Die Open Source Security Foundation (OpenSSF) ist eine wichtige Organisation im Ökosystem der Freien Software und hat beim Open Source Summit in Prag sowohl Wachstum als auch verstärkte Initiativen verkündet. Der Cyber Resilience Act (CRA) ist eine neue EU-Regulierung, die Anforderungen an die Sicherheit von Softwareprodukten stellt und auch Open-Source-Projekte betrifft.
Die CRA verpflichtet Softwarehersteller und Distributoren, verschiedene Sicherheitsstandards einzuhalten und Transparenz über mögliche Schwachstellen zu gewährleisten. Dies stellt besonders Open-Source-Projekte vor Herausforderungen, da viele von Freiwilligen betreut werden und nicht die Ressourcen haben, die umfassenden Compliance-Anforderungen zu erfüllen.
Die OpenSSF erkennt diese Schwierigkeiten an und hat daher ihr Engagement verstärkt, um Guidance, Best Practices und praktische Tools bereitzustellen, die Open-Source-Projekten helfen, die CRA-Anforderungen zu erfüllen. Das Ziel ist, die Sicherheit von Open-Source-Software zu verbessern und gleichzeitig sicherzustellen, dass wichtige Projekte nicht durch übermässige Bürokratie erdrückt werden.
Für Schweizer Unternehmen ist dies hochrelevant, da die CRA auch europäische Anforderungen darstellt und viele Unternehmen entweder Open-Source-Software einsetzen oder mit europäischen Partnern zusammenarbeiten. Eine verstärkte Unterstützung durch die OpenSSF bedeutet, dass Open-Source-Abhängigkeiten sicherer werden. KMUs sollten sich mit der CRA vertraut machen und ihre Softwarebeschaffungsprozesse überprüfen, um sicherzustellen, dass eingesetzte Open-Source-Komponenten den kommenden Anforderungen genügen.
