- 欧盟《网络弹性法案》(CRA)对在欧盟销售的所有软件和联网设备施加了强制性的网络安全要求,违规罚款高达1500万欧元或年营业额的2.5%。
- 关键要求包括默认安全配置、无已知可利用漏洞、防止未经授权的访问、数据加密、数据最小化以及拒绝服务攻击的抵御能力。
- 开源软件有模糊的豁免条款,但许多人担心如果涉及任何商业活动,该法案仍将适用,这可能会抑制开源创新。
- 解释基本要求的标准将由欧洲机构(CEN、CENELEC或ETSI)制定,但这一过程缺乏透明度,且可能由大型企业主导。
- 关键产品需要由指定机构进行第三方审计,但目前审计能力不足,且缺乏既定的审计标准。
- 该法案可能会损害欧洲的创新和国际合作,因为非欧盟项目可能会避免接纳欧盟贡献者或用户以规避责任。
- 作者建议联系各国相关部门,并认为该法案不应仓促推行;缩小初始范围可能有助于减少负面影响。