Criticità funzionale
Il componente gestisce funzioni vitali come autenticazione, crittografia, meccanismi di aggiornamento o esposizione in rete?
Buone pratiche per l'adozione del CRA
Indicazioni pratiche e basate sul rischio per aiutare le PMI e le comunità open source ad adottare e integrare il software libero e open source (FOSS) in linea con il Cyber Resilience Act (CRA) dell'UE.
Queste pagine traducono l’impostazione basata sul rischio del CRA in buone pratiche concrete per la comunità open source e offrono alle PMI un percorso chiaro verso un’integrazione del FOSS sicura e conforme. Si concentrano sull’integrazione della sicurezza lungo tutto il ciclo di vita, sulla garanzia di governance e trasparenza e sul rafforzamento della resilienza della catena di approvvigionamento.
Strumenti leggeri tratti dal Toolkit pratico di implementazione per le PMI, da spuntare online, stampare o scaricare nel tuo strumento di monitoraggio.
Nel CRA gli obblighi di cybersicurezza non sono uniformi né prescrittivi. I fabbricanti devono adottare misure di sicurezza «adeguate e proporzionate» in base ai rischi individuati, anziché puntare a una sicurezza assoluta. Gli obblighi sono commisurati a:
Per i componenti FOSS, ciò significa che la stessa libreria open source può comportare un rischio basso in uno scenario e un rischio elevato in un altro, a seconda esclusivamente di come e dove viene impiegata. Un approccio basato sul rischio va oltre il fatto che un componente sia open source e valuta:
Il componente gestisce funzioni vitali come autenticazione, crittografia, meccanismi di aggiornamento o esposizione in rete?
Il componente è esposto a input non attendibili o a interfacce esterne?
Quante dipendenze indirette vengono introdotte e quanto sono conosciute?
Il progetto è mantenuto attivamente? I problemi di sicurezza vengono presi in carico e risolti tempestivamente?
Come viene configurato, protetto e isolato il componente all’interno del prodotto finale?
Sono questi fattori, e non il modello di sviluppo in sé, a determinare il livello di due diligence e di controlli di sicurezza necessario.
Le indicazioni si basano sui risultati anonimizzati e aggregati delle valutazioni volontarie svolte sulla piattaforma di autovalutazione CRA di OCCTET. Non sono inclusi dati personali né dati relativi a singole aziende.
La sfida non è introdurre complessità, ma introdurre chiarezza.
Quanto è matura la tua organizzazione?
Misura la tua preparazione in pochi minuti con l’autovalutazione CRA gratuita e riservata.