Debiani arendajad avaldasid avalduse seoses Cyber Resilience Act seadusettepanekuga

On avaldatud Debian projekti arendajate üldise hääletuse (GR, üldine resolutsioon) tulemused, kes osalevad pakettide hooldamises ja infrastruktuuri toetamisel, kus kinnitati avaldus, milles väljendatakse projekti seisukohta Euroopa Liidus edendatava Cyber Resilience Act (CRA) seaduseelnõu osas. Seaduseelnõu toob kaasa täiendavaid nõudeid tarkvara tootjatele, mille eesmärk on soodustada turvalisuse säilitamist, intsidendiandmete avalikustamist ja haavatavuste kiiret kõrvaldamist toote elutsükli jooksul.

Nõuete rikkumise korral on plaanis kehtestada trahve, mis võivad ulatuda 15 miljoni euroni või 2,5% ettevõtte aastast käibest. Seaduseelnõu vastuvõtmise järel peavad tootjad tagama vahendid haavatavuste paranduste edastamiseks, hindama turvalisuse riske enne toote turule toomist, läbi viima toote turvateste (kriitiliselt oluliste süsteemide osas on nõutav väline audit), kõrvaldamiseks kogu elutsükli jooksul, edastama turvainteed 24 tunni jooksul pärast probleemi tuvastamist.

Kuigi tundub, et seaduseelnõu puudutab ainult kommertstarkvara tootjaid, on kogukond mures selle negatiivse mõju pärast avatud lähtekoodiga tarkvara arenduse ökosüsteemile ja käsitleb seda seaduseelnõud kui tegurit, mis pidurdab avatud projektide arengut ja takistab avatud tarkvara kui rahvusvaheline liikumine. Ettevõtted, mis arendavad tooteid rahvusvaheliste avatud projektide põhjal või kasutavad avatud teeke, peavad vastutama turvaprobleemide ja haavatavuste ebaõige parandamise eest koodis, isegi kui see kood on kirjutatud entusiastide poolt teistes riikides. Eeldatakse, et lisanduvad äri riskid vähendavad avatud koodi alusel tarkvara arendamise atraktiivsust.

Samas võivad õiguslikud tagajärjed mõjutada ka iseseisvaid projekte, mis sisaldavad kaubanduslike toodete koodi. Näiteks tekib määramatus seoses vastutuse küsimusega, kui kaubandusliku ettevõtte poolt loodud avatud kood võidakse edastada kolmandate isikute mittetulundusprojektidesse ja kasutada Linuxi jaotistes.

Seaduseelnõu kehtestab õigusliku vastutuse turvanõuete mittejärgimise eest, mis on vastuolus Debian'i sotsiaalsete kohustustega levitada tarkvara igasugusteks eesmärkideks ja piiranguteta. Debian ei jälgi koodi seotust kaubandusprojektidega, arendajate tööhõivet ja arenduste rahastamise allikaid, mis on tarnitud jaotises, seetõttu suurendab seaduseelnõus sätestatud nõuete kehtestamine õiguslikke riske jaotise kasutamisel.

On oht, et upstream projektid lõpetavad oma koodi jagamise hirmust sattuda CRA kohaldamisala ja seotud trahvide alla. CRA võib samuti kaasa tuua avatud koodi ülekandmisprotsesside keerukuse — arendajal tuleb koodi avamiseks hinnata võimalikke õiguslikke tagajärgi. Samuti vähendab seaduseelnõu avatud arendusprotsessi atraktiivsust, kuna töö toimub avalikult ja kõigile nähtavalt, ning koodi võib kasutada arendustegevuses, mis võimaldab CRA nõuete rakendamist toote loomise protsessis, samas kui omandiõiguse tarkvara arendatakse suletud uste taga ja see allub seaduse jõule pärast lõppkasutuse väljaandmist.

Debiani arendajad kutsuvad üles avama avatud arendusprotsessi CRA kohaldamisalast ja kohaldama seadust ainult lõppkasutatavatele toodetele. Samuti soovitatakse mitte kehtestada CRA nõudeid üksikettevõtjate ja väikeettevõtete toodetele, kuna neil pole ressurssi kõigi CRA nõuete täitmiseks ja nad võivad olla sunnitud oma äri sulgema.

Töös mainitakse ka küsitavat nõuet edastada Euroopa Liidu küberturvalisuse agentuurile (ENISA) teavet turvaprobleemide kohta 24 tunni jooksul pärast probleemi tuvastamist või teabe saamist haavatavuse kohta. Kõikide veel parandamata haavatavuste andmete kogumine ühte kohta võib põhjustada suuri probleeme kõigile kasutajatele teabe lekke, julgeolekuasutustele andmete edastamise või ENISA kompromiteerimise korral.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster