Aller au contenu principal

La Fondation Eclipse publie une boîte à outils gratuite pour aider les PME à se préparer au Cyber Resilience Act de l'UE

10 septembre 2026

📢 La Fondation Eclipse a annoncé la disponibilité d'une boîte à outils open source gratuite développée dans le cadre du projet OCCTET financé par l'UE pour aider les petites et moyennes entreprises (PME) et les projets open source à se préparer au Cyber Resilience Act (CRA) de l'Union européenne.

La boîte à outils traduit des exigences réglementaires complexes en étapes pratiques que les organisations peuvent intégrer dans leurs processus de développement logiciel et de sécurité. Elle les aide à évaluer leur niveau de préparation, à identifier les composants open source utilisés dans leurs produits, à gérer les vulnérabilités et à documenter la manière dont les risques de sécurité sont traités.

Cette publication intervient au moment où les premières obligations du CRA entrent en vigueur. À compter du 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits comportant des éléments numériques mis à disposition dans l'Union européenne. Les exigences plus larges du CRA s'appliqueront à partir du 11 décembre 2027.

« Pour les organisations disposant de ressources de conformité limitées, se préparer au CRA est une entreprise majeure. OCCTET rend ce travail plus gérable en réunissant des outils qui les aident à comprendre leurs obligations, à identifier et corriger les vulnérabilités et à tenir les registres nécessaires pour appuyer la conformité. »
Mike Milinkovich, directeur exécutif de la Fondation Eclipse

📰 Lire l'annonce complète

👉 Vous voulez aider à tester la boîte à outils OCCTET ? Rejoignez la communauté de test

Livrables OCCTET D3.3 et D3.4 – Démo de la boîte à outils et base de données fédérée finale

3 juillet 2026

🛠️ Comment les PME peuvent-elles transformer l'analyse des logiciels open source en preuves concrètes de conformité au CRA ?

OCCTET a publié deux livrables majeurs du lot de travail 3 : D3.3 – Démo de la boîte à outils et D3.4 – Base de données fédérée finale.

Ensemble, ces livrables montrent comment OCCTET construit une chaîne d'outils open source pour aider les PME à identifier les dépendances, détecter les vulnérabilités, générer des SBOM, curer les résultats et réutiliser des métadonnées logicielles fiables dans tout l'écosystème open source.

D3.3 – Démo de la boîte à outils

D3.3 présente le démonstrateur de la boîte à outils OCCTET, réunissant ORT Server, OCCTET Curator et des composants de support pour automatiser l'analyse de la composition logicielle, la détection des vulnérabilités, la génération de SBOM et la préparation des preuves de conformité orientées CRA.

Ce qu'il démontre :

  • Découverte automatisée des dépendances et analyse des vulnérabilités avec ORT Server
  • Surveillance continue des projets logiciels et de l'évolution des avis de sécurité
  • Génération de SBOM dans des formats standard tels que SPDX et CycloneDX
  • Curation avec intervention humaine grâce à OCCTET Curator
  • Prise en charge des preuves de vulnérabilité orientées VEX et des workflows de reporting CRA
  • Validation sur des projets open source largement utilisés et des cas d'usage PME

D3.4 – Base de données fédérée finale

D3.4 présente le démonstrateur final de la plateforme fédérée et partagée de métadonnées logicielles d'OCCTET. Il étend la version bêta antérieure de FedDB vers une approche opérationnelle du partage des métadonnées d'origine, de licence, de vulnérabilité et de SBOM des paquets, en utilisant le Package URL (PURL) comme identifiant commun de la chaîne d'approvisionnement logicielle.

Ce qu'il apporte :

  • Métadonnées de paquets logiciels fédérées indexées par PURL
  • Informations réutilisables d'origine, de licence, d'avis et de SBOM
  • Génération de SBOM CycloneDX via PurlDB
  • Prise en charge de plus de 20 millions de paquets suivis dans le démonstrateur public PurlDB
  • Un modèle VulnerableCode centré sur les avis, conçu pour une gestion des vulnérabilités exploitable
  • Publication décentralisée des métadonnées logicielles via des services accessibles par API et des dépôts Git

Ces deux livrables marquent une étape importante vers l'objectif d'OCCTET en réduisant la charge de conformité au CRA pour les PME.

La conformité au CRA exige plus que de savoir qu'une vulnérabilité existe. Les PME doivent comprendre d'où proviennent les composants, si elles sont concernées, comment les résultats doivent être priorisés et comment les preuves peuvent être produites et réutilisées. D3.3 et D3.4 répondent directement à ce défi.

📥 Lire les livrables complets

👉 Vous voulez aider à tester la boîte à outils OCCTET ? Rejoignez la communauté de test

Serez-vous notre prochain testeur OCCTET ?

12 février 2026

Nous préparons une nouvelle phase de test de l'outillage OCCTET.eu, et nous recherchons des PME pionnières et des projets open source pour y participer.

Si vous souhaitez un accès anticipé, des enseignements et la possibilité de façonner une nouvelle solution de conformité, c'est pour vous !

Ce que vous obtiendrez

Les PME / projets open source sélectionnés bénéficieront d'une analyse automatisée de leur produit ou logiciel, comprenant :

  • une analyse complète des dépendances au sein des technologies prises en charge
  • l'inspection des versions des dépendances et des pratiques de gestion
  • l'identification des vulnérabilités dans toutes les dépendances
  • la création de SBOM standardisés spécifiques au produit
  • la génération d'artefacts supplémentaires de conformité et d'audit

Le tout gratuitement — nous demandons simplement vos retours tout au long du processus.

Comment ça marche

Le dépôt de code source de votre produit sera analysé par l'outillage OCCTET, propulsé par l'OSS Review Toolkit open source et ORT-server, développés plus avant dans le cadre du projet OCCTET. Vos données seront traitées de manière confidentielle dans notre hébergement européen certifié ISO27001.

Comment manifester votre intérêt

Veuillez remplir le formulaire d'intérêt OCCTET ci-dessous en indiquant votre intérêt et une brève description du produit que vous développez. Nous reviendrons vers vous pour vous indiquer si vous avez été sélectionné.

     👉 Veuillez remplir le formulaire d'intérêt OCCTET

Atelier OCCTET - analyse des besoins

Atelier d'analyse des besoins OCCTET

lundi 17 mars 2025

Le Cyber Resilience Act (CRA) introduit de nouvelles exigences de cybersécurité pour les produits numériques, impactant les PME, les développeurs open source et les éditeurs de logiciels dans toute l'Europe. À l'approche des échéances de conformité, de nombreuses PME sont dans l'incertitude quant à la manière de remplir ces obligations, aux outils à utiliser et aux étapes à suivre.

Dans le cadre de sa mission de simplification de la conformité au CRA, OCCTET organise un atelier d'analyse des besoins afin de recueillir les avis des PME et des parties prenantes clés. L'objectif est d'identifier les défis de conformité, d'évaluer la préparation en cybersécurité et de garantir que la boîte à outils open source OCCTET est conçue pour répondre aux besoins réels des PME.

Programme

  • Introduction au projet et à la boîte à outils OCCTET - Mikael Barbero (Fondation Eclipse)
  • Session tableau Miro d'analyse des besoins - Davide Iaccarino (European DIGITAL SME Alliance)
  • Conclusion et questions-réponses

Ce qu'il faut attendre de l'atelier

  • Introduction à OCCTET : découvrez la mission du projet, ses objectifs et comment il aidera les PME à se conformer au CRA.
  • Présentation de la boîte à outils OCCTET : découvrez comment la boîte à outils de conformité open source aidera les PME à gérer les risques de cybersécurité et les exigences réglementaires.
  • Session interactive sur tableau MIRO : participez à une discussion collaborative pour cartographier les défis des PME et définir les fonctionnalités clés que la boîte à outils devrait inclure.
  • Questions-réponses et discussion : partagez vos réflexions, posez des questions et contribuez directement au développement du projet.

Cet atelier est une occasion clé pour les PME d'exprimer leurs difficultés et d'influencer le développement d'outils pratiques qui les aideront à répondre aux exigences du CRA. En participant, vous contribuerez à façonner une solution de conformité open source accessible et adaptée aux besoins des PME.

Retour en haut