云计算开源产业联盟:2023年中国企业开源治理全景观察报告_32页_2mb
报告摘要
2023年中国企业开源治理全景观察总结
第一部分:概述
- 开源治理框架与标准:2020年,中国信息通信研究院确立了开源软件治理能力框架,包含流程规范与成熟度评价方法。通过调研105家企业的开源治理现状,分析行业发展趋势。
- 调研参与企业情况:
- 行业分布:金融、通信、汽车、能源、软件与信息、互联网、制造业。
- 企业规模:100人以下占比40%,100-500人15%,500-5000人10%,5000人以上占比4%。
- 开源软件使用数量:多数企业开源软件使用量较大。
- 关注风险:运维和技术风险占比最高,合规与安全风险关注度也较高。
- 开源治理全景观察框架:涵盖7个过程环节及3个能力要素,如组织机构、制度、风险管理等,共40余项活动,分为基础级(1级)、增强级(2级)、先进级(3级)。
第二部分:洞察
-
开源治理能力现状:
- 约91%的企业在面临安全问题时及时评估并处理退出操作。
- 超过60%的企业缺乏明确的开源软件治理规划;超过40%的企业无企业级管理制度。
- 开源组件安全漏洞处理以版本升级为主,约88%的企业进行漏洞跟踪。
-
行业差异:
- 金融与通信行业:受监管及法规驱动,重视风险管理与合规,金融行业侧重风险与安全治理,通信行业强调供应链管理。
- 汽车、能源、制造行业:汽车行业关注管理制度与开发测试,能源行业侧重第三方管理与运维。
- 软件与互联网行业:软件行业在存量管理与组织机制方面领先,互联网行业因业务迭代关注较弱。
-
待提升领域:
- 组织机制:尚有约35%企业缺乏专业化团队。
- 管理制度:不足30%的企业进行开源软件事前管控,未进行周期性评审。
- 风险管理:超过50%的企业缺失SCA工具与SBOM管理机制。
- 存量管理:约45%的企业无清晰的存量治理规划,治理活动多由外部事件触发。
- 第三方管理:依赖合同义务,缺乏交付物检查与第三方检测。
第三部分:可信开源治理服务
- 开源治理成熟度评估(OSGMM)模型:
- 通过评估水位线图与象限图,帮助企业评估自身治理能力,定位行业水平,并制定改进计划。
- 案例分享:中国联通软件研究院从松散管理到统一治理,实现能力跨越。
总结建议:
- 打造专业化开源治理团队,嵌入治理要求进企业规章。
- 构建开源治理支撑平台,统一各环节评估与管理。
- 加强风险合规机制建设,确保符合开源许可证与许可证合规。
- 定期进行开源治理能力成熟度评估,持续优化治理水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载