Los desarrolladores de Debian han publicado una declaración relacionada con el proyecto de ley Cyber Resilience Act

Se han publicado los resultados de la votación general (GR, resolución general) de los desarrolladores del proyecto Debian, que participan en el mantenimiento de paquetes y la infraestructura, en la que se aprobó el texto de la declaración que expresa la posición del proyecto respecto al proyecto de ley de ciberresiliencia (Cyber Resilience Act, CRA) que se promueve en la Unión Europea. Este proyecto de ley introduce requisitos adicionales para los fabricantes de software, destinados a fomentar el mantenimiento de la seguridad, la divulgación de incidentes y la pronta corrección de vulnerabilidades a lo largo del ciclo de vida del producto.

En caso de incumplimiento de los requisitos, se prevén multas que pueden alcanzar los 15 millones de euros o el 2.5% de la facturación anual de la empresa. Tras la aprobación del proyecto de ley, los fabricantes estarán obligados a proporcionar medios para la entrega de correcciones de vulnerabilidades, realizar una evaluación de los riesgos relacionados con la seguridad antes de lanzar el producto al mercado, realizar pruebas de seguridad del producto (para sistemas críticos se introduce una auditoría externa obligatoria), remediar vulnerabilidades a lo largo de todo el ciclo de vida y comunicar información sobre incidentes de seguridad dentro de las 24 horas posteriores al descubrimiento del problema.

A pesar de que, según las tendencias que se han observado, el proyecto de ley solo afectará a los fabricantes de software comercial, la comunidad está preocupada por su impacto negativo en el ecosistema del desarrollo de software de código abierto y considera el proyecto de ley como un factor que obstaculiza el avance de los proyectos abiertos y dificulta el desarrollo del software de código abierto como movimiento internacional. Las empresas que desarrollan productos basados en proyectos abiertos internacionales o que utilizan bibliotecas abiertas deberán asumir la responsabilidad por los problemas de seguridad y la inadecuada corrección de vulnerabilidades en el código, incluso si este código ha sido escrito por entusiastas de otros países. Se prevé que la aparición de riesgos adicionales para los negocios reduzca la atractivo de crear software basado en código abierto.

Al mismo tiempo, las consecuencias legales también pueden afectar a proyectos independientes que incluyan código de fabricantes de productos comerciales. Por ejemplo, hay incertidumbre en cuanto a la responsabilidad en casos donde el código de código abierto desarrollado por una empresa comercial puede ser transferido a proyectos no lucrativos de terceros y utilizado en distribuciones de Linux.

El proyecto de ley introduce la responsabilidad legal por el incumplimiento de los requisitos de seguridad, lo que contradice los compromisos sociales de Debian de distribuir software para cualquier propósito y sin restricciones. Debian no rastrea la implicación del código en proyectos comerciales, el empleo de desarrolladores y las fuentes de financiamiento del desarrollo que se incluye en la distribución, por lo que imponer los requisitos mencionados en el proyecto de ley aumenta los riesgos legales al usar la distribución.

Existe el peligro de que los proyectos upstream dejen de proporcionar su código debido a temores de quedar sujetos a la CRA y a las sanciones asociadas. La CRA también podría complicar los procesos de transferencia de código abierto a la comunidad, ya que para abrir el código, un desarrollador tendría que evaluar las posibles consecuencias legales. Además, el proyecto de ley reduce la atractividad del proceso de desarrollo abierto, ya que el trabajo se realiza a la vista y de manera transparente para todos, y el código puede utilizarse durante el desarrollo, lo que permite aplicar los requisitos de la CRA durante el trabajo en el producto, mientras que el software propietario se desarrolla a puertas cerradas y queda sujeto a la ley después del lanzamiento final.

Los desarrolladores de Debian llaman a eliminar por completo el proceso de desarrollo abierto del alcance de la CRA y a aplicar la ley solo a los productos finales. También se propone no aplicar los requisitos de la CRA a los productos de empresarios individuales y pequeñas empresas, ya que no tienen la capacidad de cumplir con todos los requisitos exigidos por la CRA y se verán obligados a cerrar sus negocios.

La declaración también menciona la naturaleza cuestionable de la exigencia de transmitir al Agencia Europea de Seguridad de Redes y Sistemas de Información (ENISA) información sobre problemas de seguridad dentro de las 24 horas posteriores a la detección del problema o recepción de información sobre una vulnerabilidad. Acumular información sobre todas las vulnerabilidades no corregidas en un solo lugar puede generar grandes problemas para todos los usuarios en caso de una filtración de información, transmisión de datos a los servicios de inteligencia o compromiso de ENISA.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster