ON
← Volver al feed
Eclipse y OWASP quieren educar proyectos de código abierto en temas de seguridad
Germany💻 TecnologíaCentrohace 5 h

Eclipse y OWASP quieren educar proyectos de código abierto en temas de seguridad

La Fundación Eclipse y OWASP han anunciado una colaboración destinada a mejorar la seguridad de los proyectos de código abierto y sus industrias asociadas, particularmente a la luz de la próxima Ley de Ciberresiliencia de la UE (CRA), que entrará en vigencia el 11 de septiembre. La iniciativa se centra en preparar a los mantenedores, desarrolladores y organizaciones de código abierto para los requisitos regulatorios mediante la mejora de sus prácticas de seguridad. Las áreas clave incluyen la preparación de la CRA para el ecosistema de código abierto, la alineación entre los marcos de seguridad, la educación comunitaria, el apoyo a los mantenedores y la conciencia de las pautas. La asociación planea ofrecer seminarios web, sesiones de capacitación y mesas redondas centradas en temas como facturas de software de materiales y seguridad de la cadena de suministro. Si bien los proyectos de código abierto se ven menos afectados directamente por la CRA en comparación con las entidades comerciales, algunas regulaciones aún se aplican. La UE ha publicado recientemente una guía para aclarar estas reglas.

La Comisión Europea ha publicado un documento de orientación detallado destinado a aclarar cómo la Ley de Ciberresiliencia (CRA) se aplica al software de código abierto. Publicada el lunes, la guía proporciona a los fabricantes, desarrolladores y empresas una visión general completa de cómo interpretar la regulación de ciberseguridad, que entró en vigor en diciembre de 2024. La CRA establece requisitos mínimos de seguridad uniformes para los productos digitales durante todo su ciclo de vida, que afectan a todo, desde el diseño del producto hasta el soporte al final de la vida útil. La guía cubre aspectos clave de la CRA, incluidos los productos que entran en su ámbito de aplicación, cómo deben clasificarse las actualizaciones importantes y cuánto deben durar los períodos de soporte.

También describe los pasos prácticos para llevar a cabo evaluaciones de riesgos y cumplir con las obligaciones de presentación de informes. El documento enfatiza la importancia de la claridad para las pequeñas y medianas empresas, ofreciendo numerosos ejemplos y escenarios para ayudar a los usuarios a comprender disposiciones complejas. Esto es particularmente crucial ya que los primeros requisitos de presentación de informes obligatorios en virtud del CRA entrarán en vigor pronto. La guía también aborda las preocupaciones planteadas por las comunidades de código abierto durante las negociaciones sobre el CRA. Los desarrolladores y las fundaciones de código abierto habían advertido que los nuevos requisitos de responsabilidad y documentación podrían desalentar las contribuciones voluntarias.

En respuesta, la Comisión aclaró que el software de código abierto disponible gratuitamente no está cubierto por la CRA a menos que se distribuya comercialmente. El documento explica cuándo ocurre dicha actividad comercial, señalando que la venta de software de código abierto, el suministro de versiones de pago para empresas o la monetización de otros servicios a través de un proyecto de código abierto cuentan como actividad comercial bajo la CRA. La Comisión distingue además entre contribuyentes y mantenedores dentro de proyectos de código abierto. Aquellos que simplemente arreglan errores o agregan características generalmente no tienen responsabilidad bajo la CRA.

Sin embargo, las personas u organizaciones que controlan el calendario de lanzamiento, gestionan las actualizaciones o supervisan la dirección de un proyecto, como los administradores de proyectos, están sujetos a obligaciones diferentes.

Por ejemplo, aquellos que solo manejan el trabajo comunitario tienen menos obligaciones que aquellos que gestionan la infraestructura o participan activamente en el desarrollo y la gestión de la seguridad. Dependiendo de la naturaleza de su apoyo, los administradores también pueden enfrentar requisitos de notificación relacionados con incidentes de seguridad o vulnerabilidades explotadas.

El documento tiene como objetivo garantizar que los proyectos de código abierto sigan siendo viables mientras cumplen con los estándares de ciberseguridad requeridos por la CRA.

Cómo lo cubrió cada lado

El mismo suceso, agrupado por la inclinación política de los medios que lo cubren.

Cómo lo cubrió cada lado

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y tu feed Para ti personalizado.

Hazte suscriptor

Cobertura en el mundo

El mismo suceso según se informó en otros países.

Cobertura en el mundo

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y tu feed Para ti personalizado.

Hazte suscriptor

Verificación de afirmaciones

Las principales afirmaciones fácticas y cuántas fuentes las respaldan o las rebaten.

Verificación de afirmaciones

Apoya noticias independientes y conscientes del sesgo y desbloquea el pulso social, el voto de la comunidad y tu feed Para ti personalizado.

Hazte suscriptor

Ir a las fuentes primarias (3)

Las fuentes oficiales en las que se basa la cobertura. Léelas directamente para evitar el encuadre.

2 informaciones

heise online logoheise onlineIndependienteCentroVeracidad 95Objetividad 88hace 5 d
La ley de resiliencia cibernética: la Comisión Europea crea más claridad para el código abierto

La Comisión Europea ha publicado una guía detallada para aclarar la implementación de la Ley de Resiliencia Cibernética (CRA), que entró en vigor en diciembre de 2024. La guía, que abarca casi 80 páginas, proporciona claridad sobre cómo se aplica el reglamento a los productos digitales a lo largo de todo su ciclo de vida, incluidas las definiciones de los productos afectados, las actualizaciones de software esenciales y las reglas para el software de código abierto. Aborda las preocupaciones de la industria explicando cómo cumplir con las evaluaciones de riesgos y los requisitos de notificación obligatorios al tiempo que reduce las cargas administrativas innecesarias, especialmente para las nuevas empresas y las pequeñas empresas. Se presta especial atención a los proyectos de código abierto, aclarando que generalmente quedan fuera de la CRA a menos que se distribuyan comercialmente. El documento describe escenarios en los que el software de código abierto podría considerarse comercial, como la venta de versiones empresariales o la monetización de servicios a través del software.

Lectura del sesgo (Centro): El artículo presenta información objetiva sobre la orientación de la Comisión de la UE sobre la aplicación de la Ley de Ciberresiliencia, centrándose en la aclaración técnica y reglamentaria en lugar de adoptar una postura sobre cuestiones políticas.

Por qué veracidad (95): The article accurately reflects the primary source document by detailing the purpose and content of the guidance published by the European Commission. It mentions the Cyber Resilience Act's implementation timeline, the focus on clarifying product scope, substantial modifications, support periods, an

Por qué objetividad (88): The article maintains a generally neutral tone, presenting facts about the guidance and its implications for different sectors. However, it slightly emphasizes the importance of the guidance for Open Source developers, which could be seen as a minor editorial tilt toward addressing concerns raised b

heise online logoheise onlineIndependienteCentrohace 5 h
Eclipse y OWASP quieren educar proyectos de código abierto en temas de seguridad

La Fundación Eclipse y OWASP han anunciado una colaboración destinada a mejorar la seguridad de los proyectos de código abierto y sus industrias asociadas, particularmente a la luz de la próxima Ley de Ciberresiliencia de la UE (CRA), que entrará en vigencia el 11 de septiembre. La iniciativa se centra en preparar a los mantenedores, desarrolladores y organizaciones de código abierto para los requisitos regulatorios mediante la mejora de sus prácticas de seguridad. Las áreas clave incluyen la preparación de la CRA para el ecosistema de código abierto, la alineación entre los marcos de seguridad, la educación comunitaria, el apoyo a los mantenedores y la conciencia de las pautas. La asociación planea ofrecer seminarios web, sesiones de capacitación y mesas redondas centradas en temas como facturas de software de materiales y seguridad de la cadena de suministro. Si bien los proyectos de código abierto se ven menos afectados directamente por la CRA en comparación con las entidades comerciales, algunas regulaciones aún se aplican. La UE ha publicado recientemente una guía para aclarar estas reglas.

Lectura del sesgo (Centro): El artículo analiza una colaboración técnica entre dos organizaciones sin fines de lucro enfocadas en mejorar los estándares de seguridad de código abierto.

Mantengamos las noticias honestas.

ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 5 €/mes.

Hazte suscriptor

Historias relacionadas