# Checklist rapida di due diligence (§5.4.5)

Dodici domande da porsi prima di integrare un componente FOSS. Non sostituisce una valutazione strutturata del rischio, ma offre un punto di partenza accessibile e proporzionato per le PMI con risorse limitate.

## Visibilità di base

- [ ] Il progetto è mantenuto attivamente?
- [ ] La cronologia delle versioni è trasparente?
- [ ] È disponibile pubblicamente un contatto di sicurezza?

## Consapevolezza delle vulnerabilità

- [ ] Le vulnerabilità sono documentate?
- [ ] Le correzioni vengono rilasciate in modo strutturato?
- [ ] Ci sono prove di reattività?

## Trasparenza della catena di approvvigionamento

- [ ] Il componente è incluso nella SBOM?
- [ ] Le dipendenze sono visibili?
- [ ] Il versionamento è coerente?

## Aspetti legati al ciclo di vita

- [ ] Ci sono prove di una manutenzione continua?
- [ ] Gli aggiornamenti vengono comunicati chiaramente?
- [ ] Lo stato di fine vita è definito?

---

_Basato sul deliverable OCCTET D2.3 – CRA Adoption Best Practice Document (v1.0, marzo 2026), distribuito con licenza CC BY 4.0._

<https://occtet.eu/it/best-practices/checklists-and-templates/>
