Evropska komisija je objavila podroben dokument s smernicami, katerih namen je pojasniti, kako se Zakon o kibernetski odpornosti (CRA) uporablja za programsko opremo z odprtim virom. V vodniku, ki je bil objavljen v ponedeljek, so proizvajalci, razvijalci in podjetja dobili celovit pregled o tem, kako interpretirati uredbo o kibernetski varnosti, ki je začela veljati decembra 2024.
Prav tako navaja praktične korake za izvajanje ocene tveganja in izpolnjevanje obveznosti poročanja. Dokument poudarja pomen jasnosti za mala in srednja podjetja in ponuja številne primere in scenarije, ki bodo uporabnikom pomagali razumeti zapletene določbe. To je še posebej pomembno, saj bodo kmalu začele veljati prve obvezne zahteve za poročanje v skladu s CRA. V navodilih so obravnavane tudi pomisleke, ki so jih med pogajanji o CRA izrazile skupnosti odprtega vira. Razvojniki in fundacije odprtega vira so opozorili, da bi nove zahteve glede odgovornosti in dokumentacije lahko odvrnile prostovoljne prispevke.
V odgovoru je Komisija pojasnila, da prosto dostopna odprtokodna programska oprema ne spada pod CRA, razen če se distribuira komercialno. V dokumentu je pojasnjeno, kdaj se takšna komercialna dejavnost pojavi, pri čemer je navedeno, da se prodaja odprtokodne programske opreme, zagotavljanje plačanih različic za podjetja ali denarno izkoriščanje drugih storitev prek odprtokodnega projekta šteje za komercialno dejavnost v skladu s CRA. Komisija nadalje razlikuje med prispevalci in vzdrževalci v odprtokodnih projektih. Tisti, ki samo popravijo napake ali dodajajo funkcije, na splošno ne nosijo odgovornosti v skladu s CRA.
Vendar pa so posamezniki ali organizacije, ki nadzorujejo urnik izdaje, upravljajo posodobitve ali nadzorujejo usmeritev projekta, kot so projektni skrbniki, predmet različnih obveznosti.
Na primer, tisti, ki opravljajo samo delo v skupnosti, imajo manj obveznosti kot tisti, ki upravljajo infrastrukturo ali aktivno sodelujejo pri razvoju in upravljanju varnosti. Odvisno od narave njihove podpore se lahko skrbniki srečajo tudi z zahtevami za poročanje v zvezi z varnostnimi incidenti ali izkoriščanimi ranljivostmi.
Cilj dokumenta je zagotoviti, da bodo projekti z odprtim virom ostali uspešni, hkrati pa izpolnjevali standarde kibernetske varnosti, ki jih zahteva agencija CRA.
2 poročil
heise onlineNeodvisenSredinaDejstva 95Objektivnost 88pred 5 dnevi Zakon o kibernetski odpornosti: Evropska komisija povečuje jasnost za odprto kodoEvropska komisija je objavila podrobne smernice za pojasnitev izvajanja zakona o kibernetski odpornosti (CRA), ki je začel veljati decembra 2024. V vodiču, ki zajema skoraj 80 strani, je jasno, kako se uredba uporablja za digitalne izdelke v celotnem življenjskem ciklu, vključno z opredelitvami prizadetih izdelkov, bistvenimi posodobitvami programske opreme in pravili za programsko opremo z odprtim virom.
Ocena pristranskosti (Sredina): V članku so predstavljene dejanske informacije o smernicah Komisije EU o izvajanju zakona o kibernetski odpornosti, ki se osredotočajo na tehnična in regulativna pojasnila, namesto da bi sprejeli stališče o političnih vprašanjih.
Zakaj dejstva (95): The article accurately reflects the primary source document by detailing the purpose and content of the guidance published by the European Commission. It mentions the Cyber Resilience Act's implementation timeline, the focus on clarifying product scope, substantial modifications, support periods, an
Zakaj objektivnost (88): The article maintains a generally neutral tone, presenting facts about the guidance and its implications for different sectors. However, it slightly emphasizes the importance of the guidance for Open Source developers, which could be seen as a minor editorial tilt toward addressing concerns raised b
Eclipse in OWASP želijo izobraževati odprtokodne projekte o varnostnih vprašanjihFundacija Eclipse in OWASP sta napovedala sodelovanje, katerega cilj je povečati varnost projektov z odprtim virom in z njimi povezanih industrij, zlasti glede na prihajajoči zakon EU o kibernetski odpornosti (CRA), ki bo začel veljati 11. septembra. Pobuda se osredotoča na pripravo vzdrževalcev, razvijalcev in organizacij z odprtim virom na regulativne zahteve z izboljšanjem njihovih varnostnih praks. Ključna področja vključujejo pripravljenost CRA za ekosistem z odprtim virom, usklajevanje med varnostnimi okviri, izobraževanje skupnosti, podporo vzdrževalcem in ozaveščenost o smernicah.
Ocena pristranskosti (Sredina): Članek obravnava tehnično sodelovanje med dvema neprofitnima organizacijami, ki sta osredotočena na izboljšanje varnostnih standardov odprtega vira.
★
Ohranimo novice poštene.
ObjectiveNews financirajo bralci in je brez oglasov – pristranskost vam pokažemo, ne skrijemo. Podprite neodvisno novinarstvo za 5 €/mesec.
Postani podpornik