Ga naar inhoud

Open Source-beleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Dit beleid definieert de regels voor het gebruik van open source-componenten binnen Harborn, om juridische risico's te beheersen en naleving van licentievoorwaarden te waarborgen.

Scope

Dit beleid is van toepassing op alle medewerkers en leveranciers die open source-software gebruiken in producten, diensten of interne systemen van Harborn.

Beleid

Vrij te gebruiken licenties

Open source-componenten onder de volgende veelgebruikte licenties kunnen vrij worden gebruikt zonder aanvullende openbaarmaking of goedkeuring:

  • Mozilla Public License, 1.0, 1.1 en 2.0 varianten
  • MIT-licentie
  • Berkeley Software Distribution (BSD), 3-clausule, 2-clausule en 0-clausule varianten
  • Apache-licentie, 1.0, 1.1 en 2.0 varianten
  • Common Development and Distribution License (CDDL)

Daarnaast kunnen open source-componenten onder de volgende minder gangbare licenties vrij worden gebruikt zonder aanvullende openbaarmaking of goedkeuring:

  • PostgreSQL-licentie
  • Python Software Foundation-licentie
  • Public Domain
  • Artistic License
  • zlib/libpng-licentie
  • PHP-licentie
  • ICU-licentie
  • Eclipse Public License

Beperkt gebruik (intern)

Componenten met de volgende licenties kunnen vrij worden gebruikt voor intern gebruik (dat wil zeggen, niet als onderdeel van een dienst of softwareaanbod), maar kunnen alleen worden gebruikt voor extern gebruik (als onderdeel van een dienst of softwareaanbod) na overleg met de Lead Developer:

  • GNU Public License (GPL), v2 en v3
  • Lesser GNU Public License (LGPL)

Strikt beperkt gebruik

Software onder de volgende licenties mag alleen worden gebruikt voor intern gebruik (dat wil zeggen, nooit als onderdeel van een dienst of softwareaanbod) en vereist altijd expliciete toestemming van de Lead Developer:

  • MariaDB Business Source License (BSL)
  • Affero General Public License (AGPL)
  • Server Side Public License (SSPL)
  • Confluent Community License
  • Redis Source Available License
  • Elke licentie met een Commons Clause-aanvulling

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de Lead Developer, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.8.25 Veilige ontwikkelingslevenscyclus Open source-gebruik volgt veilige SDLC-praktijken.
A.8.26 Beveiligingsvereisten voor applicaties Open source-componenten voldoen aan beveiligingsvereisten.
A.5.10 Acceptabel gebruik van informatie Richtlijnen voor gebruik van externe software.

Gerelateerde procedures

  • Software-ontwikkelingsproces
  • Softwarelicentiebeheer
  • Leveranciers- en asset-onboarding