第 24 條 開源軟體管理者之義務

CRA 網路韌性法案 · 第 II 章

1

開源軟體管理者應建立網路安全政策並以可驗證之方式予以文件化,以促進安全之具數位元素的產品之開發,以及該產品開發者對漏洞之有效處理。該政策並應促進該產品開發者依第 15 條所定自願通報漏洞,且應考量開源軟體管理者之特殊性質,以及其所受之法律與組織安排。該政策尤應包括與漏洞之文件化、處理及修補有關之面向,並促進於開源社群內分享關於已發現漏洞之資訊。

2

開源軟體管理者應依市場監督機關之要求與其合作,以減輕符合自由與開源軟體資格之具數位元素的產品所致之網路安全風險。經市場監督機關附具理由之要求,開源軟體管理者應以該機關易於理解之語言,以紙本或電子形式向該機關提供第 1 項所述之文件。

3

第 14 條第 1 項所定之義務,於開源軟體管理者參與具數位元素的產品開發之範圍內適用之。第 14 條第 3 項及第 8 項所定之義務,於影響具數位元素的產品安全性之重大事件涉及開源軟體管理者所提供之網路與資訊系統之範圍內適用之。