Cyber Resilience Act : mainteneur open source, pose ce clavier et respire
Il est tard, ton projet libre tourne sur des milliers de machines, et tu viens de lire que Bruxelles va t'obliger à déclarer tes bugs. On démêle le vrai du faux.
Il est 23 h 30. Tu viens de merger la pull request d'un inconnu, tu t'apprêtes à fermer ton portable, et tu tombes sur ce titre : « Le Cyber Resilience Act va tuer l'open source européen ».
Ton petit projet libre, celui que tu maintiens le soir depuis des années, tourne sur des milliers de machines. Et soudain, tu t'imagines en train de remplir des formulaires pour Bruxelles à chaque bug signalé. Ton cœur accélère.
Pose ce clavier. Respire. On va faire le tri ensemble, calmement. Et si après ça tu as un vrai doute sur ton cas précis, un·e juriste restera ta meilleure amie.
La question qui décide de tout
Le CRA ne vise pas le code. Il vise la mise sur le marché d'un produit numérique. La frontière, ce n'est pas la licence, c'est l'activité commerciale.
Tu publies ton projet sous licence libre, tu ne le vends pas, tu ne vends pas de support autour, et il ne fait pas partie d'une offre commerciale que tu pilotes ? Tu es très largement en dehors du périmètre. Tu peux relâcher tes épaules.
Ce qui pourrait te faire basculer de l'autre côté, en revanche :
- vendre du support ou une édition « entreprise » du même projet ;
- l'intégrer toi-même dans un produit que tu vends ;
- toucher une rémunération qui fait du projet une vraie activité économique, et plus un simple don.
Et les dons ponctuels, via une plateforme de sponsoring par exemple ? En principe, ça ne suffit pas à te faire basculer. C'est pourtant précisément le point où les résumés de presse se contredisent le plus, alors méfie-toi des certitudes lues en diagonale.
L'obligation qui fait vraiment peur
Le cœur du sujet, c'est le signalement à l'autorité compétente d'une faille activement exploitée, dans un délai très court, avec une première alerte quasi immédiate.
Pour un éditeur, c'est une procédure de plus dans un classeur. Pour toi, bénévole, entre le dîner et la fin de soirée, ce serait une charge délirante. C'est exactement pour ça que le texte a prévu une catégorie intermédiaire, les « stewards » du logiciel libre : les structures qui soutiennent des projets libres sans les commercialiser, avec des obligations allégées.
Trois gestes qui valent le coup, périmètre ou pas
Même si le règlement ne te concerne pas, ces trois trucs prennent une heure et te serviront dans tous les cas :
- Un fichier
SECURITY.md, avec une adresse de contact et un délai de réponse annoncé. Sinon, la faille qu'on a trouvée dans ton projet atterrit sur un forum avant d'arriver dans ta boîte mail. - Des versions publiées et datées. Sans historique propre, « c'est corrigé en amont » n'aide pas grand monde.
- Un inventaire de tes dépendances, exportable. Cette « nomenclature logicielle » va devenir une demande courante, y compris de la part d'utilisateurs qui, eux, sont dans le périmètre.
Le vrai monstre sous le lit
Ce n'est pas l'amende. C'est le report de charge.
Les entreprises soumises au CRA vont se tourner vers leurs fournisseurs, y compris les projets libres maintenus par des bénévoles, pour réclamer des attestations qu'aucun texte ne t'oblige à fournir. On a déjà vu ce film avec les questionnaires de sécurité : la contrainte pèse sur les éditeurs, et la paperasse dégringole jusqu'à des gens qui ne sont payés par personne.
Alors le jour où un grand groupe t'enverra un questionnaire de quarante pages, souviens-toi de cette nuit : tu as le droit de répondre poliment que ton projet est livré tel quel, gratuitement, et que le support, ça se finance.
Allez, ferme ce portable. Il est tard.