Regulatorischer Kontext
CRA, SOC 2, ISO 27001 und die Lücke bei der Lizenz-Offenlegung
Security- und Produkt-Compliance-Programme erzeugen selten von selbst eine gepflegte Drittanbieter-Lizenz-Offenlegung.
Regulatorische Themen
CRA, Sicherheitszertifizierungen, SBOM-Programme und die Lücke bei der Lizenz-Offenlegung, die bestehen bleibt.
- Cyberresilienz-VerordnungCRA-Komponentendokumentation vs. die gepflegte Lizenz-Offenlegung, die Due Diligence weiterhin erwartet.CRA-Leitfaden lesen
- SOC 2 & ISO 27001Lücken bei Sicherheitszertifizierungen und fehlende, gepflegte Offenlegung von Drittanbieter-Lizenzen.SOC 2/ISO-Leitfaden lesen
- SBOM vs. LizenzseiteWarum eine Komponentenliste nicht dasselbe ist wie geprüfte Lizenz-Offenlegung.SBOM und Offenlegung vergleichen
- AnbieterfragebögenLizenzabschnitte in Sicherheits- und Beschaffungsfragebögen beantworten.Fragebogen-Leitfaden lesen
Häufige Fragen
Bedeutet CRA-Compliance, dass wir eine Lizenzseite haben?
Nicht unbedingt. Der CRA konzentriert sich auf Produktsicherheit und Komponentendokumentation. Lizenzhinweis und vollständiger Text sind separate Pflichten, nach denen die Beschaffung weiterhin fragt.
Wir haben SOC 2 bestanden. Brauchen wir trotzdem Lizenz-Offenlegung?
Oft ja. Sicherheitszertifizierung und Drittanbieter-Lizenzseiten beantworten unterschiedliche Abschnitte von Fragebögen.
Reicht ein SBOM für die Beschaffung aus?
Meist nicht. Fragebögen verlangen geprüfte Offenlegung mit vollständigem Lizenztext, nicht nur Komponentenkennungen.