Aller au contenu principal

OCCTET · Boîte à outils de conformité open source

Votre parcours CRA

Une carte des résultats d'OCCTET pour les PME et les projets open source, de la première question sur le Cyber Resilience Act à une conformité durable.

Les jalons du CRA

  1. Entrée en vigueur
  2. Règles pour les organismes d'évaluation de la conformité
  3. Signalement des vulnérabilités exploitées et des incidents
  4. Application de toutes les obligations

Types de ressources

  • Livrable OCCTET
  • Outil
  • Guide
  • Checklist ou modèle
  • Enregistrement de webinaire
  • FAQ et références
  • Événement
  • Communauté
  • Issu du groupe de travail ORC

Vous ne savez pas par où commencer avec le CRA ?

Identifiez votre rôle

Vos obligations dépendent de ce que vous faites avec l'open source. Choisissez le profil qui vous correspond le mieux.

Fabricant

PME qui développe des produits avec l'open source

Difficulté : Une diligence raisonnable sur chaque composant open source livré, avec une petite équipe et sans service conformité.

Vous mettez le produit sur le marché de l'UE, donc ses obligations au titre du CRA, y compris pour l'open source qu'il contient, sont les vôtres.

Suivre le parcours

Développeur en amont

Projet ou mainteneur open source

Difficulté : Des questionnaires de sécurité de chaque utilisateur en aval, et des incertitudes sur ce que le CRA attend de vous.

Le CRA ne réglemente pas le développement open source en tant que tel, mais vos pratiques déterminent la façon dont les utilisateurs en aval gèrent les risques.

Gestionnaire open source

Fondation qui soutient l'open source

Difficulté : Sommes-nous un gestionnaire open source, et que devons-nous mettre en place exactement ?

Les gestionnaires ont des obligations adaptées, centrées sur la politique, la coordination et la transparence, et non celles des fabricants.

Des questions en chemin ?

Consultez la FAQ CRA de la communauté

Le groupe de travail Open Regulatory Compliance (ORC), hébergé par la Fondation Eclipse, tient à jour une FAQ sur le CRA organisée par public et par thème. Elle rassemble aussi les FAQ et orientations officielles de la Commission européenne, ainsi que les réponses de l'ENISA sur le signalement des vulnérabilités.

Le parcours des PME pour se préparer au CRA

Six étapes qui s'adaptent à la criticité de votre produit et à vos ressources. Chacune renvoie aux résultats d'OCCTET qui vous aident.

  1. Le CRA s'applique-t-il à mon produit, et qu'exige-t-il ?

    Difficulté : Le flou réglementaire. Rôles, obligations et échéances sont difficiles à lire, et aucune équipe conformité n'est là pour les décrypter.

  2. Où en sommes-nous aujourd'hui, et quels écarts comptent le plus ?

    Difficulté : Aucun point de référence. Des actions de sécurité existent, mais elles sont rarement structurées ou documentées.

  3. Quels composants open source se trouvent dans notre produit ?

    Difficulté : Des dépendances invisibles. Des SBOM incomplets et des composants transitifs inconnus.

  4. Quels composants méritent un examen plus approfondi ?

    Difficulté : Des contrôles uniformes gaspillent des efforts, tandis que les composants critiques exposés à Internet ne reçoivent pas assez d'attention.

  5. Comment traiter les vulnérabilités et démontrer notre travail ?

    Difficulté : Les correctifs sont appliqués, mais les décisions et les preuves ne sont pas consignées pour la documentation technique.

  6. Comment rester conformes pendant toute la durée de vie du produit ?

    Difficulté : Les efforts ponctuels s'essoufflent. Des vulnérabilités apparaissent des années après la sortie, et les mainteneurs passent à autre chose.

  7. Prêt pour le CRA, et le rester

    La conformité est continue. Réévaluez-la lorsque votre produit, son exposition ou ses dépendances changent.

Espaces de soutien communs

Webinaires

Revoyez les webinaires OCCTET et les interventions aux CRA Mondays, des bases du CRA aux SBOM et à la boîte à outils.

Boîte à outils

Des outils gratuits et open source pour l'analyse, la curation et le reporting.

Retour en haut