Banken steunen OSERA voor veiliger open source-software

8 oktober 2026

Zes grote banken hebben geza­men­lijk de Open Source Enter­prise Resi­li­ency Alliance (OSERA) gelan­ceerd om een gemeen­schap­pe­lijke aanpak te ontwik­kelen voor het iden­ti­fi­ceren, repareren en veri­fi­ëren van kwets­baar­heden in open source software. 

Het initi­a­tief, aange­kon­digd tijdens het Open Source Summit Europe op 7 oktober 2026, wordt onder­steund door Deutsche Bank, Goldman Sachs, Morgan Stanley, NatWest en Royal Bank of Canada (RBC). De Fintech Open Source Foun­da­tion (FINOS), een onderdeel van de Linux Foun­da­tion, is verant­woor­de­lijk voor de operatie.

Finan­ciële instel­lingen maken vaak gebruik van verge­lijk­bare open source-software, waardoor het repareren van een bevei­li­gingslek in een project leidt tot dubbel werk. OSERA beoogt deze redun­dantie te vermin­deren door een open en trans­pa­rante manier te bieden voor finan­ciële instel­lingen om kwets­baar­heden te iden­ti­fi­ceren en te verhelpen. Volgens FINOS kan dit de inspan­ningen vermin­deren en de software die de finan­ciële dienst­ver­le­ning onder­steunt, versterken. Onderzoek toont aan dat een op de vijf finan­ciële instel­lingen afzon­der­lijke teams heeft die private versies van dezelfde projecten onder­houden, wat leidt tot extra onder­houds­kosten en tech­no­lo­gi­sche risico’s.

Binnen 100 dagen na de oprich­ting heeft OSERA zes Premier-leden verwel­komd en een open standaard ontwik­keld voor het repareren en veri­fi­ëren van kwets­baar­heden. Ook zijn er al patches geleverd voor meer dan 50 veel­ge­bruikte projecten in de Java-omgeving. De eerste versie van de patching- en attes­ta­tie­stan­daard is reeds beschik­baar. Deze standaard stelt eisen waaraan een reparatie moet voldoen voordat deze als betrouw­baar kan worden beschouwd en op grote schaal kan worden gebruikt.

Focus op Java en Spring

De initiële inspan­ningen van OSERA zijn gericht op de Spring en Java-ecosys­temen, waarbij bevei­ligde software-updates met stan­daar­dat­tes­ta­ties zijn geleverd voor meer dan 50 veel­ge­bruikte open source projecten. Deze repa­ra­ties zijn direct beschik­baar voor gebruik in produc­tie­om­ge­vingen voor OSERA-leden. Vendor main­tai­ners zullen in de toekomst nieuwe kwets­baar­heden aanpakken via een software licentie over­een­komst (SLA).

Dov Katz, Managing Director en Distin­guished Engineer bij Morgan Stanley en voor­zitter van de OSERA Reme­di­a­tion Standards Working Group, stelt dat een open en veri­fi­eer­bare standaard voor reparatie vertrouwen op schaal oplevert.

Toekomstplannen en regelgeving

OSERA is opgezet om te werken in combi­natie met bestaande commer­ciële en community onder­steu­nings­mo­dellen. De broncode is openbaar en de gover­nance is onder­ge­bracht bij de Linux Foun­da­tion. De orga­ni­satie is erop gericht om te voldoen aan nieuwe regel­ge­ving zoals DORA, NIS2 en de EU Cyber Resi­lience Act, die hogere verwach­tingen stellen aan de manier waarop finan­ciële instel­lingen soft­wa­re­kwets­baar­heden beheren.

De alliantie heeft een doel­stel­ling voor de levering van minimaal 80 patches per maand. Moderne, een vendor main­tainer, zal patches leveren aan een beveiligd platform met quaran­tai­ne­gates, gebouwd door open source bevei­li­gings­ex­perts Control­Plane. Er wordt verwacht dat de eerste complete release van het OSERA platform zal verschijnen tijdens het Open Source in Finance Forum in New York in november 2026. De orga­ni­satie overweegt ook een per-project spon­sor­model om bedrijven de moge­lijk­heid te geven om projecten die ze gebruiken direct te financieren.

Pin It on Pinterest

Share This