Contexte réglementaire
CRA, SOC 2, ISO 27001, et l'angle mort de la divulgation de licences
Les programmes de sécurité et de conformité produit ne produisent que rarement, à eux seuls, une divulgation de licences tierces maintenue.
Sujets réglementaires
CRA, certifications de sécurité, programmes SBOM, et l'écart de divulgation de licences qui subsiste.
- Règlement sur la cyberrésilienceLa documentation des composants exigée par le CRA, face à la divulgation de licences maintenue qu'attend la due diligence.Lire le guide CRA
- SOC 2 & ISO 27001Les angles morts des certifications de sécurité, et l'absence de divulgation de licences tierces maintenue.Lire le guide SOC 2 / ISO
- SBOM vs. page de licencesPourquoi une liste de composants n'équivaut pas à une divulgation de licences révisée.Comparer SBOM et divulgation
- Questionnaires fournisseursRépondre aux sections licences des questionnaires de sécurité et d'achats.Lire le guide des questionnaires
Questions fréquentes
La conformité au CRA signifie-t-elle que nous avons une page de licences ?
Pas nécessairement. Le CRA se concentre sur la sécurité produit et la documentation des composants. Les mentions de licence et le texte intégral sont des obligations distinctes, que les achats continuent de demander.
Nous avons obtenu SOC 2. Avons-nous encore besoin d'une divulgation de licences ?
Souvent, oui. La certification de sécurité et les pages de licences tierces répondent à des sections différentes des questionnaires.
Un SBOM suffit-il pour les achats ?
Généralement non. Les questionnaires demandent une divulgation révisée avec le texte intégral des licences, pas seulement des identifiants de composants.