Vai al contenuto principale

Buone pratiche per l'adozione del CRA

Open Source Steward

Il nuovo attore introdotto dal CRA: chi sono gli amministratori del software open source (open source steward), che cosa si aspetta da loro il regolamento e come aiutano le PMI a rispettare i propri obblighi.

In questa pagina

Un nuovo attore nel CRA

Il CRA tiene conto delle particolarità dell’open source e introduce un nuovo attore: gli amministratori del software open source (open source steward). La comunità Open Regulatory Compliance ha pubblicato un white paper sugli steward del software open source e il CRA che ne descrive il ruolo atteso. Questa categoria è pensata per i soggetti che:

Sostegno continuativo

Sostengono in modo sistematico e duraturo lo sviluppo di specifico software open source.

Ruolo di governance

Svolgono un ruolo di governance o di coordinamento.

Nessuna finalità commerciale

Non immettono il software sul mercato come prodotto commerciale.

Esempi tipici sono le fondazioni, le organizzazioni senza scopo di lucro e altri organismi di coordinamento che:

  • Supervisionano le strutture di governance
  • Gestiscono l’infrastruttura
  • Coordinano i processi di sicurezza
  • Sostengono la manutenzione a lungo termine

Gli steward non sono fabbricanti

La distinzione giuridica fondamentale è che gli steward non sono fabbricanti, a condizione che non commercializzino il software in un modo che configuri l’immissione sul mercato dell’UE di un prodotto con elementi digitali. Questa distinzione è essenziale per preservare il modello di sviluppo open source, introducendo al contempo una responsabilità strutturata.

Ruolo e responsabilità

Il CRA impone agli steward un insieme di obblighi su misura, proporzionati e coerenti con il loro ruolo non commerciale. Gli steward devono:

Definire e documentare una policy di cybersicurezza verificabile

Sostenere pratiche di sviluppo sicuro

Coordinare i processi di gestione delle vulnerabilità

Documentare e affrontare le vulnerabilità e facilitarne la correzione

Condividere le informazioni pertinenti sulle vulnerabilità con i progetti interessati

Cooperare con le autorità nazionali e con le autorità di vigilanza del mercato (MSA)

Da sottolineare

  • Gli steward non sono soggetti alle stesse sanzioni amministrative pecuniarie dei fabbricanti.
  • I loro obblighi riguardano processi, coordinamento e trasparenza più che la conformità dei prodotti.

L’intento del legislatore è chiaro: rafforzare la resilienza dell’infrastruttura open source senza trasformare gli steward in fabbricanti di prodotti regolamentati.

Gli steward come facilitatori della conformità

Gli steward possono fungere da livello di governance intermedio tra lo sviluppo comunitario e i fabbricanti di prodotti regolamentati. Per le PMI ciò comporta diversi vantaggi:

Policy di sicurezza strutturate

Gli steward formalizzano policy di sicurezza a cui le PMI possono fare riferimento quando documentano:

  • Le pratiche di sviluppo sicuro
  • I modelli di governance a monte
  • I processi di coordinamento delle vulnerabilità

Ciò riduce la necessità per le PMI di valutare da zero ogni singola comunità.

Gestione coordinata delle vulnerabilità

Gli steward gestiscono spesso:

  • Mailing list dedicate alla sicurezza
  • Canali di divulgazione
  • Il coordinamento delle patch
  • Avvisi di sicurezza pubblici

Le PMI possono integrare questi processi nei propri sistemi di gestione delle vulnerabilità.

Maggiore trasparenza

Gli steward forniscono in genere documentazione su:

  • Struttura di governance
  • Gestione dei rilasci
  • Impegni di manutenzione
  • Postura di sicurezza

Questa documentazione è un supporto per la documentazione tecnica e le valutazioni del rischio richieste dal CRA.

Supporto nei rapporti con le autorità

Quando le autorità di vigilanza del mercato richiedono informazioni, gli steward possono:

  • Fornire la documentazione a monte
  • Chiarire i processi di gestione delle vulnerabilità
  • Favorire la trasparenza sulle pratiche di sviluppo

Sebbene la responsabilità resti in capo al fabbricante, un ruolo di steward ben strutturato riduce l’incertezza.

Attestazioni di cybersicurezza

Sebbene lo sviluppo FOSS non sia regolamentato direttamente come una fabbricazione commerciale, il CRA introduce il concetto di attestazioni di sicurezza volontarie ai sensi dell’articolo 25, che consentono una trasparenza strutturata lungo tutta la catena di approvvigionamento.

A differenza dei modelli tradizionali di valutazione della conformità, basati su audit esterni o su certificazioni uguali per tutti, le attestazioni CRA sono concepite come un meccanismo flessibile e basato sul rischio, con cui le organizzazioni forniscono in modo strutturato evidenze contestualizzate sui propri processi, sulle proprie pratiche e sulle caratteristiche dei propri prodotti. Colmano così il divario tra le aspettative normative e la realtà dell’attuazione pratica.

Per i fabbricanti

Ancorando l’impegno di conformità ad artefatti misurabili e pratiche documentate, le attestazioni offrono una via pragmatica per dimostrare la due diligence e la conformità ai requisiti di sicurezza lungo tutto il ciclo di vita del prodotto.

Per le comunità open source e gli steward

Le attestazioni consentono agli steward di contribuire direttamente alla preparazione normativa senza assumersi tutti gli oneri di un fabbricante. Comunicano garanzie basate sul rischio su governance, pratiche di sicurezza e impegni di manutenzione e, se allineate a buone pratiche riconosciute e a costi operativi trasparenti, costituiscono una risorsa di conformità riutilizzabile e scalabile.

Per le PMI

Basandosi sulle attestazioni prodotte dagli steward e integrandole nei propri artefatti di conformità, le PMI possono ridurre costi, complessità e incertezza nell’attuazione dei requisiti del CRA e concentrare le risorse dove il rischio è più elevato.

Le attestazioni riutilizzabili evitano ai singoli fabbricanti di duplicare gli sforzi e rafforzano il ruolo degli steward come ponte affidabile tra sviluppo collaborativo e conformità normativa. Insieme a strumenti solidi, artefatti leggibili dalle macchine e coordinamento della comunità, questo approccio può ridurre gli ostacoli alla conformità, sostenere catene di approvvigionamento più resilienti e incoraggiare modelli di governance cooperativa a beneficio dell’intero ecosistema digitale europeo.

Le attestazioni aumentano la trasparenza ma non sostituiscono la valutazione del rischio nel contesto specifico. Scopri come le PMI dovrebbero utilizzarle nell’ambito della propria due diligence.

Utilizzare le attestazioni di sicurezza

Torna su