Соглашение объединяет опыт Eclipse Foundation в области управления открытым программным обеспечением, отраслевого сотрудничества и готовности к регулированию с признанными во всем мире проектами, стандартами, образовательными программами и сообществом OWASP в сфере безопасности. Организации будут разрабатывать ресурсы, которые помогут разработчикам, менеджерам проектов, производителям и командам разработчиков открытого программного обеспечения улучшить свои методы обеспечения безопасности и реагировать на меняющиеся нормативные требования.
 
«Открытое программное обеспечение — это критически важная цифровая инфраструктура, но ответственность за обеспечение его безопасности распределена по сложной глобальной экосистеме», — сказал Майк Милинкович, исполнительный директор Eclipse Foundation. «Искусственный интеллект ускоряет разработку программного обеспечения и обнаружение уязвимостей, и с учетом того, что первые обязательные требования CRA вступят в силу через несколько недель, еще более важно предпринять практические и скоординированные действия. Объединив опыт и сообщества Eclipse Foundation и OWASP, мы можем уменьшить фрагментацию и помочь организациям укрепить свою безопасность и внедрить меры по подготовке к новым правилам».
 
CRA вводит обязательные требования к соблюдению норм кибербезопасности продуктов с цифровыми элементами, предлагаемых в ЕС, таких как продукты, созданные с использованием или зависящие от программного обеспечения с открытым исходным кодом. Обязательство производителей сообщать об уязвимостях и инцидентах вступает в силу 11 сентября 2026 года и требует от организаций создания необходимых процессов и технических возможностей для выявления, управления и сообщения о серьезных проблемах безопасности.
 
Новый закон также официально признает важность менеджеров проектов с открытым исходным кодом как участников цепочки поставок программного обеспечения. Хотя их обязанности отличаются от обязанностей производителей, менеджеры проектов играют жизненно важную вспомогательную роль в безопасной разработке, управлении уязвимостями, прозрачности и сотрудничестве в рамках экосистемы открытого исходного кода.
 
«Руководства по безопасности имеют значение только тогда, когда разработчики, сопровождающие и предприятия могут применять их на практике», — сказал Эндрю ван дер Сток, генеральный директор Фонда OWASP. «Работая с Фондом Eclipse, мы можем расширить охват и влияние экспертных знаний OWASP в области безопасности, одновременно предоставляя более четкие и действенные рекомендации сообществам открытого исходного кода по улучшению цепочки поставок программного обеспечения и подготовке к внедрению CRA».
 
Хотя CRA является европейским законом, его последствия распространяются по всему миру. Любая организация, распространяющая продукты, содержащие программное обеспечение, в ЕС должна понимать свои обязанности, включая разработку, интеграцию, документирование, поддержку и обеспечение безопасности компонентов программного обеспечения с открытым исходным кодом, от которых зависят эти продукты. Учитывая, что, согласно отчету OpenLogic 2026 State of Open Source Report, подготовка к CRA является актуальной проблемой для мировой индустрии программного обеспечения.
 
В соответствии с меморандумом о взаимопонимании, Eclipse Foundation и OWASP намерены сотрудничать в пяти основных областях:
• Готовность экосистемы открытого программного обеспечения к CRA
• Координация и совместимость между практиками и средами обеспечения безопасности
• Совместное обучение и взаимодействие с сообществом
• Поддержка сопровождающих открытого программного обеспечения и менеджеров проектов
• Обучение по вопросам политики и регулирования.
 
Первоочередными задачами, как ожидается, станут практическое руководство для менеджеров проектов открытого программного обеспечения, совместные вебинары по подготовке к CRA, ресурсы поддержки для внедрения спецификации программного обеспечения (SBOM) и обеспечения безопасности цепочки поставок программного обеспечения, а также мероприятия для сообщества, семинары и круглые столы для сопровождающих.
 
Обе организации также совместно участвуют в Рабочей группе по соблюдению нормативных требований в отношении открытого программного обеспечения (ORC WG) , которая объединяет фонды открытого программного обеспечения, глобальные компании и заинтересованных лиц отрасли для разработки практических ресурсов, облегчающих адаптацию к растущему влиянию регулирования открытого программного обеспечения.
 
Эти организации не стремятся создавать конкурирующие среды безопасности, а вместо этого будут работать над координацией и усилением существующих инициатив, повышением темпов внедрения и оказанием помощи организациям во внедрении устойчивых методов обеспечения безопасности и готовности к регулированию на протяжении всего жизненного цикла программного обеспечения.