Pour le CNLL, le projet de réglementation européen Cyber Resilience Act est préoccupant. Le texte doit être voté ce 19 juillet. L’association réagit par voie de communiqué.
Le Conseil National du Logiciel Libre (CNLL) représente aujourd’hui plus de 300 entreprises de la filière du logiciel libre et du numérique ouvert en France. Il se dit profondément préoccupé par le projet de réglementation de l’Union européenne intitulé “Cyber Resilience Act”.
CRA : de quoi on parle ?
Le CRA a pour objectif louable d’améliorer la cybersécurité des produits numériques en Europe. Pour le CNLL, c’est un texte “buggé” qui va faire l’objet d’un vote ce jeudi 19 juillet au sein du comité ITRE du Parlement européen. Il pourrait être adopté dans la foulée.
Ce que l’association craint ? Des conséquences particulièrement lourdes pour les PME du logiciel libre, et plus généralement sur la filière du logiciel libre.
Pourquoi ?
Le CRA va imposer des exigences administratives et techniques (assez coûteuses) pour les organisations qui diffusent des produits ou des services logiciels ou contenant des logiciels. Elles devront notamment développer, documenter et mettre en œuvre des politiques et des procédures pour chaque projet, préparer une documentation technique pour chaque version de produit et suivre un processus complexe de marquage CE.
L’étude d’impact de la Commission estime à 30% l’augmentation des coûts de développement pour les PME, ce qui est largement supérieur aux marges habituellement constatées dans le secteur. En cas de non-respect de ces obligations, les PME sont passibles d’une amende de 15 millions d’euros.
Problème : les logiciels libres sont, par définition, des logiciels diffusés sous une licence de logiciel libre ou open source. « Toutes les licences de logiciel libre en usage actuellement comprennent une clause de non-responsabilité : il est en effet logique qu’un individu, une entreprise, petite ou grande, une fondation ou encore un institut de recherche ne tiennent pas à être tenu(s) à une responsabilité (lorsqu’il n’y a pas une volonté délibérée de nuire) quand il ou elle offre, gratuitement, le fruit de son travail en tant que bien commun au reste de l’humanité« , indique le CNLL.
Certes, dans le texte d’origine de la Commission, le CRA comprend une exemption pour les “activités non-commerciales”, dont les représentants de l’écosystème open source ont souligné, dès la publication du projet de texte initial, l’ambiguïté et les risques que celle-ci représente. Selon le projet de texte actuel du comité ITRE, tout projet de logiciel libre qui compte parmi ses contributeurs des employés d’une entreprise est considéré comme une activité commerciale.
De plus, le texte du comité ITRE indique également que tout projet de logiciel libre acceptant des donations récurrentes de la part d’entités commerciales est considéré comme une activité commerciale également.
Un appel aux institutions européennes
Le CNLL réclame une concertation avec les acteurs de l’écosystème open source. D’ailleurs, l’APELL (Association Professionnelle Européenne du Logiciel Libre), qui fédère les associations nationales d’entreprises du libre en Europe, doit être un interlocuteur privilégié des institutions européennes sur ces questions, tout comme le CNLL auprès du gouvernement français.
L’association appelle également à la création au sein de la Commission d’un OSPO (Open Source Programme Office) externe, focalisé sur le développement de la filière du logiciel libre en Europe, qui devra travailler en étroite collaboration avec OSOR, l’OSPO interne de la Commission, et apporter son expertise lors des initiatives législatives à venir qui concerneront le logiciel libre.
