2023年中国企业开源治理全景观察报告-32页_1mb
报告摘要
2023年中国企业开源治理全景观察总结
一、概述
- 标准制定:2020年中国信通院发布《开源软件治理能力评价方法第3部分:成熟度模型》(OSGMM),帮助企业管理开源软件的使用、流程及合规风险。
- 调研方法:通过问卷调查覆盖金融、通信、汽车、能源、软件、互联网和制造七大行业的105家企业,分析开源治理现状和风险。
二、调研参与者与行业分析
- 行业分布:
- 金融行业:占比28%,重视监管合规和风险管理。
- 通信行业:占比15%,强调整合第三方软件的合规与供应链管理。
- 企业规模:
- 小型企业占比最大,约47%。
- 规模分布:1-100人(47%)、100-500人(23%)、500-5000人(18%)、5000人以上(12%)。
- 开源风险关注:
- 安全风险(40%)、风险合规(15%)、技术风险(10%)。
三、开源治理能力框架与实践差距
- 开源治理能力模型:
- 包括7个过程环节和3个能力要素,分为3级:
- 基础级(第1级):基础执行能力。
- 增强级(第2级):统一组织规划。
- 先进级(第3级):自动化执行。
- 包括7个过程环节和3个能力要素,分为3级:
- 实践发现:
- 管理水平不足:超60%企业无明确的开源治理规划;超40%缺乏企业级管理制度。
- 风险控制薄弱:仅约88%企业在漏洞修复时依赖版本升级,且超50%缺乏SCA工具。
- 存量与第三方管理待提升:超70%企业未定期检查存量软件,不足40%对第三方软件进行合规检查。
- 行业差异:
- 金融行业:高关注风险管理,受监管推动。
- 通信行业:强调整合第三方软件管理。
- 汽车行业:重视开发测试管理。
- 传统制造:开源治理关注最低。
四、结论与建议
- 主要差距:开源治理机制缺失、合规管理不足、自动化工具缺乏。
- 改进建议:
- 建立专业化治理团队,嵌套开源治理到企业流程。
- 扩充SCA工具、风险管理机制及制度建设。
- 扩展开源合规知识库,强化第三方审查流程。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载