La Commission européenne a publié un document d'orientation détaillé visant à clarifier la manière dont la Cyber Resilience Act (CRA) s'applique aux logiciels open source. Publié lundi, le guide fournit aux fabricants, développeurs et entreprises un aperçu complet de la façon d'interpréter le règlement sur la cybersécurité, qui est entré en vigueur en décembre 2024. La CRA définit des exigences minimales de sécurité uniformes pour les produits numériques tout au long de leur cycle de vie, affectant tout, de la conception du produit à la fin de la durée de vie. La directive couvre les aspects clés de la CRA, y compris les produits qui relèvent de son champ d'application, la manière dont les mises à jour majeures doivent être classées et la durée des périodes de support.
Le document souligne l'importance de la clarté pour les petites et moyennes entreprises, en offrant de nombreux exemples et scénarios pour aider les utilisateurs à comprendre les dispositions complexes. Ceci est particulièrement crucial car les premières exigences de déclaration obligatoires en vertu de l'ARC devraient bientôt entrer en vigueur. Les lignes directrices abordent également les préoccupations soulevées par les communautés open source lors des négociations sur l'ARC. Les développeurs et les fondations open source avaient averti que de nouvelles exigences de responsabilité et de documentation pourraient décourager les contributions volontaires.
En réponse, la Commission a précisé que les logiciels open source librement disponibles ne relèvent pas de la CRA à moins qu'ils ne soient distribués à des fins commerciales. Le document explique quand une telle activité commerciale a lieu, notant que la vente de logiciels open source, la fourniture de versions d'entreprise payantes ou la monétisation d'autres services par le biais d'un projet open source comptent comme une activité commerciale dans le cadre de la CRA. La Commission distingue en outre les contributeurs et les mainteneurs dans les projets open source. Ceux qui ne font que corriger des bogues ou ajouter des fonctionnalités n'ont généralement pas de responsabilité en vertu de la CRA.
Cependant, les individus ou les organisations qui contrôlent le calendrier de sortie, gèrent les mises à jour ou supervisent la direction d'un projet, tels que les stewards de projet, sont soumis à des obligations différentes.
Par exemple, ceux qui ne s'occupent que du travail communautaire ont moins d'obligations que ceux qui gèrent l'infrastructure ou participent activement au développement et à la gestion de la sécurité. Selon la nature de leur soutien, les stewards peuvent également faire face à des exigences de déclaration liées aux incidents de sécurité ou aux vulnérabilités exploitées.
Le document vise à garantir que les projets open source restent viables tout en respectant les normes de cybersécurité requises par l'ARC.
2 articles
heise onlineIndépendantCentreFactualité 95Objectivité 88il y a 5 j Cyber Resilience Act: la Commission européenne apporte plus de clarté à l'open sourceLa Commission européenne a publié une ligne directrice détaillée pour clarifier la mise en œuvre de la loi sur la résilience cybernétique (CRA), qui est entrée en vigueur en décembre 2024. Le guide, couvrant près de 80 pages, fournit une clarté sur la façon dont le règlement s'applique aux produits numériques tout au long de leur cycle de vie, y compris les définitions des produits concernés, les mises à jour logicielles essentielles et les règles pour les logiciels open source. Il répond aux préoccupations de l'industrie en expliquant comment répondre aux évaluations des risques et aux exigences de déclaration obligatoires tout en réduisant les charges administratives inutiles, en particulier pour les startups et les petites entreprises. Une attention particulière est accordée aux projets open source, précisant qu'ils ne relèvent généralement pas de la CRA à moins qu'ils ne soient distribués commercialement. Le document décrit les scénarios dans lesquels les logiciels open source pourraient être considérés comme commerciaux, tels que la vente de versions d'entreprise ou la monétisation des services via le logiciel.
Lecture du biais (Centre): L'article présente des informations factuelles sur les orientations de la Commission européenne sur la mise en œuvre de la loi sur la cyberrésilience, en mettant l'accent sur les clarifications techniques et réglementaires plutôt que sur la prise de position sur les questions politiques.
Pourquoi factualité (95): The article accurately reflects the primary source document by detailing the purpose and content of the guidance published by the European Commission. It mentions the Cyber Resilience Act's implementation timeline, the focus on clarifying product scope, substantial modifications, support periods, an
Pourquoi objectivité (88): The article maintains a generally neutral tone, presenting facts about the guidance and its implications for different sectors. However, it slightly emphasizes the importance of the guidance for Open Source developers, which could be seen as a minor editorial tilt toward addressing concerns raised b
Eclipse et OWASP veulent former les projets open source à la sécuritéLa Fondation Eclipse et OWASP ont annoncé une collaboration visant à renforcer la sécurité des projets open source et de leurs industries associées, en particulier à la lumière de la prochaine loi européenne sur la cyberrésilience (CRA), qui entrera en vigueur le 11 septembre. L'initiative vise à préparer les mainteneurs, les développeurs et les organisations open source aux exigences réglementaires en améliorant leurs pratiques de sécurité. Les domaines clés incluent la préparation de l'ARC à l'écosystème open source, l'alignement entre les cadres de sécurité, l'éducation communautaire, le soutien aux mainteneurs et la sensibilisation aux lignes directrices. Le partenariat prévoit d'offrir des webinaires, des sessions de formation et des tables rondes axées sur des sujets tels que les factures de matériel logiciel et la sécurité de la chaîne d'approvisionnement. Bien que les projets open source soient moins directement affectés par l'ARC que les entités commerciales, certaines réglementations s'appliquent toujours. L'UE a récemment publié une directive pour clarifier ces règles.
Lecture du biais (Centre): L'article traite d'une collaboration technique entre deux organisations à but non lucratif axées sur l'amélioration des normes de sécurité open source.
★
Gardons l’information honnête.
ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 5 €/mois.
Devenir soutien