación, los patrones típicos de fijación de precios por asiento o por aplicación, y la combinación de implementación en la nube versus en las instalaciones. Cuando un proveedor reporta ingresos combinados de seguridad de aplicaciones, manejamos la brecha aplicando divisiones validadas basadas en discusiones sobre la combinación de productos y patrones de implementación de clientes, y luego sometemos esa división a pruebas de estrés frente a múltiples fuentes.

Las previsiones se elaboran utilizando análisis de escenarios para poder probar trayectorias de adopción optimistas y conservadoras, seguidas de un caso base anclado a lo que los profesionales esperan en cuanto a ciclos presupuestarios y velocidad de implementación. Los factores clave se proyectan utilizando una combinación de cronogramas de políticas publicados y el consenso de las entrevistas sobre las tasas de renovación, la progresión de precios y la rapidez con que SCA pasa de herramientas puntuales a paquetes de plataforma.

Validación de datos y ciclo de actualización

La validación se realiza mediante varias verificaciones cruzadas para que la cifra final no dependa de un único supuesto. Comparamos los resultados con señales independientes como la dirección del presupuesto de herramientas de seguridad, la actividad de cumplimiento relacionada con SBOM y las señales de ingresos de los proveedores, y luego las anomalías se revisan hasta que la varianza pueda explicarse con un rastro de datos claro.

Antes de la aprobación final, el modelo pasa por revisiones de analistas en varias etapas, y se activan nuevos contactos cuando los precios, el empaquetado o la combinación de implementación parecen inconsistentes con lo escuchado en las entrevistas. Los informes se actualizan anualmente, con actualizaciones provisionales cuando ocurren eventos materiales, y se completa una revisión final antes de la entrega para que los clientes reciban la visión más actualizada.

Comparación del dimensionamiento del mercado de análisis de composición de software de Mordor Intelligence con otras estimaciones publicadas

Los valores de mercado publicados para el análisis de composición de software pueden parecer muy distantes entre sí porque los límites de alcance se trazan de manera diferente y la lógica de fijación de precios no siempre se aplica de la misma forma. El momento de la conversión de divisas y la rapidez con que se actualizan los supuestos tras los cambios en el empaquetado de productos también generan brechas visibles.

Las diferencias clave suelen provenir de si los estudios incluyen únicamente herramientas de SCA o también añaden capas adyacentes de seguridad de la cadena de suministro de software, y de cómo se contabilizan los ingresos por servicios cuando están agrupados con las licencias. Además, algunos modelos suponen un aumento más rápido de los precios de suscripción a lo largo del pronóstico, mientras que otros mantienen los precios fijos incluso cuando los flujos de trabajo de SBOM se expanden, lo que a su vez lleva los totales en direcciones opuestas.

Comparación de referencia

FuenteTamaño del mercadoBrechas en la metodología de investigación
Mordor Intelligence 430,12 mil millones de USD (2026)
Grupo de Investigación de la Industria A 3,80 mil millones de USD (2025)La estimación parece tratar a SCA como una categoría estrecha limitada solo a herramientas y probablemente excluye los ingresos combinados de seguridad de aplicaciones y los servicios relacionados, lo que comprime el tamaño total en comparación con una captura de ingresos más amplia.
Grupo de Investigación de la Industria B 0,25 mil millones de USD (2024)La cifra está anclada a un grupo de demanda más pequeño y a un horizonte más largo, y probablemente utiliza supuestos conservadores de ASP y una inclusión limitada del empaquetado de plataformas empresariales, lo que reduce la base de ingresos medida.

La diferencia refleja principalmente dónde se recorta el alcance y cómo se normalizan los precios entre los ingresos por suscripción, uso y servicios. Al actualizar el momento de conversión de divisas y los supuestos de ASP durante la más reciente actualización, y luego verificarlos con la retroalimentación de las entrevistas, el modelo se mantiene alineado con las realidades actuales de compra y empaquetado, que es el enfoque aplicado por Mordor Intelligence.

Preguntas clave respondidas en el informe

¿Qué impulsa la rápida expansión del mercado de análisis de composición de software?

El mercado crece a una CAGR del 17,95% a medida que las regulaciones obligatorias de SBOM, el aumento de los ataques a la cadena de suministro y los mayores presupuestos de DevSecOps elevan el análisis de composición de software de un análisis opcional a una necesidad a nivel empresarial.

¿Qué tamaño tendrá el mercado de análisis de composición de software en 2031?

Se proyecta que el tamaño del mercado de análisis de composición de software alcance USD 981,62 mil millones en 2031, casi 2,7 veces su valoración de 2025.

¿Qué modo de implementación se expande más rápidamente?

La entrega en la nube lidera tanto la adopción como el crecimiento, con una participación del 62,10% en 2025 y avanzando a una CAGR del 19,05% porque los modelos de SaaS se alinean con los canales ágiles de CI/CD.

¿Por qué la salud es el sector vertical de más rápido crecimiento para el análisis de composición de software?

Las normas de la FDA ahora exigen que los fabricantes de dispositivos médicos presenten SBOMs y mantengan una gestión continua de vulnerabilidades, impulsando una CAGR del 18,12% para salud y ciencias de la vida hasta 2031.

¿Cuál es el mayor desafío operativo en la implementación del análisis de composición de software?

Las organizaciones citan la escasez de talento especializado capaz de interpretar los hallazgos de los análisis y los elevados volúmenes de falsos positivos que erosionan la confianza de los desarrolladores, ambos factores que frenan el impulso de adopción.

Última actualización de la página el:

análisis de composición de software Panorama de los reportes