# Fiche de composant open source (A1.3)

Pour les composants de criticité moyenne ou élevée, ou tout composant exposé publiquement. Elle complète le registre des composants en documentant les raisons du choix du composant et la surveillance mise en place.

## Composant

- **Nom du composant**:
- **Version / plage de versions utilisée**:
- **Dépôt / lien de référence** (facultatif):
- **Utilisé dans** (module / fonctionnalité):
- **Criticité fonctionnelle** (Faible / Moyenne / Élevée):
- **Exposition** (Interne / Limitée / Publique):
- **Licence**:

## Justification du choix — Pourquoi ce composant ?

- **Pourquoi a-t-il été choisi ?** (par exemple, adéquation fonctionnelle, stabilité, performances, écosystème)
- **Alternatives envisagées** (le cas échéant):

## Diligence raisonnable de base effectuée

- [ ] Activité des mainteneurs examinée
- [ ] Historique des vulnérabilités examiné
- [ ] Contact de sécurité / procédure de divulgation disponible (le cas échéant)
- [ ] Compatibilité des licences confirmée
- [ ] Inclus dans le SBOM

## Risques connus / remarques

- **Limites / préoccupations connues**:
- **Préoccupations liées à la profondeur des dépendances** (si pertinent):

## Surveillance et responsabilités

- **Responsable des mises à jour / personne responsable**:
- **Source(s) de surveillance des vulnérabilités** (par exemple, avis de sécurité, flux CVE, alertes du dépôt):
- **Fréquence d'examen** (par exemple, mensuelle + alertes urgentes au besoin):
- **Date du dernier examen**:
- **Date du prochain examen prévu**:

---

_D'après le livrable OCCTET D2.3 – Bonnes pratiques d'adoption du CRA (CRA Adoption Best Practice Document, v1.0, mars 2026), publié sous licence CC BY 4.0._

<https://occtet.eu/fr/best-practices/checklists-and-templates/>
