Contexto regulamentar
CRA, SOC 2, ISO 27001, e a lacuna da divulgação de licenças
Os programas de segurança e conformidade de produto raramente produzem, por si só, divulgação de licenças de terceiros mantida.
Tópicos regulamentares
CRA, certificações de segurança, programas de SBOM, e a lacuna de divulgação de licenças que permanece.
- Regulamento de Ciber-ResiliênciaDocumentação de componentes da CRA vs. a divulgação de licenças mantida que a diligência devida continua a exigir.Ler o guia da CRA
- SOC 2 e ISO 27001Lacunas nas certificações de segurança, e a divulgação de licenças de terceiros mantida que continua em falta.Ler o guia de SOC 2 / ISO
- SBOM vs. página de licençasPorque é que uma lista de componentes não é o mesmo que uma divulgação de licenças revista.Comparar SBOM e divulgação
- Questionários de fornecedoresComo responder às secções de licenças em questionários de segurança e de compras.Ler o guia de questionários
Perguntas frequentes
A conformidade com a CRA significa que temos uma página de licenças?
Não necessariamente. A CRA foca-se na segurança do produto e na documentação de componentes. O aviso de licença e o texto integral são deveres separados que as compras continuam a pedir.
Passámos no SOC 2. Ainda precisamos de divulgação de licenças?
Muitas vezes sim. A certificação de segurança e as páginas de licenças de terceiros respondem a secções diferentes dos questionários.
Um SBOM é suficiente para as compras?
Normalmente não. Os questionários pedem divulgação revista com texto integral de licença, não apenas identificadores de componentes.