Yazılım geliştiricisinin siber saldırı veya veri sızıntısı gibi durumlarda hukuki sorumluluğu, objektif özen yükümlülüğü çerçevesinde değerlendirilir yani geliştirici, sektör standartlarına uygun güvenlik önlemlerini almış, gerekli güncellemeleri yapmış, test ve denetimleri özenle gerçekleştirmişse, öngörülemeyen veya engellenmesi teknik olarak mümkün olmayan saldırılardan dolayı sorumlu tutulmaz. Ancak geliştirici, bilinen açıkları kapatmamak, bağımlılıkları güncellememek, gerekli güvenlik testlerini yapmamak veya müşteriyi riskler konusunda bilgilendirmemek gibi ihmal içeren bir davranışta bulunmuşsa, kusur sorumluluğu veya ayıplı hizmet hükümleri kapsamında tazminat yükümlülüğü doğabilir. “Composer audit” gibi araçlarla tespit edilebilecek açıkların göz ardı edilmesi, özellikle profesyonel düzeyde hizmet sunan geliştirici bakımından kusurun varlığına dair teknik delil olarak değerlendirilebilir. Kısaca, özenle hareket eden ve gerekli tedbirleri alan bir geliştirici mutlak güvenlik sağlama yükümlülüğünde değildir ancak sektörün makul güvenlik standartlarına uymamak hukuken sorumluluk doğurabilir.