Hopp til hovedinnhold

Regelverkskontekst

CRA, SOC 2, ISO 27001, og gapet i lisensoffentliggjøring

Sikkerhets- og produktetterlevelsesprogrammer gir sjelden vedlikeholdt offentliggjøring av tredjepartslisenser på egen hånd.

Vanlige spørsmål

Betyr CRA-etterlevelse at vi har en lisensside?

Ikke nødvendigvis. CRA fokuserer på produktsikkerhet og komponentdokumentasjon. Lisens-notice og fullstendig tekst er separate plikter som innkjøp fortsatt ber om.

Vi har bestått SOC 2. Trenger vi fortsatt lisensoffentliggjøring?

Ofte ja. Sikkerhetssertifisering og tredjepartslisenssider svarer på ulike deler av spørreskjemaet.

Er en SBOM nok for innkjøp?

Vanligvis ikke. Spørreskjemaer ber om gjennomgått offentliggjøring med fullstendig lisenstekst, ikke bare komponentidentifikatorer.

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.