Regulatorisk kontekst
CRA, SOC 2, ISO 27001 og hullet i licensoplysningen
Sikkerheds- og produkt-complianceprogrammer skaber sjældent vedligeholdt oplysning om tredjepartslicenser af sig selv.
Regulatoriske emner
CRA, sikkerhedscertificeringer, SBOM-programmer og det hul i licensoplysningen, der stadig består.
- CyberrobusthedsforordningenCRA-komponentdokumentation kontra den vedligeholdte licensoplysning, som due diligence-processen stadig forventer.Læs CRA-guiden
- SOC 2 & ISO 27001Huller i sikkerhedscertificeringen, og manglende vedligeholdt oplysning om tredjepartslicenser.Læs SOC 2/ISO-guiden
- SBOM kontra licenssideHvorfor en komponentliste ikke er det samme som gennemgået licensoplysning.Sammenlign SBOM og licensoplysning
- LeverandørspørgeskemaerBesvarelse af licensafsnit i sikkerheds- og indkøbsspørgeskemaer.Læs guiden til spørgeskemaer
Ofte stillede spørgsmål
Betyder CRA-compliance, at vi har en licensside?
Ikke nødvendigvis. CRA fokuserer på produktsikkerhed og komponentdokumentation. Licens-notice og fuld tekst er separate pligter, som indkøb stadig efterspørger.
Vi har bestået SOC 2. Har vi stadig brug for licensoplysning?
Ofte ja. Sikkerhedscertificering og sider med tredjepartslicenser besvarer forskellige afsnit i spørgeskemaet.
Er en SBOM nok til indkøb?
Som regel ikke. Spørgeskemaer beder om gennemgået oplysning med fuld licenstekst, ikke bare komponent-id'er.