2023年中国企业开源治理全景观察报告-云计算开源产业联盟_32页_2mb
报告摘要
2023年中国企业开源治理全景观察报告总结
概述
中国信息通信研究院于2020年发布《开源软件治理能力评价方法第3部分:成熟度模型》,构建企业开源治理能力框架,涵盖流程规范、风险管理和成熟度评估方法。2023年,该院联合多个行业社区,对七大行业共105家企业进行调研,涵盖不同规模企业。调研显示,企业对开源风险的关注集中在安全、合规和知识产权领域。开源治理框架由7个过程环节(组织机构、风险管理、软件测评、开发测试、运维管理、持续跟踪、退出管理)和3个能力要素(基础执行能力、统一规划能力、自动化能力)组成,分为第1级(基础级)、第2级(增强级)、第3级(先进级)三个成熟度层级。
行业洞察
-
活动实践:
- TOP10活动包括漏洞修复、版本升级、风险评估、培训、制度制定、平台建设等。
- 87%企业通过版本升级处理漏洞,72%采用手动补丁,77%替换组件或删除。
- 超60%企业缺乏明确的治理规划,超40%未建立企业级管理制度。
-
行业差异:
- 金融行业:受监管要求驱动,重视风险管理、安全合规,但第三方管理较弱。
- 通信行业:强调供应链安全与第三方软件管理,部分企业已建立较完善的审查机制。
- 汽车行业:关注管理制度、开发测试,尤其注重车辆控制系统的安全性。
- 能源与制造行业:能源业侧重第三方管理和运维,传统制造业治理能力整体较低。
- 软件与互联网行业:软件业更注重存量管理、制度建设,而互联网企业因业务迭代快,治理投入相对不足。
待提升领域
- 组织机制:35%企业未设立专门治理团队,超40%无全职人员投入。
- 管理制度:30%企业未进行事前管控,40%未定期优化制度。
- 风险管理:50%以上企业未使用SCA工具,60%允许引入AGPL/GPL类许可证但缺乏合规流程。
- 软件测评:53%企业无统一评估模型,仅60%管控大版本,小版本缺乏全面审核。
- 存量与第三方管理:45%企业缺乏存量治理规划,仅20%进行周期性分析;80%通过合同约束供应商,但少见交付物检查和第三方检测报告要求。
结论与建议
-
治理意义:
- 规范开源技术应用,提升自主可控能力;
- 增强风险控制能力,从被动应对转向主动防御;
- 推动治理流程落地,完善管理机制和平台建设。
-
关键举措:
- 建立跨部门治理团队,整合架构、开发、运维等资源;
- 将治理要求嵌入制度流程,制定企业级评估方法;
- 构建治理支撑平台,强化漏洞修复与许可证合规管理;
- 通过OSGMM评估模型明确现状与目标差距,制定改进计划。
评估案例
中国联通软件研究院通过可信开源治理评估,实现治理能力从松散管理向统一治理的跨越,规范开源使用流程,降低技术与运维风险,并推动治理体系进一步完善。
服务内容
中国信通院提供“三位一体”服务:
- 企业级开源治理标准:规范使用流程与管理要求;
- 定制化咨询服务:针对企业需求优化治理策略;
- 公共知识库:提供许可证解读、安全评估指南及最佳实践。
该报告通过调研与评估工具,帮助企业识别治理短板,提升行业整体合规性与安全性水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载