CESA-2022-1-011《信息技术 开源治理 第2部分:企业治理评估模型》团体标准(征求意见稿)编制说明_第1页
CESA-2022-1-011《信息技术 开源治理 第2部分:企业治理评估模型》团体标准(征求意见稿)编制说明_第2页
CESA-2022-1-011《信息技术 开源治理 第2部分:企业治理评估模型》团体标准(征求意见稿)编制说明_第3页
CESA-2022-1-011《信息技术 开源治理 第2部分:企业治理评估模型》团体标准(征求意见稿)编制说明_第4页
CESA-2022-1-011《信息技术 开源治理 第2部分:企业治理评估模型》团体标准(征求意见稿)编制说明_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

中国电子工业标准化技术协会

一、工作简况

1、任务来源

根据中国电子工业标准化技术协会2022年第一季度第二批(中电标通

[2022]006号)下达的《信息技术开源治理第2部分:企业治理评估模型》团体

标准制修订计划,本标准由中国电子技术标准化研究院负责起草,项目计划号为

CESA-2022-1-011。

2、起草单位

本标准起草单位:中国电子技术标准化研究院、中兴通讯股份有限公司等。

3、主要工作内容

a)调研阶段

2021年9月至2023年1月,中国电子技术标准化研究院联合多单位,对企业开

源治理开展调研,2022年2月提交《信息技术开源治理第2部分:企业治理评估

模型》标准立项申请并于2022年3月获批立项。

b)编制组成立阶段

2022年3月,中国电子技术标准化研究院等多家国内产学研用单位共同发起

本标准研制工作,并组织标准参编单位成立编制小组。

c)标准研制阶段

2022年3月形成标准编制小组,并展开标准草案讨论。

2022年4月至2023年4月,编制组多次组织标准参与单位对本标准草案开展研

制,经过多轮线上及线下会议讨论,并根据专家意见进行针对性修改,形成标准

征求意见稿初稿。增加对第三方采购的商业软件部件中的开源合规要求;增加对

企业内部开源治理培训的要求;增加对开源软件相关的商标的合规要求;完善安

全专家的职责范围;对概念的定义应与其他已颁布标准和在研标准保持一致等。

2023年4月-2023年6月,标准牵头单位针对编制组修改意见进行综合分析,

完善标准征求意见稿,并形成最终征求意见版本。

二、标准编制原则和确定主要内容的论据及解决的主要问题

中国电子工业标准化技术协会

标准的用语、格式按照GB/T1.1-2020给出的规则起草。

1、标准编制原则

本标准在参考国内外现有标准的基础上,充分调研国内外特别是大型软件研

发相关企业的开源治理的实践经验,并收集相关的标准化需求,采用自主制定的

方式编制。本标准的编制遵循以下原则:

a)普遍适用性:本标准是在对现有开源治理领域进行了广泛的调查研究、

与国内开源领域专家充分研究讨论的基础上制定的。

b)标准兼容性:与现有的国内、国际标准兼容,参考了《信息技术词汇》、

《软件工程术语》、《信息技术词汇第7部分:计算机编程》等国家标准内容。

c)为多方提供指导::本标准定位于为企业的开源治理工作提供指导,为

评价企业开源治理工作提供依据。对开源项目从引入、退出和创建的全生命周期

管理,帮助企业提升开源管理能力,使得企业在参与开源的时候符合安全合规要

求,规避许可证合规、安全漏洞、知识产权等各类风险

2、确定主要内容的依据

开源,特别是开源软件,已经成为当前软件开发领域必不可少的基础,且是

推动前沿技术发展的主要力量和承载方式。大量企业基于开源项目来构建自己的

产品和服务.但是,企业在使用开源项目的同时,也需要关注到使用开源项目所

面临的许可证合规、安全漏洞、知识产权等风险。为此企业就需要建立一整套的

对于开源软件等的治理机制,确保在享受开源的好处的同时规避风险。

在开源治理这个领域,国际上目前已经有Linux基金会牵头的OpenChain

ISO/IEC5230这个国际标准。OpenChain主要关注于企业在使用开源软件方面的

许可证合规以及企业在产品发布时如何确保和证明自己已经合规。正如

OpenChain标准中自己描述的:“关注点是合规计划‘做什么’以及‘为什么要

做’,而不是‘如何做’、‘何时做’。”因此,OpenChain并不能给企业具体

的开源治理指引。另外,OpenChain也没有覆盖安全漏洞等不可忽视的风险的应

对。

综上,目前企业急需一个可以指引企业开源治理工作的标准,通过规范对开

源项目(包括开源软件、开源硬件、开源数据等)的从引入到退出的全生命周期

中国电子工业标准化技术协会

管理,帮助企业提升开源管理能力,使得企业在使用开源的时候符合安全合规要

求,规避前面所述的各类风险。

在标准内容编制的过程中,确定本标准的主要内容,主要包括如下三个方面

的依据:

(1)深入开展调研:自标准编制工作正式开展以来,标准研制单位对国内

外软件研发企业,特别是与开源软件结合的比较紧密的企业进行了调研与交流,

对这些企业内部的开源治理机制进行搜集、分析、整理,为标准的编制奠定坚实

的基础。

(2)分析相关领域的标准和文章:通过研究国际标准的要求,吸收前人的

开源治理研究和实践成果,形成企业开源治理的总体框架以及具体指引和要求。

(3)广泛征求意见:针对企业开源治理的要求,标准研制单位在标准编制

组内部广泛征求意见,并多次召开标准研讨会,进一步对标准内容进行修改和完

善。

3、编制过程中解决的主要问题

一是与参与编制的各个单位进行深入讨论,明确企业开源治理涵盖的范围,

确定企业开源治理框架。

二是明确企业开源治理框架下的各组成部分,主要包括制度,人员和资源三

大领域,以及每个领域下的主要要求内容。

三是仔细讨论上述开源治理领域下的每个要求条目,做到描述清晰,消除歧

义,填补短缺,消除冗余,要求合理,确保企业可以切实的将其落地。

三、主要试验[或验证]情况分析

尚未进行试验或验证

四、知识产权情况说明

本标准不涉及专利。

五、产业化情况、推广应用论证和预期达到的经济效果

1、产业化情况

开源已经成为最新兴技术的主要承载方式,推动和促进了技术发展。特别是

开源软件的开发模式目前已经成为软件开发的主流趋势。当前在云计算,人工智

中国电子工业标准化技术协会

能,区块链等前沿技术领域,开源已经成为推动技术发展的主流方式。大量企业

使用开源项目来构建自己的产品和服务。

开源给企业带来的益处是显而易见的:企业可以使用业界最新的研发成果,

不必重复做技术建设;可以快速研发和搭建技术方案,降低成本;可以通过与其

他开发者共同协作,紧跟技术发展趋势增强自身研发能力等等。但是,企业在使

用开源项目的同时,也需要关注到使用开源项目所面临的许可证合规、安全漏洞、

知识产权等多方面风险。为此企业就需要建立一整套的对于开源软件等的治理机

制,确保在享受开源的好处的同时规避风险。

目前的开源合规领域的国际标准OpenChainISO/IEC5230缺乏对企业开源治

理工作的具体要求和指导,是比较粗线条的,不能很好的指引企业完成开源治理

工作,因此急需一个可以具体指导企业将开源治理工作落地的指引性标准。

2、预期达到效果

企业可以根据本标准的要求,在企业内部建立一整套的开源治理机制,从人

员,制度和资源三大领域去落地实施。

首先是在企业内部建立开源治理组织,根据标准要求安排相应资质的专家和

工作人员担任相应的岗位,亦即满足标准中的人员要求。然后由这些专家人才为

公司制定一整套的开源治理规范,并通过培训,检查和考核等手段来确保制度的

实施,从而满足标准中的制度要求。同时,在具体执行开源治理工作时,需要配

备相应的资金,材料等物质资源来满足标准中的资源要求。

通过上述工作,企业确保本标准的要求在企业内全部得到落地,规范对开源

项目从引入到退出的全生命周期管理,提升自身的开源管理能力,使得在使用开

源的时候符合安全合规要求,规避许可证合规,安全漏洞,知识产权等各类风险。

六、转化国际标准和国外先进标准情况

本标准为自主制定,未采用相关国际标准和国外先进标准。

七、与现行相关法律、法规、规章及相关标准的协调性

本标准与现有法律法规、标准、制定中标准协调配套。

目前国内在研开源标准包括《开源许可证框架》(20213301-T-469)、《信息

技术开源综述与术语》(CESA-2021-3-021)、《信息技术开源治理第1部分:

总体框架》(CESA-2021-3-022)、《信息技术开源元数据通用要求》

中国电子工业标准化技术协会

(CESA-2022-1-010)、《信息技术开源治理第3部分:项目评估模型》

(CESA-2021-3-023)、《信息技术开源治理第4部分:社区治理与运营》

(CESA-2022-1-012)、《信息技术开源治理第5部分:开发者贡献度评价模型》

(CESA-2022-1-013),本标准与以上在研标准协调一致。

八、重大分歧意见的处理经过和依据

本标准在制定过程中,未发生重大分歧。

九、贯彻标准的要求和措施建议

本标准适用于指导企业建立开源治理机制,在使用开源的时候符合安全合规

要求,规避许可证合规,安全漏洞,知识产权等各类风险。建议企业单位采用和

实施。由于本标准并不区分行业差异,因此对于团体之外的普通用户,这个标准

也具备同样的指导意义,可以采纳实施。

十、替代或废止现行相关标准的建议

无。

十一、其它应予说明的事项

无。

《信息技术开源治理第2部分:企业治理评估模型》

团体标准编制工作组

2023-6-8

中国电子工业标准化技术协会

中国电子工业标准化技术协会

一、工作简况

1、任务来源

根据中国电子工业标准化技术协会2022年第一季度第二批(中电标通

[2022]006号)下达的《信息技术开源治理第2部分:企业治理评估模型》团体

标准制修订计划,本标准由中国电子技术标准化研究院负责起草,项目计划号为

CESA-2022-1-011。

2、起草单位

本标准起草单位:中国电子技术标准化研究院、中兴通讯股份有限公司等。

3、主要工作内容

a)调研阶段

2021年9月至2023年1月,中国电子技术标准化研究院联合多单位,对企业开

源治理开展调研,2022年2月提交《信息技术开源治理第2部分:企业治理评估

模型》标准立项申请并于2022年3月获批立项。

b)编制组成立阶段

2022年3月,中国电子技术标准化研究院等多家国内产学研用单位共同发起

本标准研制工作,并组织标准参编单位成立编制小组。

c)标准研制阶段

2022年3月形成标准编制小组,并展开标准草案讨论。

2022年4月至2023年4月,编制组多次组织标准参与单位对本标准草案开展研

制,经过多轮线上及线下会议讨论,并根据专家意见进行针对性修改,形成标准

征求意见稿初稿。增加对第三方采购的商业软件部件中的开源合规要求;增加对

企业内部开源治理培训的要求;增加对开源软件相关的商标的合规要求;完善安

全专家的职责范围;对概念的定义应与其他已颁布标准和在研标准保持一致等。

2023年4月-2023年6月,标准牵头单位针对编制组修改意见进行综合分析,

完善标准征求意见稿,并形成最终征求意见版本。

二、标准编制原则和确定主要内容的论据及解决的主要问题

中国电子工业标准化技术协会

标准的用语、格式按照GB/T1.1-2020给出的规则起草。

1、标准编制原则

本标准在参考国内外现有标准的基础上,充分调研国内外特别是大型软件研

发相关企业的开源治理的实践经验,并收集相关的标准化需求,采用自主制定的

方式编制。本标准的编制遵循以下原则:

a)普遍适用性:本标准是在对现有开源治理领域进行了广泛的调查研究、

与国内开源领域专家充分研究讨论的基础上制定的。

b)标准兼容性:与现有的国内、国际标准兼容,参考了《信息技术词汇》、

《软件工程术语》、《信息技术词汇第7部分:计算机编程》等国家标准内容。

c)为多方提供指导::本标准定位于为企业的开源治理工作提供指导,为

评价企业开源治理工作提供依据。对开源项目从引入、退出和创建的全生命周期

管理,帮助企业提升开源管理能力,使得企业在参与开源的时候符合安全合规要

求,规避许可证合规、安全漏洞、知识产权等各类风险

2、确定主要内容的依据

开源,特别是开源软件,已经成为当前软件开发领域必不可少的基础,且是

推动前沿技术发展的主要力量和承载方式。大量企业基于开源项目来构建自己的

产品和服务.但是,企业在使用开源项目的同时,也需要关注到使用开源项目所

面临的许可证合规、安全漏洞、知识产权等风险。为此企业就需要建立一整套的

对于开源软件等的治理机制,确保在享受开源的好处的同时规避风险。

在开源治理这个领域,国际上目前已经有Linux基金会牵头的OpenChain

ISO/IEC5230这个国际标准。OpenChain主要关注于企业在使用开源软件方面的

许可证合规以及企业在产品发布时如何确保和证明自己已经合规。正如

OpenChain标准中自己描述的:“关注点是合规计划‘做什么’以及‘为什么要

做’,而不是‘如何做’、‘何时做’。”因此,OpenChain并不能给企业具体

的开源治理指引。另外,OpenChain也没有覆盖安全漏洞等不可忽视的风险的应

对。

综上,目前企业急需一个可以指引企业开源治理工作的标准,通过规范对开

源项目(包括开源软件、开源硬件、开源数据等)的从引入到退出的全生命周期

中国电子工业标准化技术协会

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论