Két fontos uniós mérföldkő érinti a nyílt forráskódú fejlesztőket
Az Európai Unióban újabb szakaszba lépett az AI Act és a kiberbiztonsági Cyber Resilience Act, vagyis a CRA végrehajtása. Az Open Source Initiative szerint a fejlesztőknek, karbantartóknak és szervezeteknek tisztázniuk kell, mely kötelezettségek vonatkoznak rájuk.
- Az Európai Bizottság útmutatót tett közzé a CRA gyakorlati végrehajtásáról.
- Az AI Act többsége 2026. augusztus 2-től alkalmazandó.
- A CRA sebezhetőségi és súlyos incidensjelentési szabályai 2026. szeptember 11-én indulnak.
- A CRA fő kötelezettségei 2027. december 11-én lépnek életbe.
Útmutató készült a kiberbiztonsági rendelethez
Az Open Source Initiative, röviden OSI, augusztus 13-i bejegyzésében arról írt, hogy az Európai Bizottság gyakorlati útmutatót tett közzé a Cyber Resilience Act végrehajtásához. A rendelet a digitális elemeket tartalmazó termékekre vonatkozó kiberbiztonsági követelményeket határoz meg, többek között a sebezhetőségek kezelését, a biztonsági frissítéseket és a termékek életciklusával kapcsolatos felelősségeket.
Az útmutató külön részekben foglalkozik a nyílt forráskódú szoftverekkel és az ilyen szoftverek gondozóival. Az OSI szerint ezek a magyarázatok segíthetnek a fejlesztőknek, közösségeknek és vállalatoknak megérteni, hogyan alkalmazandó a CRA a gyakorlatban.
A szervezet 2022 óta egyeztet uniós döntéshozókkal annak érdekében, hogy a szabályozás figyelembe vegye a nyílt forráskód sajátosságait. Az OSI az Eclipse Open Regulatory Compliance Working Grouppal együttműködve vett részt a párbeszédben, és az ETSI-vel, a megfeleléshez szükséges szabványokért felelős szervezettel is dolgozik. Az ETSI jelenleg nyilvános véleményezésre bocsátotta a CRA keretében kidolgozott 17 ágazati szabvány végleges tervezetét.
Az AI Act legtöbb szabálya már alkalmazandó
A másik mérföldkő az uniós AI Act rendelkezéseinek fokozatos hatálybalépése. A rendelet kockázatalapú keretrendszert vezet be a mesterséges intelligenciára, és többek között az általános célú AI-modellekre, az átláthatóságra, a dokumentációra és az irányításra is tartalmaz előírásokat.
Az AI Act 2024. augusztus 1-jén lépett hatályba. A tiltott AI-gyakorlatokra, az AI-műveltségre és a fogalommeghatározásokra vonatkozó szabályok 2025. február 2-től alkalmazandók, az általános célú modellek kötelezettségei pedig 2025. augusztus 2-án léptek életbe.
2026. augusztus 2-től a rendelet többsége alkalmazandó, megkezdődik a végrehajtás, és életbe lépnek az 50. cikk szerinti átláthatósági szabályok. 2026. december 2-án további tiltások és bizonyos átmeneti követelmények válnak alkalmazandóvá. A tagállamoknak 2027. augusztus 2-ig kell működő AI-szabályozási tesztkörnyezeteket kialakítaniuk.
A CRA fő kötelezettségei 2027 végén lépnek életbe
A CRA 2024. december 10-én lépett hatályba. A megfelelőségértékelő szervezetek bejelentésére vonatkozó rendelkezések 2026. június 11-től alkalmazandók, a Bizottság pedig 2026. július 27-én tette közzé a gyakorlati végrehajtási útmutatót. A sebezhetőségek és súlyos incidensek bejelentési kötelezettségei 2026. szeptember 11-én kezdődnek.
2026 decemberéig a tagállamoknak elegendő bejelentett megfelelőségértékelő szervezetről kell gondoskodniuk. További szabványok 2027. október 30-án várhatók, a CRA teljes alkalmazása és fő kötelezettségei pedig 2027. december 11-én következnek.
Az OSI szerint a nyílt forráskódú fejlesztők és karbantartók felelőssége nem azonos minden esetben. A szervezet ezért az uniós döntéshozókkal és a nyílt forráskódú közösséggel továbbra is oktatási anyagokon, gyakorlati útmutatókon és megfelelési forrásokon dolgozik. Az OSI célja, hogy a szabályozás támogassa az innovációt, miközben védelmet nyújt a felhasználóknak és a fejlesztőknek.
Open Source Initiative: EU AI Act and CRA: Timelines and Resources