为迎接欧盟《网络弹性法案》(CRA) 的生效,开源软件的维护、保护和监管工作正在紧锣密鼓地进行。这项举措旨在为专注于开源软件的开发者、维护者、贡献者、项目经理、产品团队、安全合规专业人员、开源软件保护办公室 (OSPO) 经理和法律团队提供实用且专业的培训。

尽管 CRA 是一项欧盟法律,但其影响遍及全球。任何在欧盟市场(包括开源软件市场)分销或销售软件产品的组织都必须遵守其要求。开源软件如今已几乎普及,超过 96% 的商业代码库都包含开源软件(OpenLogic 2026 年开源软件现状报告)。因此,全球软件行业亟需清晰实用的指导方针。

“CRA 将改变全球软件的开发和交付方式,”Eclipse 基金会执行董事 Mike Milinkovich 表示。由于开源软件几乎是所有现有应用程序和系统的一部分,因此,CRA 合规性必须在软件开发阶段就着手准备。ORC 学习中心旨在帮助开发人员、维护人员、项目经理和软件团队理解 CRA 要求,并将这些知识付诸实践。ORC

学习中心由 ORC 工作组开发,并由 Eclipse 基金会管理,汇集了来自开源生态系统、行业和监管环境的知识。它提供以开源为中心的培训,帮助组织了解 CRA 在现实世界中的应用以及需要采取的行动。

强制 CRA 合规的第一阶段将于 2026 年 9 月开始,因此各组织准备时间有限。迄今为止,可用的指南很少,而且通常比较笼统,尤其是在开源软件方面。ORC 学习中心通过提供清晰、实用且专业的教育来填补这一空白,这些教育与现代开源开发实践相一致。CRA 为

在欧盟销售的包含数字元素的产品(包括集成或依赖开源软件的产品)增加了强制性网络安全要求。它为欧洲市场上此类产品的制造商和分销商设立了新的责任。

监管中心 (ORC) 的核心是一个模块化的培训项目,旨在指导各组织逐步做好迎接 CRA 生效的准备。该项目的结构如下:

模块 1:开源软件 CRA 简介;
模块 2:制造商 CRA 简介;
模块 3:开源软件的软件物料清单 (SBOM) 和漏洞管理;
模块 4:CRA 下的开源软件尽职调查和使用;
模块 5:漏洞管理实践。

学习中心今天正式推出模块 1 和模块 2,面向以下人员:

开源软件开发人员、维护人员、贡献者和项目经理;
产品团队、安全和合规专业人员、开源软件产品办公室 (OSPO) 经理和法律团队。

关于 SBOM 管理、尽职调查和漏洞的模块将很快发布。

ORC学习中心旨在:

帮助开发者、维护者、项目经理和软件团队了解《开源软件改革法案》(CRA) 对其工作的影响
;阐明CRA要求在开源软件、社区以及基于开源软件的产品开发中的应用;
为制造商、开发者、维护者、开源软件产品负责人(OSPO)、​​安全团队以及法律和合规专业人员提供具体指导;
帮助组织在现代开源软件供应链中做好应对CRA的准备;
并就应用于新兴法律的最佳实践提供全球协作。ORC

学习中心免费向全球开放。我们鼓励各组织和整个开源软件社区在CRA于2026年9月生效前做好准备,并密切关注新模块和指南的推出。

更多信息