Regulatoriskt sammanhang
CRA, SOC 2, ISO 27001 och gapet i licensredovisningen
Säkerhets- och produktefterlevnadsprogram ger sällan en underhållen redovisning av tredjepartslicenser på egen hand.
Regulatoriska ämnen
CRA, säkerhetscertifieringar, SBOM-program, och gapet i licensredovisningen som återstår.
- CyberresiliensaktenCRA:s krav på komponentdokumentation jämfört med den underhållna licensredovisning som due diligence ändå förväntar sig.Läs CRA-guiden
- SOC 2 och ISO 27001Luckor i säkerhetscertifieringen, och avsaknad av underhållen tredjepartslicensredovisning.Läs SOC 2-/ISO-guiden
- SBOM eller licenssidaVarför en komponentlista inte är samma sak som granskad licensredovisning.Jämför SBOM och redovisning
- LeverantörsformulärSå besvarar du licensavsnitt i säkerhets- och inköpsformulär.Läs guiden om formulär
Vanliga frågor
Betyder CRA-efterlevnad att vi har en licenssida?
Inte nödvändigtvis. CRA fokuserar på produktsäkerhet och komponentdokumentation. Licensmeddelande och fullständig text är separata skyldigheter som inköp ändå efterfrågar.
Vi klarade SOC 2. Behöver vi ändå licensredovisning?
Ofta ja. Säkerhetscertifiering och licenssidor för tredje part besvarar olika avsnitt i frågeformulär.
Räcker en SBOM för inköp?
Oftast inte. Frågeformulär efterfrågar granskad redovisning med fullständig licenstext, inte bara komponentidentifierare.