Les résultats du vote général (GR, résolution générale) des développeurs du projet Debian, impliqués dans le maintien des paquets et de l'infrastructure, ont été publiés, et le texte de la déclaration exprimant la position du projet sur le projet de loi Cyber Resilience Act (CRA) proposé par l'Union européenne a été approuvé. Le projet de loi impose des exigences supplémentaires aux fabricants de logiciels, visant à encourager le maintien de la sécurité, la divulgation des incidents et la correction rapide des vulnérabilités tout au long du cycle de vie du produit.
En cas de violation des exigences, des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel de l'entreprise sont envisagées. Après l'adoption du projet de loi, les fabricants devront fournir des moyens pour délivrer des correctifs de vulnérabilités, évaluer les risques liés à la sécurité avant la mise sur le marché du produit, effectuer des tests de sécurité du produit (un audit externe obligatoire est imposé pour les systèmes critiques), corriger les vulnérabilités tout au long du cycle de vie, et transmettre des informations sur les incidents de sécurité dans les 24 heures suivant la détection d'un problème.
Bien que, selon les tendances observées, le projet de loi ne concernera que les fabricants de logiciels commerciaux, la communauté s'inquiète de son impact négatif sur l'écosystème du développement de logiciels open source et considère le projet de loi comme un frein à la promotion des projets ouverts et un obstacle au développement du logiciel libre en tant que mouvement international. Les entreprises développant des produits basés sur des projets ouverts internationaux ou utilisant des bibliothèques ouvertes devront être responsables des problèmes de sécurité et de la correction inadéquate des vulnérabilités dans le code, même si ce code a été écrit par des passionnés d'autres pays. Il est prévu que l'émergence de risques supplémentaires pour les entreprises réduira l'attrait de la création de logiciels basés sur du code ouvert.
En même temps, les conséquences juridiques peuvent également affecter des projets indépendants incluant du code de fabricants de produits commerciaux. Par exemple, une incertitude se pose quant à la responsabilité dans les cas où du code open source développé par une entreprise commerciale pourrait être transmis à des projets non lucratifs tiers et utilisé dans des distributions Linux.
Le projet de loi introduit une responsabilité légale pour le non-respect des exigences de sécurité, ce qui contredit les engagements sociaux de Debian de distribuer des logiciels à des fins diverses et sans restrictions. Debian ne suit pas l'implication du code dans des projets commerciaux, l'embauche de développeurs et les sources de financement des développements fournis dans la distribution, ce qui augmente donc les risques juridiques liés à l'utilisation de la distribution en raison des exigences imposées par le projet de loi.
Il existe un risque que les projets en amont cessent de fournir leur code de peur d'être soumis au CRA et aux sanctions associées. Le CRA peut également compliquer le processus de transfert de code open source à la communauté — pour ouvrir le code, les développeurs devront évaluer les conséquences juridiques potentielles. De plus, le projet de loi diminue l'attrait du processus de développement ouvert, car le travail est visible et transparent pour tous, et le code peut être utilisé dans le processus de développement, ce qui permet d'appliquer les exigences du CRA pendant le travail sur le produit, tandis que les logiciels propriétaires sont développés à huis clos et tombent sous les lois après la version finale.
Les développeurs de Debian appellent à sortir complètement le processus de développement ouvert du champ d'application du CRA et à appliquer la loi uniquement aux produits finaux. Il est également proposé de ne pas appliquer les exigences du CRA aux produits des entrepreneurs individuels et des petites entreprises, car ils ne sont pas en mesure de respecter toutes les exigences imposées par le CRA et seraient contraints de réduire leurs activités.
La déclaration mentionne également le caractère douteux de l'exigence de transmission à l'Agence européenne pour la sécurité des réseaux et de l'information (ENISA) des informations sur les problèmes de sécurité dans les 24 heures suivant la détection d'un problème ou la réception d'informations sur une vulnérabilité. La centralisation des données sur toutes les vulnérabilités non corrigées en un seul endroit peut entraîner de graves problèmes pour tous les utilisateurs en cas de fuite d'informations, de transmission de données aux services de renseignement ou de compromission de l'ENISA.
Source : opennet.ru
