Die Eclipse Foundation veröffentlicht ein kostenloses Toolkit, um KMU bei der Vorbereitung auf den EU Cyber Resilience Act zu unterstützen
10. September 2026
📢 Die Eclipse Foundation hat die Verfügbarkeit eines kostenlosen, quelloffenen Toolkits angekündigt, das im Rahmen des EU-finanzierten OCCTET-Projekts entwickelt wurde, um kleine und mittlere Unternehmen (KMU) und Open-Source-Projekte bei der Vorbereitung auf den Cyber Resilience Act (CRA) der Europäischen Union zu unterstützen.
Das Toolkit übersetzt komplexe regulatorische Anforderungen in praktische Schritte, die Organisationen in ihre Softwareentwicklungs- und Sicherheitsprozesse einbinden können. Es hilft ihnen, ihre Bereitschaft zu bewerten, zu erkennen, welche Open-Source-Komponenten in ihren Produkten verwendet werden, Schwachstellen zu verwalten und zu dokumentieren, wie Sicherheitsrisiken adressiert werden.
Die Veröffentlichung erfolgt, während die ersten Verpflichtungen des CRA in Kraft treten. Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, die die Sicherheit von in der Europäischen Union bereitgestellten Produkten mit digitalen Elementen beeinträchtigen. Die weiter gefassten Anforderungen des CRA gelten ab dem 11. Dezember 2027.
„Für Organisationen mit begrenzten Compliance-Ressourcen ist die Vorbereitung auf den CRA ein großes Unterfangen. OCCTET macht diese Arbeit besser handhabbar, indem es Werkzeuge zusammenführt, die ihnen helfen, ihre Pflichten zu verstehen, Schwachstellen zu erkennen und zu beheben und die zur Unterstützung der Compliance erforderlichen Aufzeichnungen zu führen.“
— Mike Milinkovich, Geschäftsführer der Eclipse Foundation
📰 Die vollständige Ankündigung lesen
👉 Möchten Sie beim Testen des OCCTET-Toolkits helfen? Treten Sie der Test-Community bei
OCCTET-Ergebnisse D3.3 und D3.4 – Toolkit-Demo und finale föderierte Datenbank
3. Juli 2026
🛠️ Wie können KMU die Analyse von Open-Source-Software in praktische CRA-Compliance-Nachweise umwandeln?
OCCTET hat zwei wichtige Ergebnisse des Arbeitspakets 3 veröffentlicht: D3.3 – Toolkit-Demo und D3.4 – Finale föderierte Datenbank.
Gemeinsam zeigen diese Ergebnisse, wie OCCTET eine Open-Source-Toolchain aufbaut, um KMU dabei zu helfen, Abhängigkeiten zu identifizieren, Schwachstellen zu erkennen, SBOMs zu erzeugen, Ergebnisse zu kuratieren und vertrauenswürdige Software-Metadaten im gesamten Open-Source-Ökosystem wiederzuverwenden.
D3.3 – Toolkit-Demo
D3.3 stellt den Demonstrator des OCCTET-Toolkits vor, der ORT Server, OCCTET Curator und unterstützende Komponenten zusammenführt, um Software Composition Analysis, Schwachstellenerkennung, SBOM-Erzeugung und die Vorbereitung CRA-orientierter Compliance-Nachweise zu automatisieren.
Was es demonstriert:
- Automatisierte Abhängigkeitserkennung und Schwachstellenanalyse mit ORT Server
- Kontinuierliche Überwachung von Softwareprojekten und sich entwickelnden Sicherheitshinweisen
- SBOM-Erzeugung in Standardformaten wie SPDX und CycloneDX
- Kuration mit menschlicher Beteiligung durch OCCTET Curator
- Unterstützung von VEX-orientierten Schwachstellennachweisen und CRA-Reporting-Workflows
- Validierung an weit verbreiteten Open-Source-Projekten und KMU-Anwendungsfällen
D3.4 – Finale föderierte Datenbank
D3.4 stellt den finalen Demonstrator der föderierten und gemeinsam genutzten Software-Metadatenplattform von OCCTET vor. Er erweitert die frühere FedDB-Beta zu einem operativen Ansatz für den Austausch von Paket-Herkunfts-, Lizenz-, Schwachstellen- und SBOM-Metadaten unter Verwendung der Package URL (PURL) als gemeinsamem Identifikator der Software-Lieferkette.
Was es bringt:
- Föderierte Software-Paket-Metadaten, indexiert per PURL
- Wiederverwendbare Herkunfts-, Lizenz-, Hinweis- und SBOM-Informationen
- CycloneDX-SBOM-Erzeugung über PurlDB
- Unterstützung von mehr als 20 Millionen nachverfolgten Paketen im öffentlichen PurlDB-Demonstrator
- Ein hinweisorientiertes VulnerableCode-Modell für ein umsetzbares Schwachstellenmanagement
- Dezentrale Veröffentlichung von Software-Metadaten über API-zugängliche Dienste und Git-Repositories
Diese beiden Ergebnisse markieren einen wichtigen Schritt hin zum Ziel von OCCTET, indem sie den Aufwand für die CRA-Compliance für KMU verringern.
CRA-Compliance erfordert mehr, als zu wissen, dass eine Schwachstelle existiert. KMU müssen verstehen, woher Komponenten stammen, ob sie betroffen sind, wie Ergebnisse priorisiert werden sollten und wie Nachweise erstellt und wiederverwendet werden können. D3.3 und D3.4 gehen diese Herausforderung direkt an.
📥 Die vollständigen Ergebnisse lesen
👉 Möchten Sie beim Testen des OCCTET-Toolkits helfen? Treten Sie der Test-Community bei
OCCTET-Ergebnis D2.2 – Modell und Umfrage zur CRA-Selbstbewertung für KMU
12. Mai 2026
❓ Sind Ihre Produkte nach dem Cyber Resilience Act Klasse I oder Klasse II?
Wenn Sie sich nicht sicher sind, sind Sie nicht allein. Und jetzt gibt es ein Werkzeug, das hilft.
Das OCCTET-Ergebnis D2.2 – Modell und Umfrage zur CRA-Selbstbewertung für KMU ist online. Es ist ein schlankes, webbasiertes Werkzeug, das speziell entwickelt wurde, um KMU im Software- und Hardwaresektor dabei zu helfen, ihre CRA-Pflichten zu verstehen — ohne dass ein Rechtsteam jede Klausel entschlüsseln muss.
Was es leistet:
- Hilft Ihnen, Ihren CRA-Compliance-Status selbst zu bewerten
- Klärt, ob Ihr Produkt unter die Anforderungen der Klasse I oder Klasse II fällt
- Führt Sie Schritt für Schritt durch die CRA-Pflichten
- Für KMU konzipiert — unkompliziert, zugänglich, umsetzbar
CRA-Compliance muss keine Blackbox sein. Dieses Werkzeug wurde entwickelt, um sie zu öffnen!
📥 Das vollständige Ergebnis lesen
🔗 Das Selbstbewertungswerkzeug ausprobieren
👉 Möchten Sie Teil der OCCTET-Test-Community sein? Melden Sie sich hier an
OCCTET-Ergebnis D2.1 – CRA-Anforderungsdokument für KMU jetzt verfügbar
2. Mai 2026
🔍 Was bedeutet CRA-Compliance tatsächlich für KMU und Open Source?
Wir haben die Recherche gemacht, damit Sie nicht bei null anfangen müssen.
Das OCCTET-Ergebnis D2.1 – CRA-Anforderungsdokument für KMU ist jetzt öffentlich verfügbar. Dieser Bericht zeichnet die tatsächliche Compliance-Landschaft für KMU und FOSS-Mitwirkende im Rahmen des Cyber Resilience Act nach, basierend auf direkter Einbindung von Interessengruppen, Expertenkonsultationen und einer gründlichen Auswertung der vorhandenen Compliance-Literatur.
Das steckt darin:
- KMU-spezifische CRA-Anforderungen, klar erklärt
- FOSS-spezifische Pflichten und was sie in der Praxis bedeuten
- Wichtige Herausforderungen, die durch direkte Einbindung von KMU-Inhabern und FOSS-Mitwirkenden ermittelt wurden
- Bewährte Verfahren zur Unterstützung Ihres Compliance-Wegs
Ob Sie gerade erst beginnen, sich mit dem CRA zu befassen, oder Ihren aktuellen Ansatz vergleichen möchten — dieses Dokument ist Ihr Ausgangspunkt.
Sind Sie unser nächster OCCTET-Tester?
12. Februar 2026
Wir bereiten eine neue Testrunde des OCCTET.eu-Werkzeugs vor und suchen wegweisende KMU und Open-Source-Projekte zur Teilnahme.
Wenn Sie frühen Zugang, Einblicke und die Chance möchten, eine neue Compliance-Lösung mitzugestalten, dann ist das genau das Richtige für Sie!
Was Sie erhalten
Ausgewählte KMU / Open-Source-Projekte profitieren von einer automatisierten Analyse ihres Produkts oder ihrer Software, einschließlich:
- vollständige Abhängigkeitsanalyse innerhalb der unterstützten Technologien
- Prüfung der Abhängigkeitsversionen und der Verwaltungspraktiken
- Identifizierung von Schwachstellen über alle Abhängigkeiten hinweg
- Erstellung produktspezifischer, standardisierter SBOMs
- Erzeugung zusätzlicher Compliance- und Audit-Artefakte
Alles kostenlos — wir bitten lediglich um Ihr Feedback während des gesamten Prozesses.
So funktioniert es
Das Quellcode-Repository Ihres Produkts wird vom OCCTET-Werkzeug analysiert, das auf dem quelloffenen OSS Review Toolkit und ORT-server basiert, die im Rahmen des OCCTET-Projekts weiterentwickelt werden. Ihre Daten werden vertraulich in unserem europäischen, ISO27001-zertifizierten Hosting verarbeitet.
So bekunden Sie Ihr Interesse
Bitte füllen Sie das untenstehende OCCTET-Interessenformular aus, geben Sie Ihr Interesse und eine kurze Beschreibung des von Ihnen entwickelten Produkts an. Wir melden uns bei Ihnen, um Ihnen mitzuteilen, ob Sie ausgewählt wurden.
👉 Bitte füllen Sie das OCCTET-Interessenformular ausDie OCCTET-Community überschreitet 150 KMU-Mitglieder!
4. Dezember 2025
Wir sind stolz, bekannt zu geben, dass die OCCTET-Community mehr als 150 europäische KMU erreicht hat, die unserem Netzwerk bereits beigetreten sind! 🙌✨
Die Community ist ein Raum, in dem KMU:
- Werkzeuge und Lösungen im Zusammenhang mit dem Cyber Resilience Act testen und validieren können
- sich mit einem Netzwerk von Unternehmen, Experten und Interessengruppen verbinden können, die die europäische Cybersicherheitslandschaft gestalten
- echtes Feedback beitragen können, um Lösungen KMU-freundlich und zukunftssicher zu machen
In einem sich schnell verändernden digitalen Umfeld reicht es nicht aus, zu reagieren — man muss am Aufbau einer sicheren und widerstandsfähigen Zukunft Europas mitwirken!
Sind Sie unser nächster Gestalter des Wandels in der Cybersicherheit? Treten Sie uns bei und werden Sie Teil der Community!
👉 Treten Sie der OCCTET-Community bei.Die Eclipse Foundation startet das OCCTET-Projekt zur Beschleunigung der CRA-Compliance
14. August 2025
Die Eclipse Foundation, eine der weltweit größten Open-Source-Software-Stiftungen, gab heute den Start des OCCTET-Projekts bekannt, einer von der Europäischen Kommission finanzierten Initiative, die kleinen und mittleren Unternehmen (KMU) und Open-Source-Entwicklern helfen soll, die Einhaltung des Cyber Resilience Act (CRA) zu bewältigen.
Das Projekt Open Source Compliance: Comprehensive Techniques and Essential Tools (OCCTET) vereint ein Konsortium aus Branchenführern, Cybersicherheitsexperten und Open-Source-Befürwortern, um kostenlose Open-Source-Werkzeuge zu entwickeln, die die Einhaltung von Vorschriften zugänglicher, transparenter und kostengünstiger machen.
...
👉 Lesen Sie die vollständige Ankündigung, um mehr über die Ziele des Projekts zu erfahren.Nehmen Sie an der OCCTET-Umfrage zum CRA und zur Open-Source-Compliance teil
Montag, 19. März 2025
Helfen Sie uns, eine open-source-getriebene Lösung zu gestalten und dazu beizutragen. Wir schätzen Ihre Einblicke und Ihr Fachwissen sehr. Die Umfrage sollte nicht länger als 10 Minuten dauern.




