Opublikowano wyniki ogólnego głosowania (GR, ogólna rezolucja) programistów projektu Debian, biorących udział w utrzymywaniu pakietów i infrastruktury, gdzie zatwierdzono tekst oświadczenia wyrażającego stanowisko projektu w sprawie wspieranego w Unii Europejskiej projektu ustawy Cyber Resilience Act (CRA). Ustawa wprowadza dodatkowe wymagania dla producentów oprogramowania, mające na celu pobudzanie utrzymania bezpieczeństwa, ujawnianie informacji o incydentach oraz szybkie usuwanie luk w zabezpieczeniach w trakcie cyklu życia produktu.
W przypadku naruszenia wymagań planuje się wprowadzenie kar, które mogą osiągnąć 15 milionów euro lub 2,5% rocznego obrotu firmy. Po przyjęciu ustawy producenci będą zobowiązani do zapewnienia środków na dostarczanie poprawek do luk, przeprowadzania oceny związanych z bezpieczeństwem ryzyk przed wprowadzeniem produktu na rynek, przeprowadzania testów bezpieczeństwa produktu (dla systemów o krytycznym znaczeniu wprowadzony zostanie obowiązkowy zewnętrzny audyt), usuwania luk w zabezpieczeniach przez cały cykl życia oraz przekazywania informacji o incydentach związanych z bezpieczeństwem w ciągu 24 godzin od wykrycia problemu.
Mimo że, sądząc po zachodzących tendencjach, projekt ustawy będzie dotyczył jedynie producentów komercyjnego oprogramowania, społeczność obawia się jego negatywnego wpływu na ekosystem rozwoju otwartego oprogramowania i postrzega ustawę jako czynnik powstrzymujący rozwój otwartych projektów oraz utrudniający rozwój otwartego oprogramowania jako międzynarodowego ruchu. Firmy rozwijające produkty oparte na międzynarodowych projektach otwartych lub korzystające z otwartych bibliotek będą musiały ponosić odpowiedzialność za problemy z bezpieczeństwem i niewłaściwe usuwanie luk w kodzie, nawet jeśli ten kod został napisany przez entuzjastów z innych krajów. Zakłada się, że pojawienie się dodatkowych ryzyk dla biznesu obniży atrakcyjność tworzenia oprogramowania opartego na kodzie otwartym.
Jednocześnie konsekwencje prawne mogą dotknąć także niezależne projekty, które zawierają kod od producentów komercyjnych. Na przykład pojawia się niepewność dotycząca odpowiedzialności w przypadkach, gdy otwarty kod stworzony przez firmę komercyjną może być przenoszony do zewnętrznych projektów non-profit i wykorzystywany w dystrybucjach Linuxa.
Projekt ustawy wprowadza odpowiedzialność prawną za niedotrzymywanie wymogów bezpieczeństwa, co kłóci się z społecznymi zobowiązaniami Debian do rozpowszechniania oprogramowania do dowolnych celów i bez ograniczeń. Debian nie śledzi powiązań kodu z projektami komercyjnymi, zatrudnieniem programistów oraz źródłami finansowania rozwoju dostarczanego w dystrybucji, dlatego narzucenie wymogów zawartych w projekcie ustawy zwiększa ryzyko prawne związane z używaniem dystrybucji.
Istnieje niebezpieczeństwo, że projekty upstream przestaną udostępniać swój kod z obawą o możliwość podlegania CRA oraz związanym z nim karom. CRA może także utrudnić procesy przekazywania otwartego kodu społeczności — aby otworzyć kod, programista będzie musiał ocenić możliwe konsekwencje prawne. Ponadto projekt ustawy zmniejsza atrakcyjność otwartego procesu rozwoju, ponieważ prace są prowadzone na widoku i są transparentne dla wszystkich, a kod można wykorzystać w procesie rozwoju, co pozwala na zastosowanie wymogów CRA podczas pracy nad produktem, podczas gdy oprogramowanie własnościowe jest rozwijane za zamkniętymi drzwiami i podlega prawu po ostatecznym wydaniu.
Programiści Debiana wzywają do całkowitego wyłączenia otwartego procesu rozwoju spod działania CRA i stosowania ustawy tylko do ostatecznych produktów. Proponuje się również, aby nie stosować wymogów CRA do produktów indywidualnych przedsiębiorców i małych firm, ponieważ nie mają one możliwości spełnienia wszystkich wymogów narzuconych przez CRA i będą zmuszone zakończyć swoją działalność.
W oświadczeniu wspomniano również o wątpliwym charakterze wymogu przekazywania do Europejskiego Urzędu ds. Bezpieczeństwa Sieci i Informacji (ENISA) informacji o problemach z bezpieczeństwem w ciągu 24 godzin od wykrycia problemu lub uzyskania informacji o podatności. Gromadzenie informacji o wszystkich jeszcze niezałatanych podatnościach w jednym miejscu może prowadzić do poważnych problemów dla wszystkich użytkowników w przypadku wycieku danych, przekazywania informacji służbom specjalnym lub kompromitacji ENISA.
Źródło: opennet.ru
