Tri možné výsledky
Pre každý konkrétny projekt alebo vydanie môže byť výsledkom:
- Výrobca: osoba publikuje FOSS pod svojím menom alebo ochrannou známkou a uvádza ho na trh v rámci obchodnej činnosti. Platia bežné povinnosti výrobcu vrátane zhody a hlásenia.
- Správca softvéru s otvoreným zdrojovým kódom: právnická osoba FOSS neuvádza na trh, ale systematicky a dlhodobo podporuje konkrétny projekt určený na komerčné činnosti a zabezpečuje jeho životaschopnosť. Platia osobitné povinnosti podľa článku 24.
- Bez týchto povinností pre daný projekt: napríklad individuálny prispievateľ bez kontroly projektu alebo fyzická osoba publikujúca nespeňažovaný FOSS mimo obchodnej činnosti. Výsledok nemení povinnosti výrobcu, ktorý tento komponent integruje do vlastného produktu.
Jedna organizácia môže byť správcom jednej verzie alebo projektu a výrobcom inej verzie alebo produktu.
Spĺňa softvér definíciu FOSS podľa CRA?
Obe podmienky musia byť splnené:
- zdrojový kód je verejne zdieľaný, nie iba poskytnutý platiacim zákazníkom alebo uzavretej skupine; a
- licencia poskytuje práva na voľný prístup, používanie, zmenu a ďalšie šírenie softvéru.
Ak kód nie je verejný alebo licencia neposkytuje celý tento súbor práv, osobitné pravidlá FOSS sa neuplatnia. Názov licencie ani marketingové označenie „open source“ nestačia bez splnenia definície článku 3 ods. 48.
Kto má projekt pod zodpovednosťou?
Podľa usmernenia Komisie je FOSS pod zodpovednosťou osoby, ktorá ho publikuje a má primárnu kontrolu nad vývojom, vydaniami a rozhodnutiami o distribúcii—často maintainer alebo riadiaca organizácia.
Prispievateľ, ktorý iba odošle pull request, opravu alebo funkciu a nekontroluje roadmapu, vydania ani governance, sa týmto príspevkom nestáva výrobcom ani správcom. Samotné oprávnenie commitovať nemusí znamenať zodpovednosť.
Pri rozdelenom komunitnom riadení si zdokumentujte, kto podpisuje vydania, spravuje bezpečnostné oznámenia, rozhoduje o vetvách a distribúcii, prevádzkuje vývojovú infraštruktúru a určuje dlhodobý smer projektu.
Je dodanie súčasťou obchodnej činnosti?
FOSS uvádzaný na trh v rámci obchodnej činnosti patrí do bežného režimu výrobcu. Bezplatná cena ho automaticky nevylučuje.
Signály obchodnej činnosti
- cena za softvér, binárne súbory, aktuálne vydanie, zásadnú funkciu alebo bezpečnostné aktualizácie;
- platená enterprise verzia, pri ktorej je prístup k tejto verzii alebo jej výhodám podmienený odplatou;
- aplikácia speňažujúca iné produkty alebo služby, napríklad reklamu, provízie, predplatné, platené servery alebo IP adresy;
- povinné spracúvanie osobných údajov na iný účel než výlučne bezpečnosť, kompatibilita alebo interoperabilita softvéru;
- „dar“, ktorý je v skutočnosti podmienkou prístupu k aktuálnej verzii, zásadným funkciám alebo bezpečnostným opravám.
Čo samo osebe obchodnú činnosť spravidla nepreukazuje
- voliteľné poradenstvo, školenie alebo podpora oddelené od bezplatného prístupu k softvéru a aktualizáciám;
- dobrovoľné dary bez úmyslu dosahovať zisk a bez protihodnoty viazanej na produkt;
- grant, sponzoring, bounty alebo platený vývoj funkcie, ktorá je následne verejne zdieľaná a voľne dostupná všetkým;
- samotné okolnosti vývoja alebo spôsob jeho financovania;
- činnosť neziskovej právnickej osoby usporiadanej tak, že všetky príjmy po odpočítaní nákladov používa na neziskové ciele—taká osoba však môže byť správcom.
Obchodná činnosť sa posudzuje prípad od prípadu podľa všetkých okolností vrátane pravidelnosti dodávok, vlastností produktu, zámeru dodávateľa a prepojenia s speňažovanými službami.
Komunitná a platená verzia
Verzie sa posudzujú samostatne. Ak organizácia poskytuje nespeňažovanú komunitnú verziu a samostatnú platenú enterprise verziu:
- pri platenej verzii môže byť výrobcom;
- pri komunitnej verzii môže byť správcom, ak ako právnická osoba dlhodobo podporuje jej vývoj pre komerčné použitie a zabezpečuje životaschopnosť;
- povinnosti a dokumentáciu treba priradiť ku konkrétnej verzii, nie automaticky preniesť medzi všetkými vydaniami.
Podobnosť kódu sama osebe nerobí z nespeňažovanej komunitnej verzie produkt uvedený na trh. Rozhoduje konkrétny spôsob dodania a speňaženia.
Test správcu softvéru s otvoreným zdrojovým kódom
Odpovedzte na všetky otázky pre konkrétny projekt:
- Som právnická osoba iná než výrobca tohto konkrétneho
FOSS?
Fyzická osoba nemôže byť správcom podľa definície CRA.
- Publikujem FOSS, ale neuvádzam ho na trh v rámci obchodnej
činnosti?
Ak dodanie speňažujem, posudzujem skôr rolu výrobcu.
- Je softvér určený na komerčné činnosti, napríklad na integráciu do komerčných produktov alebo služieb?
- Poskytujem projektu systematickú a dlhodobú podporu?
- Zabezpečujem jeho životaschopnosť?
Ak sú odpovede áno, pravdepodobne ste správca pre tento projekt. Podpora môže zahŕňať riadenie projektu alebo governance, hostovanie a správu zdrojového kódu či kolaboračnej platformy, správu vydaní a podpisových kľúčov, riešenie bezpečnostných hlásení alebo poskytovanie inžinierskych zdrojov. Iba všeobecné hostovanie bez systematickej podpory a zabezpečenia životaschopnosti konkrétneho projektu nemusí stačiť.
Povinnosti správcu podľa článku 24
1. Zaviesť a preukázateľne zdokumentovať politiku kybernetickej bezpečnosti
Politika má podporovať bezpečný vývoj a účinné riešenie zraniteľností vývojármi. Má zohľadňovať povahu správcu a jeho právne a organizačné usporiadanie a najmä:
- dokumentovanie, riešenie a nápravu zraniteľností;
- dobrovoľné hlásenie zraniteľností podľa článku 15;
- zdieľanie informácií o zistených zraniteľnostiach v open-source komunite.
Prakticky by mala určiť kontaktný bod a bezpečný kanál na nahlasovanie, triáž a eskaláciu, zodpovednosti za opravy a vydania, koordinované zverejňovanie, prácu s downstream výrobcami, ochranu citlivých informácií a uchovávanie dôkazov.
2. Spolupracovať s orgánmi dohľadu nad trhom
Na žiadosť orgánu správca spolupracuje pri zmierňovaní kybernetických rizík. Na odôvodnenú žiadosť poskytne dokumentáciu politiky v papierovej alebo elektronickej podobe a v jazyku ľahko zrozumiteľnom orgánu. Ak orgán zistí nesúlad, správca musí prijať primerané nápravné opatrenia.
3. Hlásiť podľa druhu poskytovanej podpory
Od 11. decembra 2027 sa povinnosti článku 24 ods. 3 začnú uplatňovať na správcu v tomto rozsahu:
- ak je zapojený do vývoja produktu, článok 14 ods. 1 sa uplatní na nahlasovanie aktívne zneužívanej zraniteľnosti, o ktorej sa dozvie;
- ak závažný incident s vplyvom na bezpečnosť produktu zasiahne sieťové a informačné systémy, ktoré správca poskytuje na vývoj takýchto produktov, uplatnia sa článok 14 ods. 3 a ods. 8 vrátane príslušného informovania používateľov.
Rozsah teda závisí od podpory. Organizácia poskytujúca iba netechnickú governance nemusí mať rovnakú oznamovaciu povinnosť ako správca, ktorý poskytuje repozitár, build infraštruktúru alebo inžinierske zdroje. Aj keď povinné hlásenie nevznikne, politika má podporovať správne riešenie a dobrovoľné hlásenie.
Hlásenie podľa CRA smeruje cez jednotnú platformu na nahlasovanie CRA. Prejsť na Hlásenie zraniteľností a závažných incidentov podľa CRA pre aktuálny kanál, lehoty a obsah hlásenia.
Správca nie je výrobca „light“
Správca nemá automaticky celý súbor povinností výrobcu: nevydáva za nespeňažovaný komunitný projekt EÚ vyhlásenie o zhode ani označenie CE iba preto, že je správcom, a nevykonáva posudzovanie zhody v režime výrobcu. Ak však začne konkrétny FOSS speňažovať a uvádzať na trh, môže sa od tohto okamihu stať jeho výrobcom.
Podľa článku 64 ods. 10 CRA sa správcom neukladajú správne pokuty za porušenia CRA. To ich nezbavuje povinností: orgán dohľadu môže vyžadovať súlad a primerané nápravné opatrenia.
Povinnosti výrobcu, ktorý integruje FOSS
Výrobca výsledného produktu nesie zodpovednosť za jeho súlad bez ohľadu na to, či integrovaný komponent má vlastného výrobcu, správcu alebo iba komunitu. Mal by:
- identifikovať komponent, verziu, pôvod a závislosti v zozname softvérových komponentov;
- overiť stav údržby, známe zraniteľnosti, bezpečnostnú politiku a dostupné aktualizácie;
- pri integrácii postupovať s náležitou starostlivosťou a posúdiť riziká pre výsledný produkt;
- pri zraniteľnosti komponentu oznámiť ju osobe alebo subjektu, ktorý komponent vyrába alebo udržiava;
- ak vytvorí bezpečnostnú opravu komponentu, podľa okolností zdieľať relevantný kód alebo dokumentáciu s jeho výrobcom alebo správcom, prednostne strojovo čitateľne a spôsobom rešpektujúcim licenciu;
- posúdiť, či je zraniteľnosť v jeho konkrétnej integrácii dosiahnuteľná alebo aktívne zneužívaná, a splniť vlastné povinnosti riadenia zraniteľností a hlásenia.
Dobrovoľná bezpečnostná atestácia podľa budúceho programu článku 25 môže pomôcť s náležitou starostlivosťou, ale nenahrádza zodpovednosť výrobcu ani povinné posúdenie zhody výsledného produktu.
Čo urobiť teraz
- Vytvoriť register FOSS projektov a verzií, ktoré publikujete, spravujete alebo integrujete.
- Pri každom určiť osobu s primárnou kontrolou, obchodný model, cieľové použitie a druh podpory.
- Oddeliť komunitné a platené vydania a priradiť im rolu výrobcu, správcu alebo bez povinností pre daného vydavateľa.
- Ak ste správca, schváliť preukázateľnú politiku kybernetickej bezpečnosti a zaviesť proces spolupráce s orgánmi.
- Namapovať technickú podporu na oznamovacie povinnosti článku 24 ods. 3 a pripraviť sa na hlásenie od 11. decembra 2027.
- Ak ste výrobca integrujúci FOSS, prejsť na Povinnosti výrobcu, Posudzovanie zhody a Hlásenie podľa CRA.