Passer au contenu principal

Contexte réglementaire

CRA, SOC 2, ISO 27001, et l'angle mort de la divulgation de licences

Les programmes de sécurité et de conformité produit ne produisent que rarement, à eux seuls, une divulgation de licences tierces maintenue.

Questions fréquentes

La conformité au CRA signifie-t-elle que nous avons une page de licences ?

Pas nécessairement. Le CRA se concentre sur la sécurité produit et la documentation des composants. Les mentions de licence et le texte intégral sont des obligations distinctes, que les achats continuent de demander.

Nous avons obtenu SOC 2. Avons-nous encore besoin d'une divulgation de licences ?

Souvent, oui. La certification de sécurité et les pages de licences tierces répondent à des sections différentes des questionnaires.

Un SBOM suffit-il pour les achats ?

Généralement non. Les questionnaires demandent une divulgation révisée avec le texte intégral des licences, pas seulement des identifiants de composants.

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.