OBL-ART24-01Binding

Een cyberbeveiligingsbeleid voor open-sourcesoftware opstellen en documenteren

Van toepassing op
Open-source steward
Bronvermeldingen
Art. 24(1)
Last reviewed

Eenvoudige taal

Als beheerder van open-sourcesoftware moet u een schriftelijk cyberbeveiligings- beleid hebben dat betrekking heeft op hoe uw project veilige software ontwikkelt en hoe het beveiligingskwetsbaarheden afhandelt wanneer die worden ontdekt. Dit hoeft geen bedrijfsmatig nalevingsdocument te zijn — het kan een SECURITY.md- bestand, een projectbeveiligingsbeleid of iets vergelijkbaars zijn — maar het moet bestaan en gedocumenteerd zijn. Het beleid moet zowel veilige ontwikkelingspraktijken als kwetsbaarheidsafhandeling behandelen.

Wettekst

Artikel 24(1) van Verordening (EU) 2024/2847 bepaalt dat beheerders van open-sourcesoftware een cyberbeveiligingsbeleid opstellen en documenteren om de ontwikkeling van een veilig product met digitale elementen te bevorderen, met inbegrip van de open-sourcesoftware-componenten die zij leveren, en om kwetsbaarheden op een effectieve manier af te handelen in overeenstemming met Artikel 13(6) zoals dat op hen van toepassing is.

Het cyberbeveiligingsbeleid moet minimaal betrekking hebben op:

  • de veilige ontwikkelingspraktijken die worden toegepast op de open-sourcesoftware;
  • het kwetsbaarheidsafhandelingsproces, inclusief gecoördineerde openbaarmaking.

Belangrijkste vereisten

  1. Schriftelijk beleid — moet gedocumenteerd zijn (niet alleen een informele praktijk)
  2. Veilige ontwikkelingsdekking — het beleid behandelt hoe beveiliging wordt overwogen tijdens de ontwikkeling van de OSS-component
  3. Kwetsbaarheidsafhandeling — het beleid omvat hoe kwetsbaarheden worden ontvangen, getriageerd, aangepakt en bekendgemaakt
  4. Gecoördineerd openbaarmakingsproces — duidelijk proces voor beveiligings- onderzoekers en gebruikers om kwetsbaarheden te melden (bijv. SECURITY.md, beleid voor kwetsbaarheidsopenbaarmaking)
  5. Actueel gehouden — het beleid moet evolueren naarmate het project en het dreigingslandschap veranderen

Bewijsmateriaal dat u mogelijk nodig heeft

  • Gepubliceerd beveiligingsbeleiddocument (bijv. SECURITY.md in de bronrepository)
  • Beleid voor kwetsbaarheidsopenbaarmaking of gecoördineerd openbaarmakingsprocesdocument
  • Richtlijnen voor veilige ontwikkeling waarnaar door het project wordt verwezen of die worden toegepast
  • Bewijs dat het beleid actief wordt gevolgd (bijv. gesloten CVE's via openbaarmakingsproces)
Een cyberbeveiligingsbeleid voor open-sourcesoftware opstellen en documenteren — CRA-compliancehub