• oranki@sopuli.xyzOP
    link
    fedilink
    suomi
    arrow-up
    3
    ·
    4 months ago

    Itse käsitin, että tuossa puhutaan ohjelmiston tuottajista, ei niinkään toisten koodia käyttävien palveluiden tuottajista. Eli Pekan mikrotuki ei ole vastuussa, paitsi jos Pekka asentaa jotain omatekemäänsä softaa niille palvelimille.

    Ehkä siinä on ajateltu isompia firmoja tai yhteisöjä, jotka julkaisevat avoimena lähdekoodina softaa. Luultavasti niitä ei ainakaan Suomessa juuri ole. Mutta tarvitseeko tämän toteuttamiseen uhkasakkoja? Siinä käy äkkiä niin, että se kaikkien käyttämä avoimen lähdekoodin kirjasto jää sitten entistä enemmän tuuliajolle.

    Taustalla on varmasti joku pamppu, joka on sokkona käyttänyt koodia omassa tuotteessa josta on paljastunut tietoturvaongelmia. Ja nyt halutaan pakottaa korjaamaan ilmaiseksi isojen yritysten tietoturvaa.

    • ananas@sopuli.xyz
      link
      fedilink
      suomi
      arrow-up
      3
      ·
      edit-2
      4 months ago

      Tuo uhkasakko ei koske valmistajia, kun ohjelmistovastaava erikseen määritellään “other than a manufacturer”.

      Mut joo, siinä just ajatellaan isompia firmoja ja yhteisöjä, ja se tarvitteeko se uhkasakkoja on oikea kysymys. Muut EU-maat ei oo nähnyt sitä tarpeelliseksi, ja eilen kun käytti päivänsä siihen että kahlasi noita säännöksiä läpi, niin se uhkasakko on ohjelmistovastaavallekin osoitettuna aika pahasti sen EU-tekstin henkeä vastaan. Ja se, et toi toimii päinvastaisesti odotuksiin siihen nähden että on lukenut vain CRA:n vs. tuon hallituksen esityksen Suomessa ei oo hyvä juttu kellekkään kyl.

      Jos oisin COSSin lausuntoo valmistelemassa ollu, niin toi on se mihin oisin tarttunu, koska meikästä se, että poiketaan suoraan EU:n perusteluista on IMO paljon isompi juttu kuin se uhkasakko itsessään sinänsä.

      Taustalla on varmasti joku pamppu, joka on sokkona käyttänyt koodia omassa tuotteessa josta on paljastunut tietoturvaongelmia. Ja nyt halutaan pakottaa korjaamaan ilmaiseksi isojen yritysten tietoturvaa.

      Ei se ihan noin toimi. Jos oot ylläpitäjä/valmistaja niin tuo uhkasakko-kohta ei koske sua. Siinä tapauksessa et oot se ohjelmistovastaava, niin sillon oot jo kaupallisessa toiminnassa sen projektin kanssa, ja silloin joudut vastaamaan noista CRA:n pykälistä, mutta siinäkin puhutaan siitä et silloin ohjelmistovastaavan tulisi pyrkiä upstreamaamaan tietoturvakorjaukset (mitä ei taidettu tosin kirjata hallituksen esitykseen).

      Toki se ohjelmistovastaava on velvoitettu korjaamaan ne välittämissään ohjelmistoissa ne löytäessään, mut se lasketaan tuossa palveluun kuuluvaksi laaduntarkkailuksi, ei ilmaiseksi korjaamiseksi.

    • IsoKiero@sopuli.xyz
      link
      fedilink
      suomi
      arrow-up
      3
      arrow-down
      1
      ·
      4 months ago

      Pitäisi lukea ihan ajatuksella koko esitys läpi, mutta näin illankähmässä tyydyin kysymään duckai:lta tiivistelmän ja sen mukaan Pekan mikrotuki menee tuon säännön alle. Toki siellä on jotain helpotuksia eikä mies+pakettiauto -yrityksillä ole samoja vaatimuksia kuin Metalla tai Bytedancella, mutta esim. pienemmät kotiautomaatio yms. kaupat menevät kyllä tuohon kastiin etenkin jos myyvät tavaraa jota ei ole jo erikseen hyväksytetty jolloin niihin markan wifi-lämpömittareihinkin pitäisi löytyä firmispäivityksiä ainakin jonkin aikaa.