Janë publikuar rezultatet e votimit të përgjithshëm (GR, rezoluta e përgjithshme) të zhvilluesve të projektit Debian, që marrin pjesë në mirëmbajtjen e pakove dhe infrastrukturës, ku u miratua teksti i deklaratës që shpreh pozitat e projektit në lidhje me ligjin e Cyber Resilience Act (CRA) që po promovon Bashkimi Evropian. Ky ligj vendos kërkesa shtesë për prodhuesit e software-it, të synuara për të inkurajuar ruajtjen e sigurisë, zbulimin e incidentëve dhe riparimin e shpejtë të dobësive gjatë ciklit të jetës së produktit.
Në rast të shkeljes së kërkesave, planifikohet të vendosen gjobita që mund të arrijnë deri në 15 milion euro ose 2.5% të xhiros vjetore të kompanisë. Pas miratimit të ligjit, prodhuesit do të jenë të detyruar të ofrojnë mjete për dërgimin e rregullimeve të dobësive, të kryejnë vlerësimin e riskut lidhur me sigurinë para se të nxjerrin produktin në treg, të bëjnë testimin e sigurisë së produktit (për sistemet kritikë do të kërkohet një auditim të jashtëm të detyrueshëm), të eliminojnë dobësitë gjatë gjithë ciklit të jetës, dhe të raportojnë informacionin mbi incidentet e sigurisë brenda 24 orëve pas zbuluar problemin.
Megjithëse, sipas tendencave të dukshme, ligji do të preki vetëm prodhuesit e software-it komercial, komuniteti është i shqetësuar për ndikimin e tij negativ në ekosistemin e zhvillimit të software-it të hapur dhe e konsideron ligjin si një faktor pengues për avancimin e projekteve të hapura dhe zhvillimin e software-it të hapur si një lëvizje ndërkombëtare. Kompanitë që zhvillojnë produkte mbi baza të projekteve ndërkombëtare të hapura ose që përdorin biblioteka të hapura do të kenë përgjegjësi për problemet e sigurisë dhe për riparimin e papërshtatshëm të dobësive në kod, edhe nëse ky kod është shkruar nga entuziastë nga vende të tjera. Pritet që shfaqja e riskuve të tjera për biznesin do të reduktojë tërheqjen për krijimin e software-it mbi baza të hapura.
Në të njëjtën kohë, pasojat ligjore mund të prekin edhe projektet e pavarura që përfshijnë kod nga prodhuesit e produkteve komerciale. Për shembull, shfaqet paqartësia në lidhje me mbajtjen e përgjegjësisë në rastet kur kodi i hapur i zhvilluar nga një kompani komerciale mund të kalojë në projekte të tjera jo fitimprurëse dhe të përdoret në distribucione të Linux-it.
Ky ligj vendos përgjegjësi ligjore për shkeljen e kërkesave të sigurisë, e cila është në kundërshtim me detyrimet sociale të Debian-it për të shpërndarë software për çdo qëllim dhe pa kufizime. Debian nuk ndjek përkatësinë e kodit në projekte komerciale, punësimin e zhvilluesve dhe burimet e financimit të zhvillimeve që ofrohen në distributin, prandaj imponimi i kërkesave të parashikuara në ligj rrit rrezikun juridik të përdorimit të distributit.
Ekziston rreziku që projektet upstream të ndalojnë ofrimin e kodit të tyre për shkak të frikës nga përfshirja në CRA dhe zbatimin e sanksioneve të lidhura me të. CRA gjithashtu mund të rezultojë në komplike të proceseve të transferimit të kodit të hapur në komunitet — për të hapur kodin, zhvilluesit do të duhet të vlerësojnë pasojat ligjore të mundshme. Për më tepër, ligji ul tërheqjen për procesin e hapur të zhvillimit, pasi puna kryhet në mënyrë transparente për të gjithë, dhe kodi mund të përdoret gjatë zhvillimit, duke lejuar zbatimin e kërkesave të CRA gjatë punës mbi produktin, ndërkohë që software-i pronar zhvillohet prapa dyerve të mbyllura dhe është nën juridiksionin e ligjit pas lëshimit përfundimtar.
Zhvilluesit e Debian-it e inkurajojnë tërheqjen e plotë të procesit të hapur të zhvillimit nga fusha e ligjit CRA dhe të aplikohet ligji vetëm për produktet përfundimtare. Po ashtu, propozohet që të mos zbatohen kërkesat e CRA për produktet e ndërmarrjeve të vogla dhe të pavarura, pasi ato nuk kanë mundësi të përmbushin të gjitha kërkesat e parashikuara nga CRA dhe do të detyrohen të mbyllin biznesin e tyre.
Në deklaratë po ashtu përmendet karakteri i dyshimtë i kërkesës për të raportuar në Agjencinë Evropiane të Sigurisë së Rrjetëve dhe Informacionit (ENISA) informacion rreth problemeve të sigurisë brenda 24 orëve pas zbuluar problemi ose pas marrjes së informacionit mbi dobësitë. Grumbullimi i informacionit mbi të gjitha dobësitë e pa riparuara në një vend mund të shkaktojë probleme të mëdha për të gjithë përdoruesit në rast të një rrjedhjeje informacioni, transfertës së informacionit te shërbimet sekrete ose komprometit të ENISA.
Burimi: opennet.ru
