Criticité fonctionnelle
Le composant assure-t-il des fonctions vitales comme l’authentification, la cryptographie, les mécanismes de mise à jour ou l’exposition réseau ?
Bonnes pratiques d'adoption du CRA
Des recommandations pratiques et fondées sur les risques pour aider les PME et les communautés open source à adopter et intégrer des logiciels libres et open source (FOSS) conformément au Cyber Resilience Act (CRA) de l'UE.
Ces pages traduisent l’approche fondée sur les risques imposée par le CRA en bonnes pratiques concrètes pour la communauté open source, et offrent aux PME une voie claire vers une intégration sécurisée et conforme des FOSS. Elles mettent l’accent sur l’intégration de la sécurité tout au long du cycle de vie, la garantie de la gouvernance et de la transparence, et le renforcement de la résilience de la chaîne d’approvisionnement.
Des outils légers issus de la boîte à outils pratique de mise en œuvre pour les PME, à cocher en ligne, à imprimer ou à télécharger dans votre propre outil de suivi.
Dans le cadre du CRA, les obligations de cybersécurité ne sont ni uniformes ni prescriptives. Les fabricants doivent mettre en œuvre des mesures de sécurité « appropriées et proportionnées » fondées sur les risques identifiés, plutôt que de viser une sécurité absolue. Les obligations sont modulées en fonction de :
Pour les composants FOSS, cela signifie qu’une même bibliothèque open source peut présenter un risque faible dans un scénario et un risque élevé dans un autre, selon la manière dont elle est déployée et l’endroit où elle l’est. Une approche fondée sur les risques va au-delà du simple fait qu’un composant soit open source et évalue :
Le composant assure-t-il des fonctions vitales comme l’authentification, la cryptographie, les mécanismes de mise à jour ou l’exposition réseau ?
Le composant est-il exposé à des entrées non fiables ou à des interfaces externes ?
Combien de dépendances indirectes sont introduites, et sont-elles bien comprises ?
Le projet est-il activement maintenu ? Les problèmes de sécurité sont-ils rapidement pris en compte et traités ?
Comment le composant est-il configuré, durci et isolé au sein du produit final ?
Ce sont ces facteurs, et non le modèle de développement lui-même, qui déterminent le niveau requis de diligence raisonnable et de contrôles de sécurité.
Ces recommandations s’appuient sur les résultats anonymisés et agrégés d’évaluations volontaires réalisées sur la plateforme d’auto-évaluation CRA d’OCCTET. Aucune donnée personnelle ou propre à une entreprise n’est incluse.
L’enjeu n’est pas d’ajouter de la complexité, mais d’apporter de la clarté.
Quel est le niveau de maturité de votre organisation ?
Mesurez votre niveau de préparation en quelques minutes grâce à l’auto-évaluation CRA gratuite et confidentielle.