Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

Open source a CRA

Naposledy aktualizované:

Tri možné výsledky

Pre každý konkrétny projekt alebo vydanie môže byť výsledkom:

  1. Výrobca: osoba publikuje FOSS pod svojím menom alebo ochrannou známkou a uvádza ho na trh v rámci obchodnej činnosti. Platia bežné povinnosti výrobcu vrátane zhody a hlásenia.
  2. Správca softvéru s otvoreným zdrojovým kódom: právnická osoba FOSS neuvádza na trh, ale systematicky a dlhodobo podporuje konkrétny projekt určený na komerčné činnosti a zabezpečuje jeho životaschopnosť. Platia osobitné povinnosti podľa článku 24.
  3. Bez týchto povinností pre daný projekt: napríklad individuálny prispievateľ bez kontroly projektu alebo fyzická osoba publikujúca nespeňažovaný FOSS mimo obchodnej činnosti. Výsledok nemení povinnosti výrobcu, ktorý tento komponent integruje do vlastného produktu.

Jedna organizácia môže byť správcom jednej verzie alebo projektu a výrobcom inej verzie alebo produktu.

Spĺňa softvér definíciu FOSS podľa CRA?

Obe podmienky musia byť splnené:

Ak kód nie je verejný alebo licencia neposkytuje celý tento súbor práv, osobitné pravidlá FOSS sa neuplatnia. Názov licencie ani marketingové označenie „open source“ nestačia bez splnenia definície článku 3 ods. 48.

Kto má projekt pod zodpovednosťou?

Podľa usmernenia Komisie je FOSS pod zodpovednosťou osoby, ktorá ho publikuje a má primárnu kontrolu nad vývojom, vydaniami a rozhodnutiami o distribúcii—často maintainer alebo riadiaca organizácia.

Prispievateľ, ktorý iba odošle pull request, opravu alebo funkciu a nekontroluje roadmapu, vydania ani governance, sa týmto príspevkom nestáva výrobcom ani správcom. Samotné oprávnenie commitovať nemusí znamenať zodpovednosť.

Pri rozdelenom komunitnom riadení si zdokumentujte, kto podpisuje vydania, spravuje bezpečnostné oznámenia, rozhoduje o vetvách a distribúcii, prevádzkuje vývojovú infraštruktúru a určuje dlhodobý smer projektu.

Je dodanie súčasťou obchodnej činnosti?

FOSS uvádzaný na trh v rámci obchodnej činnosti patrí do bežného režimu výrobcu. Bezplatná cena ho automaticky nevylučuje.

Signály obchodnej činnosti
Čo samo osebe obchodnú činnosť spravidla nepreukazuje

Obchodná činnosť sa posudzuje prípad od prípadu podľa všetkých okolností vrátane pravidelnosti dodávok, vlastností produktu, zámeru dodávateľa a prepojenia s speňažovanými službami.

Komunitná a platená verzia

Verzie sa posudzujú samostatne. Ak organizácia poskytuje nespeňažovanú komunitnú verziu a samostatnú platenú enterprise verziu:

Podobnosť kódu sama osebe nerobí z nespeňažovanej komunitnej verzie produkt uvedený na trh. Rozhoduje konkrétny spôsob dodania a speňaženia.

Test správcu softvéru s otvoreným zdrojovým kódom

Odpovedzte na všetky otázky pre konkrétny projekt:

  1. Som právnická osoba iná než výrobca tohto konkrétneho FOSS?

    Fyzická osoba nemôže byť správcom podľa definície CRA.

  2. Publikujem FOSS, ale neuvádzam ho na trh v rámci obchodnej činnosti?

    Ak dodanie speňažujem, posudzujem skôr rolu výrobcu.

  3. Je softvér určený na komerčné činnosti, napríklad na integráciu do komerčných produktov alebo služieb?
  4. Poskytujem projektu systematickú a dlhodobú podporu?
  5. Zabezpečujem jeho životaschopnosť?

Ak sú odpovede áno, pravdepodobne ste správca pre tento projekt. Podpora môže zahŕňať riadenie projektu alebo governance, hostovanie a správu zdrojového kódu či kolaboračnej platformy, správu vydaní a podpisových kľúčov, riešenie bezpečnostných hlásení alebo poskytovanie inžinierskych zdrojov. Iba všeobecné hostovanie bez systematickej podpory a zabezpečenia životaschopnosti konkrétneho projektu nemusí stačiť.

Povinnosti správcu podľa článku 24

1. Zaviesť a preukázateľne zdokumentovať politiku kybernetickej bezpečnosti

Politika má podporovať bezpečný vývoj a účinné riešenie zraniteľností vývojármi. Má zohľadňovať povahu správcu a jeho právne a organizačné usporiadanie a najmä:

Prakticky by mala určiť kontaktný bod a bezpečný kanál na nahlasovanie, triáž a eskaláciu, zodpovednosti za opravy a vydania, koordinované zverejňovanie, prácu s downstream výrobcami, ochranu citlivých informácií a uchovávanie dôkazov.

2. Spolupracovať s orgánmi dohľadu nad trhom

Na žiadosť orgánu správca spolupracuje pri zmierňovaní kybernetických rizík. Na odôvodnenú žiadosť poskytne dokumentáciu politiky v papierovej alebo elektronickej podobe a v jazyku ľahko zrozumiteľnom orgánu. Ak orgán zistí nesúlad, správca musí prijať primerané nápravné opatrenia.

3. Hlásiť podľa druhu poskytovanej podpory

Od 11. decembra 2027 sa povinnosti článku 24 ods. 3 začnú uplatňovať na správcu v tomto rozsahu:

Rozsah teda závisí od podpory. Organizácia poskytujúca iba netechnickú governance nemusí mať rovnakú oznamovaciu povinnosť ako správca, ktorý poskytuje repozitár, build infraštruktúru alebo inžinierske zdroje. Aj keď povinné hlásenie nevznikne, politika má podporovať správne riešenie a dobrovoľné hlásenie.

Hlásenie podľa CRA smeruje cez jednotnú platformu na nahlasovanie CRA. Prejsť na Hlásenie zraniteľností a závažných incidentov podľa CRA pre aktuálny kanál, lehoty a obsah hlásenia.

Správca nie je výrobca „light“

Správca nemá automaticky celý súbor povinností výrobcu: nevydáva za nespeňažovaný komunitný projekt EÚ vyhlásenie o zhode ani označenie CE iba preto, že je správcom, a nevykonáva posudzovanie zhody v režime výrobcu. Ak však začne konkrétny FOSS speňažovať a uvádzať na trh, môže sa od tohto okamihu stať jeho výrobcom.

Podľa článku 64 ods. 10 CRA sa správcom neukladajú správne pokuty za porušenia CRA. To ich nezbavuje povinností: orgán dohľadu môže vyžadovať súlad a primerané nápravné opatrenia.

Povinnosti výrobcu, ktorý integruje FOSS

Výrobca výsledného produktu nesie zodpovednosť za jeho súlad bez ohľadu na to, či integrovaný komponent má vlastného výrobcu, správcu alebo iba komunitu. Mal by:

Dobrovoľná bezpečnostná atestácia podľa budúceho programu článku 25 môže pomôcť s náležitou starostlivosťou, ale nenahrádza zodpovednosť výrobcu ani povinné posúdenie zhody výsledného produktu.

Čo urobiť teraz

  1. Vytvoriť register FOSS projektov a verzií, ktoré publikujete, spravujete alebo integrujete.
  2. Pri každom určiť osobu s primárnou kontrolou, obchodný model, cieľové použitie a druh podpory.
  3. Oddeliť komunitné a platené vydania a priradiť im rolu výrobcu, správcu alebo bez povinností pre daného vydavateľa.
  4. Ak ste správca, schváliť preukázateľnú politiku kybernetickej bezpečnosti a zaviesť proces spolupráce s orgánmi.
  5. Namapovať technickú podporu na oznamovacie povinnosti článku 24 ods. 3 a pripraviť sa na hlásenie od 11. decembra 2027.
  6. Ak ste výrobca integrujúci FOSS, prejsť na Povinnosti výrobcu, Posudzovanie zhody a Hlásenie podľa CRA.