Springe zum Hauptinhalt

OCCTET · Open Source Compliance Toolkit

Ihre CRA-Roadmap

Eine Übersicht der OCCTET-Ergebnisse für KMU und Open-Source-Projekte, von der ersten Frage zum Cyber Resilience Act bis zur dauerhaften Compliance.

CRA-Meilensteine

  1. Inkrafttreten
  2. Regeln für Konformitätsbewertungsstellen gelten
  3. Meldung ausgenutzter Schwachstellen und Vorfälle
  4. Alle Pflichten gelten

Arten von Ressourcen

  • OCCTET-Ergebnis
  • Werkzeug
  • Leitfaden
  • Checkliste oder Vorlage
  • Webinar-Aufzeichnung
  • FAQ und Referenzen
  • Veranstaltung
  • Community
  • Von der ORC-Arbeitsgruppe

Unsicher, wo Sie beim CRA anfangen sollen?

Finden Sie Ihre Rolle

Ihre Pflichten hängen davon ab, was Sie mit Open Source tun. Wählen Sie das Profil, das am besten zu Ihnen passt.

Hersteller

KMU mit Produkten auf Open-Source-Basis

Herausforderung: Sorgfaltsprüfung für jede ausgelieferte Open-Source-Komponente, mit kleinem Team und ohne Compliance-Abteilung.

Sie bringen das Produkt in der EU in Verkehr. Damit tragen Sie seine CRA-Pflichten, auch für die enthaltene Open-Source-Software.

Dem Weg folgen

Upstream-Entwickler

Open-Source-Projekt oder Maintainer

Herausforderung: Sicherheitsfragebögen von jedem nachgelagerten Nutzer und Unklarheit darüber, was der CRA von Ihnen erwartet.

Der CRA reguliert die Open-Source-Entwicklung als solche nicht, doch Ihre Praktiken prägen, wie nachgelagerte Nutzer Risiken steuern.

Fragen unterwegs?

Fragen Sie die CRA-FAQ der Community

Die Arbeitsgruppe Open Regulatory Compliance (ORC) der Eclipse Foundation pflegt eine CRA-FAQ, geordnet nach Zielgruppe und Thema. Sie bündelt außerdem die offiziellen FAQs und Leitlinien der Europäischen Kommission sowie die Antworten der ENISA zur Schwachstellenmeldung.

Der Weg für KMU zur CRA-Bereitschaft

Sechs Schritte, die mit der Kritikalität Ihres Produkts und Ihren Ressourcen skalieren. Jeder verweist auf die passenden OCCTET-Ergebnisse.

  1. Gilt der CRA für mein Produkt, und was verlangt er?

    Herausforderung: Regulatorischer Nebel. Rollen, Pflichten und Fristen sind schwer zu durchschauen, und es gibt kein Compliance-Team, das sie entschlüsselt.

  2. Wo stehen wir heute, und welche Lücken wiegen am schwersten?

    Herausforderung: Keine Ausgangsbasis. Sicherheitsarbeit findet statt, ist aber selten strukturiert oder dokumentiert.

  3. Welche Open-Source-Komponenten stecken in unserem Produkt?

    Herausforderung: Unsichtbare Abhängigkeiten. Unvollständige SBOMs und unbekannte transitive Komponenten.

  4. Welche Komponenten verdienen eine genauere Prüfung?

    Herausforderung: Einheitliche Prüfungen verschwenden Aufwand, während kritische, aus dem Internet erreichbare Komponenten zu wenig Aufmerksamkeit erhalten.

  5. Wie behandeln wir Schwachstellen und belegen unsere Arbeit?

    Herausforderung: Patches werden eingespielt, aber Entscheidungen und Nachweise werden nicht für die technische Dokumentation festgehalten.

  6. Wie bleiben wir über die gesamte Produktlebensdauer konform?

    Herausforderung: Einmalige Anstrengungen verpuffen. Schwachstellen tauchen Jahre nach dem Release auf, und Maintainer ziehen weiter.

  7. CRA-bereit, und das dauerhaft

    Compliance ist ein fortlaufender Prozess. Bewerten Sie neu, wenn sich Ihr Produkt, seine Exposition oder seine Abhängigkeiten ändern.

Übergreifende Unterstützung

Webinare

Sehen Sie sich die Aufzeichnungen der OCCTET-Webinare und der Vorträge bei den CRA Mondays an, von den CRA-Grundlagen bis zu SBOMs und dem Toolkit.

Werkzeugkasten

Freie und quelloffene Werkzeuge zum Analysieren, Kuratieren und Berichten.

Zurück nach oben