Redigere la documentazione tecnica su richiesta
- Si applica a
- Open-source steward
- Citazioni fonti
- Art. 24(4)
- Classi di prodotto
- DefaultImportant — Class IImportant — Class IICritical
Linguaggio semplice
A differenza dei fabbricanti, non è necessario predisporre proattivamente la documentazione tecnica completa dell'Allegato VII. Tuttavia, se un'autorità di vigilanza del mercato lo richiede, è necessario essere in grado di produrre la documentazione tecnica sul proprio componente OSS — che copra le sue proprietà di sicurezza, le vulnerabilità note e le pratiche di sviluppo. L'obbligo meno gravoso per i gestori OSS riflette il modello open-source, ma le informazioni sottostanti devono comunque essere disponibili.
Testo giuridico
L'articolo 24, paragrafo 4, del regolamento (UE) 2024/2847 prevede che, su richiesta di un'autorità di vigilanza del mercato, i gestori di software open-source redigano e mantengano aggiornata la documentazione tecnica di cui all'Allegato VII per i componenti software open-source che amministrano.
La documentazione è messa a disposizione dell'autorità di vigilanza del mercato su richiesta e deve consentire la valutazione della conformità ai requisiti applicabili del presente regolamento.
Requisiti fondamentali
- Obbligo su richiesta — a differenza dei fabbricanti, i gestori OSS non devono mantenere proattivamente la documentazione dell'Allegato VII, ma devono produrla quando richiesto
- Ambito dell'Allegato VII — la documentazione deve essere sufficiente a consentire la valutazione della conformità; copre le proprietà di sicurezza, il processo di sviluppo e la gestione delle vulnerabilità
- Mantenimento aggiornato — una volta prodotta, la documentazione deve essere mantenuta in modo da rimanere accurata
- Produzione tempestiva — deve essere prodotta entro un tempo ragionevole dalla richiesta
Documentazione che potrebbe essere necessaria
- Inventario dei componenti OSS amministrati e delle relative proprietà rilevanti per la sicurezza
- Note sull'architettura di sicurezza, modelli di minaccia o documentazione di progettazione equivalente
- Database delle vulnerabilità o elenco dei problemi noti per i propri componenti
- Registrazioni delle pratiche di sviluppo sicuro applicate