EU Cyber Resilience Act

di il
6 risposte

EU Cyber Resilience Act

Sapevo dell'esistenza di questa proposta di legge europea, ma non ci avevo ancora dato molto peso. Adesso sono apparsi da più parti appelli a invitare gli eurodeputati a non votare la legge, come ad esempio questo post della Python Software Foundation: https://pyfound.blogspot.com/2023/04/the-eus-proposed-cra-law-may-have.html.  Per un sunto, c'è questo videoblog di Morrolinux: https://youtu.be/nYhRo74yqJg.

Se non ho capito male, questa legge, scritta con il proposito di obbligare i produttori di IoT a curare meglio la sicurezza e a fornire le patch per almeno 5 anni, rischia di affossare tutto il sottobosco che opera con software OpenSource, dato che per legge sarebbero obbligati ad apporre una sorta di bollino CE al software. Bollino che comporta tutta una serie di passi (burocratici). Ma il software Open è di fatto basato sul modello AGILE, quindi soggetto a continue modifiche, che significa che ogni volta che qualcuno aggiunge qualcosa, il bollino è da rifare.

La commissione avrebbe messo una pezza a questa cosa, dichiarando che il software open e per fini di ricerca non è soggetto al bollino, e anche le aziende non-profit sarebbero esenti da bollinatura. Ma se un'azienda non profit per stare in piedi economicamente fornisce anche servizi a pagamento sui suoi prodotti, ricadrebbe (la definizione di ‘attività commerciale’ per l'UE non è molto chiara) nelle attività commerciali, soggette a bollinatura. 

La Python Software Foundation dice che come è scritta ora la legge, sarebbe responsabile in solido di tutto il software scritto in Python che viene usato in Europa, dato che fornisce una piattaforma per scaricare Python e tutti i pacchetti PyPI.

Qualcuno ha sentito qualche analisi di questa proposta di legge, e condivide o no le preoccupazioni di Python e altri?

6 Risposte

  • Re: EU Cyber Resilience Act

    La risposta è proprio nella dicitura “non profit”.

    Le non profit sono:

    A) Odv organizzazioni di volontariato. Non puoi percepire paga per le ore che dedichi al volontariato, solo rimborso documentato o rimborso forfettario di 15 euro giornaliero rapportato alla giornata (½ giornata 7,50 relative ad una bibita e un pasto). (ONLUS di diritto)

    B) ONLUS organizzazioni non lucrative di utilità sociale.

    In ogni caso, se utilizzano una vettura, pagano il carburante. Se hanno un pc, pagano la licenza (anche se usano licenze particolari).

    In soldoni, le non profit non possono fare utili da dividere tra i soci.

    Hanno l'obbligo di riservatezza dei dati sensibili, di avere una pec, di mettere in sicurezza i dati informaci, ecc… ecc… fare volontariato non significa essere esonerati dalla revisione dell'auto (per usare un esempio banale), ma non significa mascherare un ncc o servizio taxi eludendo il fisco.

    Spero di averti chiarito il non profit. Ah, anche per smaltire i rifiuti speciali paga, se non ha fondi, per codice civile “i soci rispondono in solido per le obbligazioni dell'associazione” cioè se la non profit ha un debito e non ci sono fondi si mettono le mani al portafoglio dei soci.

  • Re: EU Cyber Resilience Act

    Giuste le preoccupazioni, però ci sono anche aziende che con raspberry  e software creati con tempi di sviluppo ultra-ridotti immettono sul mercato prodotti colabrodo a basso costo. Vero che poi il mercato li butterà fuori lo stesso a lungo andare, ma intanto fanno danni

  • Re: EU Cyber Resilience Act

    Mi spiego meglio…

    Non profit e/o onlus sono capitoli privilegiati in campo fiscale, in campo civilistico hanno lo stesso trattamento. Non posso tenere anziani in stanze da 11 metro quadrato quando la legge prevede 33 metri quadrati per persona, anche se non sono obbligato al pagamento delle tasse sono obbligato alle norme legali. Così, se ti somministro un farmaco, devo avere le competenze per farlo sia che mi pagano sia che faccio volontariato. Allo stesso modo, open source deve rispettare i dettati della legge a prescindere se regala un software o se lo fa pagare. Ti ho fatto l'esempio della macchina, lo estendo: se sei esonerato dal bollo, non sei esonerato dall'assicurazione e dalla responsabilità civile. In ogni caso, con open source, che non significa necessariamente gratis, ci sono più sviluppatori che possono agire in tempi più rapidi di una software house. Quindi la condizione di svantaggio è per il software proprietario non per l'open source.

  • Re: EU Cyber Resilience Act

    Non ho letto il link, comunque il marchio ce riguarda chi produce non il prodotto. Se l'azienda produce secondo standard dettati da qualità e sicurezza può mettere il marchio ce. Così come una lavatrice ha il marchio ce, non perché è un prodotto ce ma perché l'azienda produttrice ne garantisce la conformità. Infatti molti prodotti cinesi hanno il marchio ce dell'importatore. Ecco perché la lavatrice che ha un cestello cinese, un motore inglese e una carcassa algerina può essere assemblata in italia e avere il marchio ce. Spero di non averti confuso le idee. Quindi tutto quello che esce da python, se python è certificato (cioè i suoi prodotti seguono le specifiche di legge) il prodotto è certificato. Se sono certificato iso9000 non devo rifare la certificazione per ogni prodotto, piuttosto una scheda tecnica e di sicurezza per ogni prodotto. Ma è un certificato emesso dal produttore non da un ufficio terzo. Quando compri la radiolina trovi marcatura e certificato di qualità e sicurezza.

  • Re: EU Cyber Resilience Act

    Ok, ho preso informazioni. Opensource pare che sia esonerato (riportano android in esempio).

    Da aggiungere che ogni produttore è responsabile dei propri prodotti. Esempio: se scarico l'app della banca, la banca deve farsi carico della sicurezza dei dati solo per la propria app, se android ha una falla e perdi i soldi in banca, ne la banca ne android ti risarcisce. Vale Anche Per i dati personali. Ergo, credo che android pur non essendo obbligata, aderirà alla normativa, altrimenti dovrò rivalutare l'opensource in negativo considerandoli alla stessa stregua delle sorprese dell'ovetto di cioccolato.

  • Re: EU Cyber Resilience Act

    17/04/2023 - Weierstrass ha scritto:


    Giuste le preoccupazioni, però ci sono anche aziende che con raspberry  e software creati con tempi di sviluppo ultra-ridotti immettono sul mercato prodotti colabrodo a basso costo. Vero che poi il mercato li butterà fuori lo stesso a lungo andare, ma intanto fanno danni

    Infatti la legge sarebbe nata per questo, ma l'opinione di alcuni player sembra dire che si rischia di buttare il bambino con l'acqua sporca…

Devi accedere o registrarti per scrivere nel forum
6 risposte