Contesto normativo
CRA, SOC 2, ISO 27001 e la lacuna nella divulgazione delle licenze
I programmi di sicurezza e conformità di prodotto raramente producono da soli una divulgazione delle licenze di terze parti mantenuta.
Argomenti normativi
CRA, certificazioni di sicurezza, programmi SBOM, e la lacuna nella divulgazione delle licenze che rimane.
- Regolamento sulla cyber resilienzaDocumentazione dei componenti richiesta dal CRA rispetto alla divulgazione delle licenze mantenuta che la due diligence si aspetta comunque.Leggi la guida al CRA
- SOC 2 e ISO 27001Lacune nelle certificazioni di sicurezza, e la divulgazione delle licenze di terze parti mantenuta che manca.Leggi la guida SOC 2 / ISO
- SBOM vs. pagina delle licenzePerché un elenco di componenti non equivale a una divulgazione delle licenze verificata.Confronta SBOM e divulgazione
- Questionari fornitoriCome rispondere alle sezioni sulle licenze nei questionari di sicurezza e acquisti.Leggi la guida ai questionari
Domande comuni
La conformità al CRA significa che abbiamo una pagina delle licenze?
Non necessariamente. Il CRA si concentra sulla sicurezza del prodotto e sulla documentazione dei componenti. L'avviso di licenza e il testo completo sono obblighi separati che gli acquisti continuano a richiedere.
Abbiamo superato SOC 2. Abbiamo ancora bisogno della divulgazione delle licenze?
Spesso sì. La certificazione di sicurezza e le pagine delle licenze di terze parti rispondono a sezioni diverse dei questionari.
Uno SBOM basta per gli acquisti?
Di solito no. I questionari richiedono una divulgazione rivista con il testo completo delle licenze, non solo gli identificatori dei componenti.