2024年中国企业开源治理全景观察报告-云计算开源产业联盟-32页_2mb
报告摘要
2024年中国企业开源治理全景观察总结
一、概述
中国信息通信研究院在2020年制定了《开源治理能力成熟度模型》(OSGMM),为企业开源治理提供了标准化框架,包括能力要素、过程环节及40余项活动,旨在帮助企业构建开源治理体系,降低风险。本报告基于121家跨行业企业的调研数据,分析开源治理现状、待改进领域及行业差异。
二、OSGMM框架与实践
(1)核心框架
OSGMM包含“三要素、七环节”(组织机构、管理制度、风险管理等),能力分为基础级(第1级)、增强级(第2级)、先进级(第3级)。
(2)TOP 10开源治理活动
- 制定开源管理制度、跟踪漏洞与许可证信息、明确治理目标等高频实践(覆盖率超98%)。
- 成立专职团队、建设管理平台、开展风险评估等需加强项。
三、行业对比(七领域)
1. 金融与通信行业
- 金融:受监管驱动,侧重安全与合规(如《金融业开源技术应用意见》),风险管理处于领先地位。
- 通信:重视第三方软件管理,供应链复杂要求较强审查能力。
2. 汽车、能源、制造行业
- 汽车:管理制度与开发测试能力突出。
- 能源:第三方软件管理与运维成熟。
- 制造:整体治理能力较弱,依赖自主研发。
3. 软件与互联网行业
- 软件/互联网:治理能力较高,但互联网因业务快速迭代投入不足。
四、待提升领域
- 组织机制:
- 超45%企业缺乏专业治理团队。
- 仅80%企业分配专职人力资源。
- 风险管理:
- 超57%缺失SCA工具,未建立SBOM管理。
- 允许非商业友好许可证(如AGPL/GPL)但无严格合规流程。
- 存量与第三方管理:
- 存量软件检查依赖外部事件触发。
- 第三方软件依赖合同管控,缺乏实质交付物验证。
五、OSGMM评估价值
- 标准化规范:引导企业合理使用开源技术,增强自主可控能力。
- 风险前置:从被动应对转向主动防御(如漏洞跟踪、许可证合规)。
- 流程落地:推动管理规程与平台建设,实现治理从“管控”到“治理”的跨越(如中国联通案例)。
六、企业赋能服务
中国信通院提供三位一体服务(标准、咨询、知识库),帮助企业构建开源治理体系,包括开源合规评估、生态建设咨询等。通过评估发现企业普遍处于增强级(第2级),需加强制度规划、风险管控及工具建设。
七、结论
中国企业开源治理整体成熟度逐步提升,金融与通信领先,互联网与软件行业治理能力较强,但管理制度缺失、合规工具不足、存量软件管理滞后等问题突出。OSGMM评估提供量化改进路径,助力企业实现从“松散管理”到“治理能力”的跃升。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载