Entregables De OCCTET
OCCTET produce una serie de entregables para ayudar a las pymes a comprender y cumplir el Reglamento de Ciberresiliencia (CRA).
A continuación encontrará todos los entregables del proyecto disponibles.
Paquete de trabajo 1: Gestión y coordinación del proyecto
D1.1 - Manual de gestión del proyecto
Versión 1.1
El Manual de gestión del proyecto describe la estructura de gobernanza, los procedimientos de gestión y los mecanismos de coordinación del proyecto OCCTET.
Establece las reglas y procedimientos del proyecto OCCTET, de 24 meses de duración y financiado por la UE, que tiene como objetivo desarrollar herramientas de código abierto para simplificar el cumplimiento del Reglamento de Ciberresiliencia (CRA) para las pymes que utilizan FOSS.
El proyecto está coordinado por la Fundación Eclipse (ECL) y se rige por una estructura organizativa que incluye el Consejo Ejecutivo. El Manual define herramientas de gestión esenciales (GitLab para el seguimiento, Matrix para la comunicación) y detalla los protocolos para:
- Gestión del proyecto: uso de GitLab para el seguimiento de incidencias y la supervisión del progreso.
- Gestión de reuniones: definición del propósito, la frecuencia y la documentación de todas las reuniones del proyecto.
- Gestión de riesgos: establecimiento de un proceso proactivo para identificar y mitigar riesgos técnicos, de cumplimiento y operativos.
- Elaboración de informes: definición de los requisitos para los informes trimestrales internos y los informes periódicos oficiales a la Comisión Europea.
- Gestión de entregables: definición de un riguroso proceso de revisión y presentación para la garantía de calidad.
- Normas éticas y jurídicas básicas: garantía del cumplimiento del acuerdo de subvención, el RGPD y las normas de integridad de la investigación.
D1.2 - Plan de evaluación de impacto
Versión 1.1
Este entregable describe la metodología y el marco para evaluar el impacto de las actividades de OCCTET en las pymes y el ecosistema de código abierto.
El plan utiliza el marco RE-AIM (Reach, Effectiveness, Adoption, Implementation, Maintenance) para garantizar una evaluación integral tanto de la ejecución interna como del impacto real. Los objetivos clave y sus correspondientes indicadores de rendimiento (KPI) se definen en estas cinco dimensiones:
- Alcance: implicar al menos a 100 pymes y alcanzar 5.000 usuarios web únicos.
- Eficacia: lograr una cobertura del 100 % de los requisitos del CRA previos a la comercialización y reducir en más de un 25 % el tiempo de autoevaluación.
- Adopción: integrar las soluciones en los flujos de trabajo operativos de más de 100 pymes.
- Implementación: garantizar la entrega puntual y de alta calidad de entre 10 y 15 herramientas del proyecto (más del 95 % de cumplimiento del calendario).
- Mantenimiento: garantizar la sostenibilidad a largo plazo con más de 250 usuarios habituales de las herramientas 12 meses después del proyecto.
D1.3 - Informe de gestión de ética, datos y derechos de propiedad intelectual
Versión 1.1
Este informe detalla las consideraciones éticas, los procedimientos de gestión de datos y el marco de derechos de propiedad intelectual del proyecto OCCTET.
El marco se basa en cuatro pilares fundamentales: mantener elevados estándares éticos, utilizar licencias de código abierto para los resultados del proyecto (PI), garantizar un tratamiento de datos seguro y conforme al RGPD (Datos) e implementar la privacidad desde el diseño (Privacidad). El proyecto implica a las pymes participantes en tres etapas para recopilar datos de referencia, continuos y finales, centrados en las métricas de cumplimiento del CRA.
Paquete de trabajo 2: Análisis de requisitos y herramientas de autoevaluación
D2.1 - Requisitos del CRA para pymes y listas de comprobación de autoevaluación
Versión 1.3
Este entregable proporciona un análisis detallado de los requisitos aplicables a las pymes en virtud del CRA, junto con listas de comprobación de autoevaluación prácticas para ayudar a las organizaciones a evaluar su preparación para el cumplimiento.
El objetivo de este documento es consolidar las obligaciones normativas derivadas del Reglamento de Ciberresiliencia (CRA) y traducirlas en requisitos de cumplimiento estructurados y adaptados a las pequeñas y medianas empresas (pymes) y al ecosistema del software libre y de código abierto (FOSS).
El marco se fundamenta en un enfoque metodológico estructurado que combina análisis normativo, implicación de las partes interesadas, resultados de encuestas a pymes y colaboradores de FOSS, investigación documental y consulta a expertos dentro del consorcio. Los instrumentos de encuesta se alinearon con la estructura del CRA, lo que permitió una correspondencia directa entre las realidades de las partes interesadas y los ámbitos normativos, incluidos los requisitos esenciales de ciberseguridad, las responsabilidades según los roles, la gestión de vulnerabilidades, la gestión del ciclo de vida y las vías de evaluación de la conformidad.
D2.2 - Modelo y encuesta de autoevaluación del CRA para pymes
Versión 1.1
Este documento presenta el modelo de autoevaluación y la herramienta de encuesta diseñados para ayudar a las pymes a evaluar su postura de ciberseguridad actual y su nivel de cumplimiento del CRA.
El objetivo de este entregable es proporcionar un marco estructurado, jurídicamente fundamentado y operativamente práctico que permita a las pequeñas y medianas empresas (pymes) evaluar su grado de alineación con los requisitos del Reglamento de Ciberresiliencia (CRA).
El modelo traduce las obligaciones de los artículos y anexos del CRA en preguntas de evaluación estructuradas, respaldadas por una lógica de puntuación, orientaciones explicativas e indicadores de evidencia. La metodología garantiza la trazabilidad entre las disposiciones legales y los elementos del cuestionario. El entregable describe:
- La metodología de correspondencia jurídica que vincula las disposiciones del CRA con los criterios de evaluación
- El modelo de puntuación y la estructura de madurez
- El mecanismo de apoyo Oxy AI utilizado para ayudar a la interpretación
- Las actividades de validación realizadas con los socios del consorcio y las pymes
- Las evidencias de las pruebas de la herramienta (detalladas en el Anexo 2)
El modelo contribuye al objetivo de OCCTET de reforzar la capacidad de las pymes para el cumplimiento del CRA al proporcionar una metodología gratuita, estructurada y abierta alineada con los requisitos legislativos de la UE.
D2.3 - Buenas prácticas de adopción del CRA
Versión 1.1
Este documento orienta a las pequeñas y medianas empresas (pymes) sobre cómo lograr el cumplimiento del Reglamento de Ciberresiliencia (CRA) cuando utilizan software libre y de código abierto (FOSS).
Hace hincapié en el enfoque basado en el riesgo del CRA, donde el riesgo es contextual respecto a la criticidad y el uso del componente FOSS. La guía promueve una filosofía proporcional y basada en el riesgo para los desarrolladores de FOSS, centrándose en:
- La integración de la seguridad a lo largo del ciclo de vida.
- La garantía de la gobernanza y la transparencia (por ejemplo, contactos de seguridad).
- La construcción de resiliencia en la cadena de suministro (prácticas de publicación seguras).
El documento también aclara los roles de los administradores de código abierto (Open Source Stewards) en relación con las atestaciones del artículo 25 del CRA y ofrece directrices específicas de cumplimiento del CRA para las pymes, incluidos consejos sobre la diligencia debida en el consumo de FOSS y las atestaciones de seguridad.
Paquete de trabajo 3: Implementación técnica
D3.1 - FedDB Beta
Versión 1.1
El entregable describe la implementación de la base de datos federada para gestionar y compartir información de ciberseguridad en todo el ecosistema OCCTET.
FedDB-Beta-Del es la primera versión de demostración de una plataforma federada de referencia de metadatos de software en el marco del proyecto OCCTET. Sienta las bases de un sistema base abierto, resiliente y colaborativo para compartir metadatos esenciales de software libre y de código abierto (FOSS) (origen, licencias, vulnerabilidades) y permite procesos de cumplimiento del Reglamento de Ciberresiliencia (CRA) más eficientes para las pymes.
Para superar los cuellos de botella de los sistemas centralizados, OCCTET implementa un enfoque descentralizado basado en las tecnologías y diseños de código abierto probados de AboutCode. Este primer demostrador se centra en proporcionar acceso descentralizado a datos de vulnerabilidades de código abierto curados, con funciones clave que incluyen:
- Acceso descentralizado a los datos
- Descubrimiento basado en PURL con AboutCode Hashid
Este demostrador valida que los componentes de datos esenciales están disponibles y pueden utilizarse, ya sea mediante acceso directo indexado por PURL, de forma masiva o a través de las API públicas. La adopción de PURL valida además nuestro enfoque como base para los próximos entregables en un mundo donde los paquetes de software FOSS (y PURL) son las entidades clave de la cadena de suministro de software.
D3.2 - BasicChain
Versión 1.1
Este entregable presenta la implementación de BasicChain, que proporciona una solución basada en blockchain para el seguimiento seguro y transparente de las actividades de cumplimiento.
Esta iniciativa aborda la necesidad crítica de herramientas de cumplimiento entre las pequeñas y medianas empresas (pymes) tras el Reglamento de Ciberresiliencia (CRA) de la UE, que exige «seguridad desde el diseño», gestión de vulnerabilidades y documentación (como SBOM y VEX).
El proyecto OCCTET ofrece una solución de código abierto holística e integrada que comprende:
- Cadena de herramientas ORT (ort-server): proporciona análisis automatizado de dependencias, escaneo de licencias, identificación de vulnerabilidades, evaluación de políticas y generación de SBOM estándar (SPDX, CycloneDX), accesibles a través de un servidor central y una interfaz gráfica.
- Occtet-Curator: una aplicación web asistida por IA para flujos de trabajo de auditoría con intervención humana, gestión de inventarios y generación prevista de VEX para agilizar el cumplimiento.
- Base de datos federada (VulnerableCode, etc.): ofrece datos esenciales y agregados de vulnerabilidades de seguridad y datos de referencia para enriquecer los SBOM.
D3.3 - Demostración del kit de herramientas
Versión 1.1
Este entregable presenta el demostrador del kit de herramientas OCCTET e informa sobre los avances realizados en la integración de herramientas de código abierto para respaldar los flujos de trabajo de cumplimiento del Reglamento de Ciberresiliencia (CRA) para pymes y ecosistemas de software de código abierto.
El entregable se centra en demostrar cómo la cadena de herramientas OCCTET puede respaldar el análisis práctico de la cadena de suministro de software, la gestión de vulnerabilidades, la generación de SBOM y la preparación de evidencias de cumplimiento. Reúne varios componentes complementarios:
- ORT Server: proporciona análisis automatizado de composición de software (SCA), incluida la detección de dependencias, el escaneo de licencias, la identificación de vulnerabilidades, la evaluación de políticas y la supervisión continua mediante flujos de trabajo programados.
- OCCTET Curator: proporciona un flujo de trabajo de curación asistido por IA con intervención humana para revisar los resultados del escaneo, mejorar la calidad de los metadatos, respaldar el análisis de falsos positivos y generar evidencias orientadas al CRA.
- Flujos de trabajo SBOM y VEX: respalda la generación de inventarios de software y artefactos de cumplimiento, incluidos SBOM SPDX y CycloneDX y evidencias de vulnerabilidad orientadas a VEX.
- Validación en casos de uso de OSS y pymes: demuestra el kit de herramientas en proyectos de código abierto ampliamente utilizados y en casos concretos de validación de pymes, incluidos proyectos de infraestructura como Apache Kafka, Hadoop, Tomcat y Jetty.
El demostrador del kit de herramientas confirma la capacidad de la cadena de herramientas OCCTET para analizar estructuras de dependencias complejas, detectar y priorizar vulnerabilidades, respaldar la curación de vulnerabilidades y supervisar continuamente los problemas de seguridad que evolucionan con el tiempo.
D3.4 - Base de datos federada final
Versión 1.0
Este entregable presenta el demostrador final de la plataforma federada y compartida de metadatos de software de OCCTET. Se basa en la versión beta FedDB de la D3.1 y la amplía de un demostrador inicial centrado en las vulnerabilidades a una plataforma más operativa para compartir metadatos de paquetes, avisos de seguridad y SBOM.
La plataforma está diseñada en torno al Package URL (PURL) como identificador común de los datos de la cadena de suministro de software. Esto permite que los metadatos de software se descubran, compartan, reutilicen y federen entre herramientas y ecosistemas.
El demostrador final incluye varias mejoras importantes:
- Metadatos de paquetes federados: PurlDB extrae y publica metadatos de origen y licencia de paquetes en repositorios FederatedCode.
- Generación de SBOM de referencia: PurlDB puede generar SBOM CycloneDX para los paquetes rastreados mediante una acción de API dedicada.
- Cobertura de paquetes a gran escala: la generación de SBOM está disponible para más de 20 millones de paquetes alojados en el demostrador público PurlDB.
- Datos de seguridad centrados en avisos: VulnerableCode se ha refactorizado de un modelo centrado en vulnerabilidades a un modelo de paquete-aviso, lo que hace que los datos sean más útiles para la gestión automatizada de vulnerabilidades.
- Publicación descentralizada de datos: los datos del demostrador se publican mediante servicios accesibles por API y más de 200 repositorios Git indexados por PURL.
- Mejores orientaciones para los adoptantes: los recursos actualizados de AboutCode ayudan a las pymes y los equipos de software a navegar por los datos abiertos, los estándares abiertos y las herramientas de código abierto para la gestión de la cadena de suministro de software relacionada con el CRA.
Al permitir que las pymes y los equipos de software reutilicen metadatos fiables de origen, licencia, vulnerabilidad y SBOM en lugar de recalcularlos de forma independiente, la D3.4 respalda directamente el objetivo de OCCTET de reducir la carga de cumplimiento del CRA mediante datos de la cadena de suministro de software abiertos, federados y reutilizables.
Paquete de trabajo 5: Comunicación y difusión
D5.1 - Estrategia de comunicación, difusión y divulgación
Versión 1.1
Este documento de estrategia describe las actividades de comunicación y difusión previstas para maximizar el impacto y el alcance de los resultados de OCCTET en la comunidad de pymes y en las partes interesadas en general.
El objetivo principal es sensibilizar e impulsar la adopción del kit de herramientas, con la meta de alcanzar al menos 1.000 usuarios activos dentro de los 24 meses de duración del proyecto. La estrategia se ejecuta en tres fases:
- Prelanzamiento (M1–M8): creación de marca, generación de expectación y talleres de análisis de necesidades.
- Poslanzamiento (M9–M20): promoción activa a través de seminarios web, formación, redes sociales y eventos del sector.
- Sostenibilidad (M20–M24): garantía del uso y mantenimiento a largo plazo mediante la transferencia de conocimientos.
Entre los públicos clave se encuentran las pymes, los desarrolladores de código abierto, las autoridades reguladoras y los centros europeos de innovación digital (EDIH). La comunicación aprovecha un enfoque multicanal (sitio web, LinkedIn, GitHub, eventos) adaptado con mensajes clave sobre «Simplificar el cumplimiento del CRA» y «Seguridad del código abierto».
Acerca de los entregables de OCCTET
Todos los entregables se producen como parte del proyecto OCCTET, financiado por la Unión Europea. Estos documentos se actualizan periódicamente a medida que avanza el proyecto. Para obtener las últimas versiones, consulte esta página con regularidad o suscríbase a nuestra newsletter.
Si tiene preguntas sobre cualquier entregable, contáctenos.

