Komisija navaja, da dobava nemonetizirane odprtokodne programske opreme ni gospodarska dejavnost in da razvijalci, ki prispevajo kodo v projekte, za katere niso odgovorni, niso proizvajalci. Podjetje, ki odprtokodno komponento dobavlja v komercialnem izdelku, nosi obveznosti proizvajalca za ta izdelek.
Tri situacije
| Situacija | Položaj po CRA |
|---|---|
| V svoj komercialni izdelek vključite odprtokodne komponente | Ste proizvajalec izdelka. Člen 13(5) zahteva skrbni pregled, da komponente tretjih oseb, vključno z odprtokodnimi, ki niso bile dane na trg komercialno, ne ogrozijo varnosti |
| Odprtokodno programsko opremo date na trg kot komercialni izdelek | Ste proizvajalec s polnimi obveznostmi |
| Zagotavljate trajno podporo razvoju odprtokodnih izdelkov, namenjenih komercialnim dejavnostim, in ste pravna oseba, ne proizvajalec | Ste upravljavec odprtokodne programske opreme z obveznostmi po členu 24: dokumentirana politika kibernetske varnosti, sodelovanje z organi in od 11. decembra 2027 obveznosti poročanja, kolikor ste vključeni |
Kaj to pomeni za proizvajalce
Odprtokodne komponente odgovornosti ne prenesejo z vas. Morate vedeti, kaj dobavljate (SBOM), oceniti vzdrževalno zdravje komponent, poročati o ranljivostih, ki jih najdete navzgor (člen 13(6)), in jih znati odpraviti ali omiliti.
Merila za izbiro sestavnih delov, pregledi vzdrževalnega zdravja, poročila navzgor in SBOM po izdajah.
Domnevati, da odprtokodna licenca prenese odgovornost na projekt. Za izdelek odgovarja proizvajalec izdelka.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- CRA in komponente programske opreme tretjih oseb
- CRA in SBOM: kaj je dejansko zahtevano?
- Ali CRA velja za moj izdelek?
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.