Établir la documentation technique sur demande
- S'applique à
- Open-source steward
- Citations sources
- Art. 24(4)
- Classes de produits
- DefaultImportant — Class IImportant — Class IICritical
Langage clair
Contrairement aux fabricants, les gestionnaires de logiciels libres ne sont pas tenus d'établir proactivement l'intégralité de la documentation technique de l'Annexe VII. Toutefois, si une autorité de surveillance du marché en fait la demande, ils doivent être en mesure de produire la documentation technique relative à leur composant OSS — couvrant ses propriétés de sécurité, les vulnérabilités connues et les pratiques de développement. Cette obligation allégée pour les gestionnaires de logiciels libres tient compte du modèle open source, mais les informations sous-jacentes doivent rester disponibles.
Texte juridique
L'article 24(4) du règlement (UE) 2024/2847 dispose que, à la demande d'une autorité de surveillance du marché, les gestionnaires de logiciels libres établissent et tiennent à jour la documentation technique visée à l'Annexe VII pour les composants de logiciels libres qu'ils administrent.
La documentation est mise à la disposition de l'autorité de surveillance du marché sur demande et doit permettre l'évaluation de la conformité aux exigences applicables du présent règlement.
Exigences clés
- Obligation sur demande — contrairement aux fabricants, les gestionnaires de logiciels libres ne sont pas tenus de tenir proactivement une documentation Annexe VII, mais doivent la produire sur demande
- Périmètre de l'Annexe VII — la documentation doit être suffisante pour permettre l'évaluation de la conformité ; elle couvre les propriétés de sécurité, le processus de développement et la gestion des vulnérabilités
- Tenir à jour — une fois produite, la documentation doit être maintenue de sorte à rester exacte
- Production dans les délais — doit être produite dans un délai raisonnable suivant la demande
Preuves éventuellement requises
- Inventaire des composants OSS administrés et de leurs propriétés pertinentes pour la sécurité
- Notes d'architecture de sécurité, modèles de menaces ou documentation de conception équivalente
- Base de données de vulnérabilités ou liste des problèmes connus pour les composants
- Enregistrements des pratiques de développement sécurisé appliquées