Rezultatet e votimit të përgjithshëm (GR, rezoluta e përgjithshme) të zhvilluesve të projektit Debian, të angazhuar në mbështetje të paketave dhe mirëmbajtjen e infrastrukturës, janë publikuar, ku është miratuar teksti i deklaratës që shpreh qëndrimin e projektit ndaj projektligjit Cyber Resilience Act (CRA) të promovuar në Bashkimin Evropian. Ky projektligj fut kërkesa të reja për prodhuesit e softuerit, të destinuara për të stimuluar ruajtjen e sigurisë, zbulimin e incidenteve dhe eliminimin operativ të dobësive gjatë ciklit të jetës së produktit.
Në rast të shkeljes së kërkesave, planifikohet të vendosen gjoba, të cilat mund të arrijnë deri në 15 milion euro ose 2.5% të xhiros vjetore të kompanisë. Pas miratimit të projektligjit, prodhuesit do të jenë të detyruar të ofrojnë mjete për shpërndarjen e rregullimeve të dobësive, të kryejnë vlerësimin e rreziqeve të sigurisë para nxjerrjes së produktit në treg, të realizojnë testimin e sigurisë së produktit (për sistemet kritike, kërkohet një auditim të jashtëm të detyrueshëm), të eliminojnë dobësitë gjatë gjithë ciklit të jetës, dhe të transmetojnë informacion mbi incidentet e sigurisë brenda 24 orëve pas zbulimit të problemit.
Megjithëse, sipas tendencave të shfaqura, projektligji do të ndikojë vetëm në prodhuesit e softuerit komercial, komuniteti është i shqetësuar për ndikimin e tij negativ në ekosistemin e zhvillimit të softuerit të hapur dhe e sheh projektligjin si një faktor që pengon avancimin e projekteve të hapura dhe pengon zhvillimin e softuerit të hapur si një lëvizje ndërkombëtare. Kompanitë që zhvillojnë produkte mbi baza projekteve ndërkombëtare të hapura ose që përdorin biblioteka të hapura, do të jenë përgjegjëse për problemet me sigurinë dhe korrigimin e papërshtatshëm të dobësive në kod, edhe nëse ky kod është shkruar nga entuziastë nga vende të tjera. Pritet që shfaqja e rreziqeve të tjera për biznesin të ulë atractivitetin e krijimit të softuerit mbi bazën e kodit të hapur.
Në të njëjtën kohë, pasojat ligjore mund të prekin edhe projektet e pavarura që përfshijnë kod nga prodhuesit e produkteve komerciale. Për shembull, krijohet pasiguri në lidhje me bartjen e përgjegjësisë në rastet kur kodi i hapur i zhvilluar nga një kompani komerciale mund të kalojë në projekte të tjera jo fitimprurëse dhe të përdoret në distribuimet Linux.
Projekti i ligjit fut përgjegjësinë ligjore për mosrespektimin e kërkesave të sigurisë, gjë që është në kundërshtim me detyrimet sociale të Debian që të shpërndajë softuer për çdo qëllim dhe pa kufizime. Debian nuk ndjek lidhjet e kodit me projektet komerciale, punësimin e zhvilluesve dhe burimet e financimit të zhvillimeve që ofrohen në distribucion, prandaj imponimi i kërkesave të përmendura në projektin e ligjit rrit rreziqet ligjore gjatë përdorimit të distribucionit.
Ka një rrezik që projektet upstream të ndalin ofrimin e kodit të tyre për shkak të shqetësimeve se mund të bien nën fuqinë e CRA dhe zbatimin e sanksioneve të lidhura me të. CRA gjithashtu mund të çojë në komplikimin e proceseve të transferimit të kodit të hapur në komunitet - për të hapur kodin, zhvilluesi do të duhet të vlerësojë pasojat e mundshme ligjore. Për më tepër, projekti i ligjit e zvogëlon tërheqjen e procesit të hapur të zhvillimit, pasi puna zhvillohet nën vëzhgim dhe është transparente për të gjithë, ndërsa kodi mund të përdoret gjatë zhvillimit, çfarë lejon aplikimin e kërkesave të CRA gjatë punës mbi produktin, ndërsa softueri pronar zhvillohet pas dyerve të mbyllura dhe bie nën juridiksionin e ligjit pas publikimit përfundimtar.
Zhvilluesit e Debian bëjnë thirrje për të nxjerrë plotësisht procesin e hapur të zhvillimit nga fusha e zbatimit të CRA dhe për të zbatuar ligjin vetëm ndaj produkteve përfundimtare. Gjithashtu, propozohet që kërkesat e CRA të mos zbatohen për produktet e ndërmarrjeve individuale dhe bizneseve të vogla, pasi ata nuk janë në gjendje të plotësojnë të gjitha kërkesat e paraqitura nga CRA dhe do të detyrohen të mbyllin biznesin e tyre.
Në deklaratë përmendet gjithashtu natyra e dyshimtë e kërkesës për të transferuar informacionin në Agjencinë Evropiane për Sigurinë e Rrjetëve dhe Informacionit (ENISA) rreth problemeve të sigurisë brenda 24 orëve pas identifikimit të problemit ose marrjes së informacionit mbi një dobësi. Grumbullimi i të dhënave mbi të gjitha dobësitë që nuk janë rregulluar ende në një vend mund të ketë probleme të mëdha për të gjithë përdoruesit në rast të nxjerrjes së informacionit, transferimit të informacionit te shërbimet e sigurisë ose kompromitimit të ENISA.
Burimi: opennet.ru
