Dezvoltatorii Debian au publicat o declarație legată de proiectul de lege Cyber Resilience Act

Au fost publicate rezultatele votului general (GR, rezoluție generală) al dezvoltatorilor proiectului Debian, care participă la întreținerea pachetelor și la menținerea infrastructurii, în cadrul căruia a fost aprobat textul declarației cu privire la poziția proiectului față de propunerea de legislație din Uniunea Europeană numită Cyber Resilience Act (CRA). Proiectul de lege introduce cerințe suplimentare pentru producătorii de software, menite să stimuleze menținerea securității, să dezvăluie informații despre incidente și să remedieze rapid vulnerabilitățile pe parcursul ciclului de viață al produsului.

În cazul nerespectării cerințelor, se preconizează aplicarea unor amenzi care pot ajunge la 15 milioane de euro sau 2,5% din cifra de afaceri anuală a companiei. După adoptarea proiectului de lege, producătorii vor fi obligați să furnizeze mijloace pentru livrarea corecțiilor de vulnerabilități, să efectueze evaluări ale riscurilor de securitate înainte de a lansa produsul pe piață, să efectueze teste de securitate a produsului (pentru sistemele critice se introduce un audit extern obligatoriu), să remedieze vulnerabilitățile pe parcursul întregului ciclu de viață, și să transmită informații despre incidentele de securitate în termen de 24 de ore de la descoperirea problemei.

Cu toate că, judecând după tendințele emergente, proiectul de lege va afecta doar producătorii de software comercial, comunitatea este îngrijorată de impactul său negativ asupra ecosistemului dezvoltării software-ului open-source și consideră proiectul de lege ca un factor care frânează promovarea proiectelor deschise și împiedică dezvoltarea software-ului liber ca mișcare internațională. Companiile care dezvoltă produse bazate pe proiecte internaționale deschise sau care utilizează biblioteci open-source vor fi responsabile pentru problemele de securitate și pentru corectarea necorespunzătoare a vulnerabilităților din cod, chiar dacă acest cod a fost scris de entuziaști din alte țări. Se estimează că apariția unor riscuri suplimentare pentru afaceri va reduce atractivitatea creării de software pe baza codului deschis.

În același timp, consecințele legale pot afecta și proiectele independente care includ cod de la producători de produse comerciale. De exemplu, apare incertitudinea în ceea ce privește responsabilitatea în cazurile în care codul deschis dezvoltat de o companie comercială poate fi transferat în proiecte non-profit externe și utilizat în distribuții Linux.

Proiectul de lege introduce responsabilitate juridică pentru nerespectarea cerințelor de siguranță, ceea ce contrazice obligațiile sociale ale Debian de a distribui software pentru orice scopuri și fără restricții. Debian nu urmărește implicarea codului în proiecte comerciale, angajarea dezvoltatorilor și sursele de finanțare pentru dezvoltările incluse în distribuție, de aceea impunerea cerințelor stipulate în proiectul de lege crește riscurile juridice în utilizarea distribuției.

Există pericolul ca proiectele upstream să înceteze să ofere codul lor din cauza temerilor de a cădea sub incidența CRA și aplicarea sancțiunilor asociate. CRA poate duce, de asemenea, la complicarea proceselor de transfer al codului deschis către comunitate — astfel încât pentru a deschide codul, dezvoltatorul va trebui să evalueze posibilele consecințe legale. În plus, proiectul de lege reduce atractivitatea procesului de dezvoltare deschis, deoarece munca este efectuată la vedere și transparent pentru toți, iar codul poate fi utilizat în timpul dezvoltării, ceea ce permite aplicarea cerințelor CRA în timpul lucrului la produs, în timp ce software-ul proprietar este dezvoltat în spatele ușilor închise și cade sub incidența legii după lansarea finală.

Dezvoltatorii Debian fac apel să se excludă complet procesul deschis de dezvoltare de sub incidența CRA și să se aplice legea doar produselor finale. De asemenea, se propune ca cerințele CRA să nu se aplice produselor antreprenorilor individuali și micilor întreprinderi, deoarece acestea nu pot respecta toate cerințele stabilite de CRA și vor fi nevoite să își închidă afacerea.

Declarația menționează, de asemenea, caracterul îndoielnic al cererii de transmitere către Agenția Europeană pentru Securitatea Rețelelor și Informațiilor (ENISA) a informațiilor despre problemele de securitate în termen de 24 de ore de la identificarea problemei sau primirea informațiilor despre o vulnerabilitate. Centralizarea informațiilor despre toate vulnerabilitățile nesoluționate într-un singur loc poate duce la probleme semnificative pentru toți utilizatorii în cazul unei scurgeri de informații, al transmiterii datelor către servicii secrete sau al compromiterii ENISA.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster