Regelverkskontekst
CRA, SOC 2, ISO 27001, og gapet i lisensoffentliggjøring
Sikkerhets- og produktetterlevelsesprogrammer gir sjelden vedlikeholdt offentliggjøring av tredjepartslisenser på egen hånd.
Regelverkstemaer
CRA, sikkerhetssertifiseringer, SBOM-programmer, og gapet i lisensoffentliggjøring som gjenstår.
- CyberrobusthetsforordningenCRA-komponentdokumentasjon vs. den vedlikeholdte lisensoffentliggjøringen due diligence fortsatt forventer.Les CRA-guiden
- SOC 2 og ISO 27001Hull i sikkerhetssertifiseringen, og manglende vedlikeholdt offentliggjøring av tredjepartslisenser.Les SOC 2/ISO-guiden
- SBOM vs. lisenssideHvorfor en komponentliste ikke er det samme som gjennomgått lisensoffentliggjøring.Sammenlign SBOM og offentliggjøring
- LeverandørspørreskjemaerHvordan svare på lisensdelen i sikkerhets- og innkjøpsspørreskjemaer.Les guiden om spørreskjemaer
Vanlige spørsmål
Betyr CRA-etterlevelse at vi har en lisensside?
Ikke nødvendigvis. CRA fokuserer på produktsikkerhet og komponentdokumentasjon. Lisens-notice og fullstendig tekst er separate plikter som innkjøp fortsatt ber om.
Vi har bestått SOC 2. Trenger vi fortsatt lisensoffentliggjøring?
Ofte ja. Sikkerhetssertifisering og tredjepartslisenssider svarer på ulike deler av spørreskjemaet.
Er en SBOM nok for innkjøp?
Vanligvis ikke. Spørreskjemaer ber om gjennomgått offentliggjøring med fullstendig lisenstekst, ikke bare komponentidentifikatorer.