Aller au contenu principal

Livrables OCCTET

OCCTET produit une série de livrables pour aider les PME à comprendre et à respecter le Cyber Resilience Act (CRA).

Vous trouverez ci-dessous tous les livrables disponibles du projet.

Lot de travail 1 : Gestion et coordination du projet

D1.1 - Manuel de gestion de projet

Version 1.1

Le Manuel de gestion de projet décrit la structure de gouvernance, les procédures de gestion et les mécanismes de coordination du projet OCCTET.

Il établit les règles et procédures du projet OCCTET, d’une durée de 24 mois et financé par l’UE, qui vise à développer des outils open source pour simplifier la conformité au Cyber Resilience Act (CRA) pour les PME utilisant des FOSS.

Le projet est coordonné par la Fondation Eclipse (ECL) et régi par une structure organisationnelle comprenant le comité exécutif. Le Manuel définit les outils de gestion essentiels (GitLab pour le suivi, Matrix pour la communication) et détaille les protocoles pour :

Télécharger le PDF


D1.2 - Plan d’évaluation de l’impact

Version 1.1

Ce livrable décrit la méthodologie et le cadre d’évaluation de l’impact des activités d’OCCTET sur les PME et l’écosystème open source.

Le plan utilise le cadre RE-AIM (Reach, Effectiveness, Adoption, Implementation, Maintenance) pour garantir une évaluation globale de l’exécution interne et de l’impact concret. Des objectifs clés et leurs indicateurs de performance (KPI) correspondants sont définis selon ces cinq dimensions :

Télécharger le PDF


D1.3 - Rapport de gestion de l’éthique, des données et de la PI

Version 1.1

Ce rapport détaille les considérations éthiques, les procédures de gestion des données et le cadre des droits de propriété intellectuelle du projet OCCTET.

Le cadre repose sur quatre piliers fondamentaux : le maintien de normes éthiques élevées, l’utilisation de licences open source pour les résultats du projet (PI), la garantie d’un traitement des données sûr et conforme au RGPD (Données) et la mise en œuvre du principe de protection de la vie privée dès la conception (Privacy). Le projet fait participer les PME en trois étapes afin de recueillir des données de référence, continues et finales, axées sur les indicateurs de conformité au CRA.

Télécharger le PDF


Lot de travail 2 : Analyse des besoins et outils d’auto-évaluation

D2.1 - Exigences CRA pour les PME et listes de contrôle d’auto-évaluation

Version 1.3

Ce livrable fournit une analyse détaillée des exigences applicables aux PME au titre du CRA, ainsi que des listes de contrôle d’auto-évaluation pratiques pour aider les organisations à évaluer leur niveau de préparation à la conformité.

L’objectif de ce document est de consolider les obligations réglementaires découlant du Cyber Resilience Act (CRA) et de les traduire en exigences de conformité structurées, adaptées aux petites et moyennes entreprises (PME) et à l’écosystème des logiciels libres et open source (FOSS).

Le cadre s’appuie sur une approche méthodologique structurée combinant analyse réglementaire, mobilisation des parties prenantes, résultats d’enquêtes auprès des PME et des contributeurs FOSS, recherche documentaire et consultation d’experts au sein du consortium. Les instruments d’enquête ont été alignés sur la structure du CRA, permettant une correspondance directe entre les réalités des parties prenantes et les domaines réglementaires, y compris les exigences essentielles de cybersécurité, les responsabilités selon les rôles, la gestion des vulnérabilités, la gestion du cycle de vie et les voies d’évaluation de la conformité.

Télécharger le PDF


D2.2 - Modèle et enquête d’auto-évaluation CRA pour les PME

Version 1.1

Ce document présente le modèle d’auto-évaluation et l’outil d’enquête conçus pour aider les PME à évaluer leur posture de cybersécurité actuelle et leur niveau de conformité au CRA.

L’objectif de ce livrable est de fournir un cadre structuré, juridiquement fondé et opérationnellement pratique, permettant aux petites et moyennes entreprises (PME) d’évaluer leur degré d’alignement sur les exigences du Cyber Resilience Act (CRA).

Le modèle traduit les obligations des articles et annexes du CRA en questions d’évaluation structurées, étayées par une logique de notation, des indications explicatives et des indicateurs de preuve. La méthodologie garantit la traçabilité entre les dispositions légales et les éléments du questionnaire. Le livrable décrit :

Le modèle contribue à l’objectif d’OCCTET de renforcer la capacité des PME en matière de conformité au CRA en fournissant une méthodologie gratuite, structurée et ouverte, alignée sur les exigences législatives de l’UE.

Télécharger le PDF


D2.3 - Bonnes pratiques d’adoption du CRA

Version 1.1

Ce document guide les petites et moyennes entreprises (PME) vers la conformité au Cyber Resilience Act (CRA) lorsqu’elles utilisent des logiciels libres et open source (FOSS).

Il met l’accent sur l’approche fondée sur les risques du CRA, où le risque dépend du contexte, de la criticité et de l’usage du composant FOSS. Le guide promeut une philosophie proportionnée et fondée sur les risques pour les développeurs FOSS, en se concentrant sur :

Le document clarifie également les rôles des gestionnaires de logiciels open source (Open Source Stewards) concernant les attestations de l’article 25 du CRA et fournit des directives spécifiques de conformité au CRA pour les PME, y compris des conseils sur la diligence raisonnable pour la consommation de FOSS et les attestations de sécurité.

Télécharger le PDF


Lot de travail 3 : Mise en œuvre technique

D3.1 - FedDB Bêta

Version 1.1

Le livrable décrit l’implémentation de la base de données fédérée pour la gestion et le partage d’informations de cybersécurité au sein de l’écosystème OCCTET.

FedDB-Beta-Del est la première version de démonstration d’une plateforme de référence de métadonnées logicielles fédérée dans le cadre du projet OCCTET. Elle établit les bases d’un système de base ouvert, résilient et collaboratif pour le partage des métadonnées essentielles des logiciels libres et open source (FOSS) (origine, licences, vulnérabilités) et permet des processus de conformité au Cyber Resilience Act (CRA) plus efficaces pour les PME.

Pour surmonter les goulets d’étranglement des systèmes centralisés, OCCTET met en œuvre une approche décentralisée fondée sur les technologies et conceptions open source éprouvées d’AboutCode. Ce premier démonstrateur se concentre sur la fourniture d’un accès décentralisé à des données de vulnérabilités open source organisées, avec des fonctionnalités clés notamment :

Ce démonstrateur valide que les composants de données essentiels sont disponibles et peuvent être utilisés, que ce soit par accès direct via PURL, en masse ou via les API publiques. L’adoption de PURL valide en outre notre approche comme base des prochains livrables dans un monde où les paquets logiciels FOSS (et PURL) sont les entités clés de la chaîne d’approvisionnement logicielle.

Télécharger le PDF


D3.2 - BasicChain

Version 1.1

Ce livrable présente l’implémentation de BasicChain, offrant une solution basée sur la blockchain pour un suivi sécurisé et transparent des activités de conformité.

Cette initiative répond au besoin critique d’outils de conformité pour les petites et moyennes entreprises (PME) à la suite du Cyber Resilience Act (CRA) de l’UE, qui impose la « sécurité dès la conception », la gestion des vulnérabilités et la documentation (comme le SBOM et le VEX).

Le projet OCCTET propose une solution open source holistique et intégrée comprenant :

Télécharger le PDF


D3.3 - Démo de la boîte à outils

Version 1.1

Ce livrable présente le démonstrateur de la boîte à outils OCCTET et rend compte des progrès réalisés dans l’intégration d’outils open source pour prendre en charge les workflows de conformité au Cyber Resilience Act (CRA) pour les PME et les écosystèmes de logiciels open source.

Le livrable vise à démontrer comment la chaîne d’outils OCCTET peut prendre en charge l’analyse pratique de la chaîne d’approvisionnement logicielle, la gestion des vulnérabilités, la génération de SBOM et la préparation des preuves de conformité. Il réunit plusieurs composants complémentaires :

Le démonstrateur de la boîte à outils confirme la capacité de la chaîne d’outils OCCTET à analyser des structures de dépendances complexes, à détecter et hiérarchiser les vulnérabilités, à prendre en charge la curation des vulnérabilités et à surveiller en continu l’évolution des problèmes de sécurité dans le temps.

Télécharger le PDF


D3.4 - Base de données fédérée finale

Version 1.0

Ce livrable présente le démonstrateur final de la plateforme fédérée et partagée de métadonnées logicielles d’OCCTET. Il s’appuie sur la version bêta FedDB de la D3.1 et l’étend d’un démonstrateur initial axé sur les vulnérabilités vers une plateforme plus opérationnelle pour le partage des métadonnées de paquets, des avis de sécurité et des SBOM.

La plateforme est conçue autour du Package URL (PURL) comme identifiant commun des données de la chaîne d’approvisionnement logicielle. Cela permet de découvrir, partager, réutiliser et fédérer les métadonnées logicielles entre les outils et les écosystèmes.

Le démonstrateur final comprend plusieurs améliorations majeures :

En permettant aux PME et aux équipes logicielles de réutiliser des métadonnées fiables d’origine, de licence, de vulnérabilité et de SBOM au lieu de les recalculer indépendamment, la D3.4 soutient directement l’objectif d’OCCTET de réduire la charge de conformité au CRA grâce à des données de chaîne d’approvisionnement logicielle ouvertes, fédérées et réutilisables.

Télécharger le PDF


Lot de travail 5 : Communication et diffusion

D5.1 - Stratégie de communication, de diffusion et de sensibilisation

Version 1.1

Ce document de stratégie décrit les activités de communication et de diffusion prévues pour maximiser l’impact et la portée des résultats d’OCCTET auprès de la communauté des PME et des parties prenantes au sens large.

L’objectif principal est de sensibiliser et de stimuler l’adoption de la boîte à outils, en visant au moins 1 000 utilisateurs actifs au cours des 24 mois du projet. La stratégie est mise en œuvre en trois phases :

  1. Pré-lancement (M1–M8) : image de marque, création d’anticipation et ateliers d’analyse des besoins.
  2. Post-lancement (M9–M20) : promotion active via des webinaires, des formations, les réseaux sociaux et des événements sectoriels.
  3. Pérennité (M20–M24) : garantie d’une utilisation et d’une maintenance à long terme via le transfert de connaissances.

Les principaux publics comprennent les PME, les développeurs open source, les autorités réglementaires et les pôles européens d’innovation numérique (EDIH). La communication s’appuie sur une approche multicanale (site web, LinkedIn, GitHub, événements) adaptée avec des messages clés sur la « Simplification de la conformité au CRA » et la « Sécurité de l’open source ».

Télécharger le PDF


À propos des livrables OCCTET

Tous les livrables sont produits dans le cadre du projet OCCTET, financé par l’Union européenne. Ces documents sont régulièrement mis à jour au fur et à mesure de l’avancement du projet. Pour obtenir les dernières versions, veuillez consulter cette page régulièrement ou vous abonner à notre newsletter.

Pour toute question concernant un livrable, veuillez nous contacter.

Retour en haut