# Checklist rapide de diligence raisonnable (§5.4.5)

Douze questions à se poser avant d'intégrer un composant FOSS. Elle ne remplace pas une évaluation structurée des risques, mais offre un point d'entrée accessible et proportionné pour les PME aux ressources limitées.

## Visibilité de base

- [ ] Le projet est-il activement maintenu ?
- [ ] L'historique des versions est-il transparent ?
- [ ] Un contact de sécurité est-il publiquement disponible ?

## Connaissance des vulnérabilités

- [ ] Les vulnérabilités sont-elles documentées ?
- [ ] Les correctifs sont-ils publiés de manière structurée ?
- [ ] Existe-t-il des signes de réactivité ?

## Transparence de la chaîne d'approvisionnement

- [ ] Le composant est-il inclus dans le SBOM ?
- [ ] Les dépendances sont-elles visibles ?
- [ ] Le versionnage est-il cohérent ?

## Cycle de vie

- [ ] Y a-t-il des signes d'une maintenance continue ?
- [ ] Les mises à jour sont-elles communiquées clairement ?
- [ ] Le statut de fin de vie est-il défini ?

---

_D'après le livrable OCCTET D2.3 – Bonnes pratiques d'adoption du CRA (CRA Adoption Best Practice Document, v1.0, mars 2026), publié sous licence CC BY 4.0._

<https://occtet.eu/fr/best-practices/checklists-and-templates/>
