Zum Hauptinhalt springen

Regulatorischer Kontext

CRA, SOC 2, ISO 27001 und die Lücke bei der Lizenz-Offenlegung

Security- und Produkt-Compliance-Programme erzeugen selten von selbst eine gepflegte Drittanbieter-Lizenz-Offenlegung.

Häufige Fragen

Bedeutet CRA-Compliance, dass wir eine Lizenzseite haben?

Nicht unbedingt. Der CRA konzentriert sich auf Produktsicherheit und Komponentendokumentation. Lizenzhinweis und vollständiger Text sind separate Pflichten, nach denen die Beschaffung weiterhin fragt.

Wir haben SOC 2 bestanden. Brauchen wir trotzdem Lizenz-Offenlegung?

Oft ja. Sicherheitszertifizierung und Drittanbieter-Lizenzseiten beantworten unterschiedliche Abschnitte von Fragebögen.

Reicht ein SBOM für die Beschaffung aus?

Meist nicht. Fragebögen verlangen geprüfte Offenlegung mit vollständigem Lizenztext, nicht nur Komponentenkennungen.

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.