Nachhaltige Unterstützung
Die Entwicklung bestimmter Open-Source-Software systematisch und nachhaltig unterstützen.
Bewährte Verfahren zur CRA-Übernahme
Der neue Akteur im CRA: was Open-Source-Stewards sind, was die Verordnung von ihnen erwartet und wie sie KMU helfen, ihre eigenen Pflichten zu erfüllen.
Der CRA berücksichtigt die Besonderheiten von Open Source und führt mit den Open-Source-Stewards (in der deutschen Fassung der Verordnung „Verwalter quelloffener Software“) einen neuen Akteur ein. Die Open-Regulatory-Compliance-Community hat ein Whitepaper zu Open-Source-Software-Stewards und dem CRA veröffentlicht, das ihre erwartete Rolle beschreibt. Diese Kategorie ist für Organisationen gedacht, die:
Die Entwicklung bestimmter Open-Source-Software systematisch und nachhaltig unterstützen.
Eine Governance- oder Koordinierungsrolle übernehmen.
Die Software nicht als kommerzielles Produkt in Verkehr bringen.
Typische Beispiele sind Stiftungen, gemeinnützige Organisationen und andere koordinierende Stellen, die:
Stewards sind keine Hersteller
Der zentrale rechtliche Unterschied: Stewards sind keine Hersteller, sofern sie die Software nicht so kommerzialisieren, dass dies als Inverkehrbringen eines Produkts mit digitalen Elementen auf dem EU-Markt gilt. Diese Unterscheidung ist wesentlich, um das Open-Source-Entwicklungsmodell zu erhalten und zugleich strukturierte Verantwortlichkeit einzuführen.
Der CRA erlegt Open-Source-Stewards eigens zugeschnittene Pflichten auf. Sie sind verhältnismäßig und tragen ihrer nicht kommerziellen Rolle Rechnung. Stewards müssen:
Wichtig
Die Absicht des Gesetzgebers ist klar: die Resilienz der Open-Source-Infrastruktur stärken, ohne Stewards in regulierte Produkthersteller zu verwandeln.
Open-Source-Stewards können als vermittelnde Governance-Ebene zwischen der Entwicklung in der Community und regulierten Produktherstellern fungieren. Für KMU ergeben sich daraus mehrere Vorteile:
Stewards formalisieren Sicherheitsrichtlinien, auf die sich KMU bei der Dokumentation folgender Punkte beziehen können:
Damit müssen KMU nicht jede Community einzeln von Grund auf bewerten.
Stewards verwalten häufig:
KMU können diese Prozesse in ihr eigenes Schwachstellenmanagement einbinden.
Stewards stellen in der Regel Dokumentation bereit zu:
Diese Dokumentation unterstützt die technische Dokumentation nach dem CRA und Risikobewertungen.
Wenn Marktüberwachungsbehörden Informationen anfordern, können Stewards:
Die Verantwortung bleibt zwar beim Hersteller, doch eine strukturierte Stewardship verringert Unsicherheiten.
Auch wenn FOSS-Entwicklung nicht direkt wie eine kommerzielle Herstellung reguliert wird, führt der CRA das Konzept freiwilliger Sicherheitsattestierungen nach Artikel 25 ein, das strukturierte Transparenz entlang der Lieferkette ermöglicht.
Anders als herkömmliche Modelle der Konformitätsbewertung, die auf externen Audits oder Einheitszertifizierungen beruhen, sind CRA-Attestierungen als flexibler, risikobasierter Mechanismus gedacht: Organisationen legen kontextbezogene Nachweise zu ihren Prozessen, Praktiken und Produkteigenschaften in strukturierter Form vor. So schließen Attestierungen die Lücke zwischen regulatorischen Erwartungen und der praktischen Umsetzung.
Indem sie den Compliance-Aufwand an messbaren Artefakten und dokumentierten Praktiken festmachen, bieten Attestierungen einen pragmatischen Weg, Sorgfaltsprüfung und Konformität mit Sicherheitsanforderungen über den gesamten Produktlebenszyklus nachzuweisen.
Mit Attestierungen tragen Stewards direkt zur regulatorischen Bereitschaft bei, ohne die volle Last eines Herstellers zu übernehmen. Sie vermitteln risikobasierte Zusicherungen zu Governance, Sicherheitspraktiken und Wartungszusagen und werden zu einem wiederverwendbaren, skalierbaren Compliance-Baustein, wenn sie mit anerkannten bewährten Verfahren und transparenten Betriebskosten in Einklang stehen.
Wenn KMU sich auf von Stewards erstellte Attestierungen stützen und diese in ihre eigenen Compliance-Artefakte einbinden, können sie Kosten, Komplexität und Unsicherheit bei der Umsetzung der CRA-Anforderungen verringern und ihre Ressourcen dort einsetzen, wo das Risiko am höchsten ist.
Wiederverwendbare Attestierungen vermeiden doppelten Aufwand bei einzelnen Herstellern und stärken die Stewardship als vertrauenswürdige Brücke zwischen kollaborativer Entwicklung und regulatorischer Compliance. In Verbindung mit leistungsfähigen Werkzeugen, maschinenlesbaren Artefakten und Koordinierung in der Community kann dieser Ansatz Hürden für die Compliance senken, widerstandsfähigere Lieferketten unterstützen und kooperative Governance-Modelle fördern, von denen das europäische digitale Ökosystem insgesamt profitiert.
Attestierungen erhöhen die Transparenz, ersetzen aber keine kontextbezogene Risikobewertung. Erfahren Sie, wie KMU sie im Rahmen ihrer Sorgfaltsprüfung nutzen sollten.