OCCTET
Boîte à outils de conformité open source
Préparation au CRA pour les PME et les projets OSS
Notre mission est de doter les PME de solutions accessibles, efficaces et sûres pour l’intégration des logiciels open source (OSS), tout en renforçant la posture de sécurité des communautés open source.
Le projet OCCTET (Open-source Compliance: Comprehensive Techniques and Essential Tools) est une initiative financée par l’UE visant à améliorer la cybersécurité et la conformité avec le Cyber Resilience Act (CRA) pour les petites et moyennes entreprises (PME). Le projet se concentre sur la création d’une boîte à outils open source destinée à automatiser le processus de conformité pour les logiciels libres et open source (FOSS) utilisés dans les produits numériques.
Cette boîte à outils vise à fournir une suite complète d’outils et de ressources adaptés aux besoins des PME :
- Liste de contrôle de conformité
- Spécifications d’évaluation de la conformité
- Méthode et outil d’évaluation automatisés
- Plateforme de base de données fédérée pour publier les résultats des évaluations de composants OSS, permettant les contributions de diverses parties prenantes
- Inventaire des outils d’analyse automatique des dépendances
- Outil de reporting
🎥 Regarder la présentation d’OCCTET
Évaluez votre préparation à la cyber-résilience en quelques minutes
Renforcez la cyber-résilience de votre organisation grâce à notre outil d'auto-évaluation rapide, simple et entièrement gratuit. La plateforme vous aide à mesurer instantanément votre conformité et votre préparation au regard du Cyber Resilience Act (CRA) de l'UE.
Auto-évaluation gratuite • Traitement confidentiel • Étapes suivantes immédiates
Actualités
La Fondation Eclipse publie une boîte à outils gratuite pour aider les PME à se préparer au Cyber Resilience Act de l'UE
10 septembre 2026
📢 La Fondation Eclipse a annoncé la disponibilité d'une boîte à outils open source gratuite développée dans le cadre du projet OCCTET financé par l'UE pour aider les petites et moyennes entreprises (PME) et les projets open source à se préparer au Cyber Resilience Act (CRA) de l'Union européenne.
La boîte à outils traduit des exigences réglementaires complexes en étapes pratiques que les organisations peuvent intégrer dans leurs processus de développement logiciel et de sécurité. Elle les aide à évaluer leur niveau de préparation, à identifier les composants open source utilisés dans leurs produits, à gérer les vulnérabilités et à documenter la manière dont les risques de sécurité sont traités.
Cette publication intervient au moment où les premières obligations du CRA entrent en vigueur. À compter du 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits comportant des éléments numériques mis à disposition dans l'Union européenne. Les exigences plus larges du CRA s'appliqueront à partir du 11 décembre 2027.
« Pour les organisations disposant de ressources de conformité limitées, se préparer au CRA est une entreprise majeure. OCCTET rend ce travail plus gérable en réunissant des outils qui les aident à comprendre leurs obligations, à identifier et corriger les vulnérabilités et à tenir les registres nécessaires pour appuyer la conformité. »
— Mike Milinkovich, directeur exécutif de la Fondation Eclipse
👉 Vous voulez aider à tester la boîte à outils OCCTET ? Rejoignez la communauté de test
Livrables OCCTET D3.3 et D3.4 – Démo de la boîte à outils et base de données fédérée finale
3 juillet 2026
🛠️ Comment les PME peuvent-elles transformer l'analyse des logiciels open source en preuves concrètes de conformité au CRA ?
OCCTET a publié deux livrables majeurs du lot de travail 3 : D3.3 – Démo de la boîte à outils et D3.4 – Base de données fédérée finale.
Ensemble, ces livrables montrent comment OCCTET construit une chaîne d'outils open source pour aider les PME à identifier les dépendances, détecter les vulnérabilités, générer des SBOM, curer les résultats et réutiliser des métadonnées logicielles fiables dans tout l'écosystème open source.
D3.3 – Démo de la boîte à outils
D3.3 présente le démonstrateur de la boîte à outils OCCTET, réunissant ORT Server, OCCTET Curator et des composants de support pour automatiser l'analyse de la composition logicielle, la détection des vulnérabilités, la génération de SBOM et la préparation des preuves de conformité orientées CRA.
Ce qu'il démontre :
- Découverte automatisée des dépendances et analyse des vulnérabilités avec ORT Server
- Surveillance continue des projets logiciels et de l'évolution des avis de sécurité
- Génération de SBOM dans des formats standard tels que SPDX et CycloneDX
- Curation avec intervention humaine grâce à OCCTET Curator
- Prise en charge des preuves de vulnérabilité orientées VEX et des workflows de reporting CRA
- Validation sur des projets open source largement utilisés et des cas d'usage PME
D3.4 – Base de données fédérée finale
D3.4 présente le démonstrateur final de la plateforme fédérée et partagée de métadonnées logicielles d'OCCTET. Il étend la version bêta antérieure de FedDB vers une approche opérationnelle du partage des métadonnées d'origine, de licence, de vulnérabilité et de SBOM des paquets, en utilisant le Package URL (PURL) comme identifiant commun de la chaîne d'approvisionnement logicielle.
Ce qu'il apporte :
- Métadonnées de paquets logiciels fédérées indexées par PURL
- Informations réutilisables d'origine, de licence, d'avis et de SBOM
- Génération de SBOM CycloneDX via PurlDB
- Prise en charge de plus de 20 millions de paquets suivis dans le démonstrateur public PurlDB
- Un modèle VulnerableCode centré sur les avis, conçu pour une gestion des vulnérabilités exploitable
- Publication décentralisée des métadonnées logicielles via des services accessibles par API et des dépôts Git
Ces deux livrables marquent une étape importante vers l'objectif d'OCCTET en réduisant la charge de conformité au CRA pour les PME.
La conformité au CRA exige plus que de savoir qu'une vulnérabilité existe. Les PME doivent comprendre d'où proviennent les composants, si elles sont concernées, comment les résultats doivent être priorisés et comment les preuves peuvent être produites et réutilisées. D3.3 et D3.4 répondent directement à ce défi.
👉 Vous voulez aider à tester la boîte à outils OCCTET ? Rejoignez la communauté de test
Livrable OCCTET D2.2 – Modèle et enquête d'auto-évaluation CRA pour les PME
12 mai 2026
❓ Vos produits relèvent-ils de la classe I ou de la classe II au titre du Cyber Resilience Act ?
Si vous n'en êtes pas sûr, vous n'êtes pas seul. Et il existe désormais un outil pour vous aider.
Le livrable D2.2 d'OCCTET – Modèle et enquête d'auto-évaluation CRA pour les PME est en ligne. C'est un outil web simplifié conçu spécifiquement pour aider les PME des secteurs logiciel et matériel à comprendre leurs obligations CRA — sans avoir besoin d'une équipe juridique pour décrypter chaque clause.
Ce qu'il fait :
- Vous aide à auto-évaluer votre statut de conformité au CRA
- Clarifie si votre produit relève des exigences de classe I ou de classe II
- Vous guide pas à pas dans les obligations du CRA
- Conçu pour les PME — simple, accessible, exploitable
La conformité au CRA ne doit pas être une boîte noire. Cet outil est conçu pour l'ouvrir !
🔗 Essayer l'outil d'auto-évaluation
👉 Vous voulez faire partie de la communauté de test d'OCCTET ? Inscrivez-vous ici
Serez-vous notre prochain testeur OCCTET ?
12 février 2026
Nous préparons une nouvelle phase de test de l'outillage OCCTET.eu, et nous recherchons des PME pionnières et des projets open source pour y participer.
Si vous souhaitez un accès anticipé, des enseignements et la possibilité de façonner une nouvelle solution de conformité, c'est pour vous !
Ce que vous obtiendrez
Les PME / projets open source sélectionnés bénéficieront d'une analyse automatisée de leur produit ou logiciel, comprenant :
- une analyse complète des dépendances au sein des technologies prises en charge
- l'inspection des versions des dépendances et des pratiques de gestion
- l'identification des vulnérabilités dans toutes les dépendances
- la création de SBOM standardisés spécifiques au produit
- la génération d'artefacts supplémentaires de conformité et d'audit
Le tout gratuitement — nous demandons simplement vos retours tout au long du processus.
Comment ça marche
Le dépôt de code source de votre produit sera analysé par l'outillage OCCTET, propulsé par l'OSS Review Toolkit open source et ORT-server, développés plus avant dans le cadre du projet OCCTET. Vos données seront traitées de manière confidentielle dans notre hébergement européen certifié ISO27001.
Comment manifester votre intérêt
Veuillez remplir le formulaire d'intérêt OCCTET ci-dessous en indiquant votre intérêt et une brève description du produit que vous développez. Nous reviendrons vers vous pour vous indiquer si vous avez été sélectionné.
👉 Veuillez remplir le formulaire d'intérêt OCCTETLa communauté OCCTET dépasse les 150 membres PME !
4 décembre 2025
Nous sommes fiers d'annoncer que la communauté OCCTET a dépassé les 150 PME européennes qui ont déjà rejoint notre réseau ! 🙌✨
La communauté est un espace où les PME peuvent :
- Tester et valider des outils et solutions liés au Cyber Resilience Act
- Se connecter à un réseau d'entreprises, d'experts et de parties prenantes qui façonnent le paysage européen de la cybersécurité
- Apporter des retours concrets pour rendre les solutions adaptées aux PME et pérennes
Dans un environnement numérique en constante évolution, il ne suffit pas de réagir : il faut prendre part à la construction d'un avenir européen sûr et résilient !
Serez-vous notre prochain acteur du changement en cybersécurité ? Rejoignez-nous et faites partie de la communauté !
👉 Rejoignez la communauté OCCTET.La Fondation Eclipse lance le projet OCCTET pour accélérer la conformité au CRA
14 août 2025
La Fondation Eclipse, l'une des plus grandes fondations de logiciels open source au monde, a annoncé aujourd'hui le lancement du projet OCCTET, une initiative financée par la Commission européenne visant à aider les petites et moyennes entreprises (PME) et les développeurs open source à se conformer au Cyber Resilience Act (CRA).
Le projet Open Source Compliance: Comprehensive Techniques and Essential Tools (OCCTET) réunit un consortium de leaders du secteur, d'experts en cybersécurité et de défenseurs de l'open source pour créer des outils open source gratuits qui rendent la conformité réglementaire plus accessible, transparente et économique.
...
👉 Lisez l'annonce complète pour en savoir plus sur les objectifs du projet.Participez à l'enquête OCCTET sur le CRA et la conformité open source
lundi 19 mars 2025
Aidez-nous à façonner et à contribuer à une solution pilotée par l'open source. Nous apprécions grandement vos idées et votre expertise. L'enquête ne devrait pas prendre plus de 10 minutes.
Événements à venir
Partenaires
OCCTET represents a major step toward strengthening cybersecurity compliance in Europe, especially for SMEs struggling to navigate CRA requirements. Given our expertise in IoT security and product certification, we see this project as an opportunity to bridge the gap between regulation and real-world implementation. By supporting the development of tools that make compliance more accessible and automated, we contribute to a more secure digital ecosystem while supporting innovation and market growth.

OCCTET allows us to ensure and further develop our service to meet the requirements of the SME sector, as opposed to large organizations. SMEs are by far the largest users of software, whether as such or in devices. Further, we expect to partner with other OCCTET members to offer together holistic CRA compliance services, where Double Open's role is in automated analysis and management, and it complements by services of others.

Participer
Aidez-nous à construire une solution collaborative et open source qui renforce à la fois les PME et les communautés open source.
Faites partie de l’aventure OCCTET !
Inscrivez-vous à notre newsletter et restez informé de nos avancées, opportunités et événements communautaires. (si vous ne voyez pas le formulaire d’inscription, veuillez nous contacter directement)













