Livrables OCCTET
OCCTET produit une série de livrables pour aider les PME à comprendre et à respecter le Cyber Resilience Act (CRA).
Vous trouverez ci-dessous tous les livrables disponibles du projet.
Lot de travail 1 : Gestion et coordination du projet
D1.1 - Manuel de gestion de projet
Version 1.1
Le Manuel de gestion de projet décrit la structure de gouvernance, les procédures de gestion et les mécanismes de coordination du projet OCCTET.
Il établit les règles et procédures du projet OCCTET, d’une durée de 24 mois et financé par l’UE, qui vise à développer des outils open source pour simplifier la conformité au Cyber Resilience Act (CRA) pour les PME utilisant des FOSS.
Le projet est coordonné par la Fondation Eclipse (ECL) et régi par une structure organisationnelle comprenant le comité exécutif. Le Manuel définit les outils de gestion essentiels (GitLab pour le suivi, Matrix pour la communication) et détaille les protocoles pour :
- La gestion de projet : utilisation de GitLab pour le suivi des tickets et des progrès.
- La gestion des réunions : définition de l’objet, de la fréquence et de la documentation de toutes les réunions du projet.
- La gestion des risques : mise en place d’un processus proactif d’identification et d’atténuation des risques techniques, de conformité et opérationnels.
- Le reporting : définition des exigences relatives aux rapports trimestriels internes et aux rapports périodiques officiels destinés à la Commission européenne.
- La gestion des livrables : définition d’un processus rigoureux de revue et de soumission pour l’assurance qualité.
- Les règles éthiques et juridiques de base : garantie du respect de la convention de subvention, du RGPD et des normes d’intégrité de la recherche.
D1.2 - Plan d’évaluation de l’impact
Version 1.1
Ce livrable décrit la méthodologie et le cadre d’évaluation de l’impact des activités d’OCCTET sur les PME et l’écosystème open source.
Le plan utilise le cadre RE-AIM (Reach, Effectiveness, Adoption, Implementation, Maintenance) pour garantir une évaluation globale de l’exécution interne et de l’impact concret. Des objectifs clés et leurs indicateurs de performance (KPI) correspondants sont définis selon ces cinq dimensions :
- Portée : mobiliser au moins 100 PME et atteindre 5 000 utilisateurs web uniques.
- Efficacité : atteindre une couverture de 100 % des exigences du CRA en phase de pré-commercialisation et réduire de plus de 25 % le temps d’auto-évaluation.
- Adoption : intégrer les solutions dans les flux de travail opérationnels de plus de 100 PME.
- Mise en œuvre : garantir une livraison ponctuelle et de qualité de 10 à 15 outils du projet (adhésion au calendrier supérieure à 95 %).
- Maintenance : assurer la pérennité à long terme avec plus de 250 utilisateurs réguliers des outils 12 mois après la fin du projet.
D1.3 - Rapport de gestion de l’éthique, des données et de la PI
Version 1.1
Ce rapport détaille les considérations éthiques, les procédures de gestion des données et le cadre des droits de propriété intellectuelle du projet OCCTET.
Le cadre repose sur quatre piliers fondamentaux : le maintien de normes éthiques élevées, l’utilisation de licences open source pour les résultats du projet (PI), la garantie d’un traitement des données sûr et conforme au RGPD (Données) et la mise en œuvre du principe de protection de la vie privée dès la conception (Privacy). Le projet fait participer les PME en trois étapes afin de recueillir des données de référence, continues et finales, axées sur les indicateurs de conformité au CRA.
Lot de travail 2 : Analyse des besoins et outils d’auto-évaluation
D2.1 - Exigences CRA pour les PME et listes de contrôle d’auto-évaluation
Version 1.3
Ce livrable fournit une analyse détaillée des exigences applicables aux PME au titre du CRA, ainsi que des listes de contrôle d’auto-évaluation pratiques pour aider les organisations à évaluer leur niveau de préparation à la conformité.
L’objectif de ce document est de consolider les obligations réglementaires découlant du Cyber Resilience Act (CRA) et de les traduire en exigences de conformité structurées, adaptées aux petites et moyennes entreprises (PME) et à l’écosystème des logiciels libres et open source (FOSS).
Le cadre s’appuie sur une approche méthodologique structurée combinant analyse réglementaire, mobilisation des parties prenantes, résultats d’enquêtes auprès des PME et des contributeurs FOSS, recherche documentaire et consultation d’experts au sein du consortium. Les instruments d’enquête ont été alignés sur la structure du CRA, permettant une correspondance directe entre les réalités des parties prenantes et les domaines réglementaires, y compris les exigences essentielles de cybersécurité, les responsabilités selon les rôles, la gestion des vulnérabilités, la gestion du cycle de vie et les voies d’évaluation de la conformité.
D2.2 - Modèle et enquête d’auto-évaluation CRA pour les PME
Version 1.1
Ce document présente le modèle d’auto-évaluation et l’outil d’enquête conçus pour aider les PME à évaluer leur posture de cybersécurité actuelle et leur niveau de conformité au CRA.
L’objectif de ce livrable est de fournir un cadre structuré, juridiquement fondé et opérationnellement pratique, permettant aux petites et moyennes entreprises (PME) d’évaluer leur degré d’alignement sur les exigences du Cyber Resilience Act (CRA).
Le modèle traduit les obligations des articles et annexes du CRA en questions d’évaluation structurées, étayées par une logique de notation, des indications explicatives et des indicateurs de preuve. La méthodologie garantit la traçabilité entre les dispositions légales et les éléments du questionnaire. Le livrable décrit :
- La méthodologie de correspondance juridique reliant les dispositions du CRA aux critères d’évaluation
- Le modèle de notation et la structure de maturité
- Le mécanisme d’assistance Oxy AI utilisé pour faciliter l’interprétation
- Les activités de validation menées avec les partenaires du consortium et les PME
- Les preuves de test de l’outil (détaillées plus avant à l’annexe 2)
Le modèle contribue à l’objectif d’OCCTET de renforcer la capacité des PME en matière de conformité au CRA en fournissant une méthodologie gratuite, structurée et ouverte, alignée sur les exigences législatives de l’UE.
D2.3 - Bonnes pratiques d’adoption du CRA
Version 1.1
Ce document guide les petites et moyennes entreprises (PME) vers la conformité au Cyber Resilience Act (CRA) lorsqu’elles utilisent des logiciels libres et open source (FOSS).
Il met l’accent sur l’approche fondée sur les risques du CRA, où le risque dépend du contexte, de la criticité et de l’usage du composant FOSS. Le guide promeut une philosophie proportionnée et fondée sur les risques pour les développeurs FOSS, en se concentrant sur :
- L’intégration de la sécurité tout au long du cycle de vie.
- La garantie de la gouvernance et de la transparence (par exemple, des contacts de sécurité).
- Le renforcement de la résilience de la chaîne d’approvisionnement (pratiques de publication sécurisées).
Le document clarifie également les rôles des gestionnaires de logiciels open source (Open Source Stewards) concernant les attestations de l’article 25 du CRA et fournit des directives spécifiques de conformité au CRA pour les PME, y compris des conseils sur la diligence raisonnable pour la consommation de FOSS et les attestations de sécurité.
Lot de travail 3 : Mise en œuvre technique
D3.1 - FedDB Bêta
Version 1.1
Le livrable décrit l’implémentation de la base de données fédérée pour la gestion et le partage d’informations de cybersécurité au sein de l’écosystème OCCTET.
FedDB-Beta-Del est la première version de démonstration d’une plateforme de référence de métadonnées logicielles fédérée dans le cadre du projet OCCTET. Elle établit les bases d’un système de base ouvert, résilient et collaboratif pour le partage des métadonnées essentielles des logiciels libres et open source (FOSS) (origine, licences, vulnérabilités) et permet des processus de conformité au Cyber Resilience Act (CRA) plus efficaces pour les PME.
Pour surmonter les goulets d’étranglement des systèmes centralisés, OCCTET met en œuvre une approche décentralisée fondée sur les technologies et conceptions open source éprouvées d’AboutCode. Ce premier démonstrateur se concentre sur la fourniture d’un accès décentralisé à des données de vulnérabilités open source organisées, avec des fonctionnalités clés notamment :
- L’accès décentralisé aux données
- La découverte basée sur PURL avec l’AboutCode Hashid
Ce démonstrateur valide que les composants de données essentiels sont disponibles et peuvent être utilisés, que ce soit par accès direct via PURL, en masse ou via les API publiques. L’adoption de PURL valide en outre notre approche comme base des prochains livrables dans un monde où les paquets logiciels FOSS (et PURL) sont les entités clés de la chaîne d’approvisionnement logicielle.
D3.2 - BasicChain
Version 1.1
Ce livrable présente l’implémentation de BasicChain, offrant une solution basée sur la blockchain pour un suivi sécurisé et transparent des activités de conformité.
Cette initiative répond au besoin critique d’outils de conformité pour les petites et moyennes entreprises (PME) à la suite du Cyber Resilience Act (CRA) de l’UE, qui impose la « sécurité dès la conception », la gestion des vulnérabilités et la documentation (comme le SBOM et le VEX).
Le projet OCCTET propose une solution open source holistique et intégrée comprenant :
- La chaîne d’outils ORT (ort-server) : fournit une analyse automatisée des dépendances, l’analyse des licences, l’identification des vulnérabilités, l’évaluation des politiques et la génération de SBOM standard (SPDX, CycloneDX), accessibles via un serveur central et une interface graphique.
- Occtet-Curator : une application web assistée par IA pour les workflows d’audit avec intervention humaine, la gestion des inventaires et la génération prévue de VEX afin de rationaliser la conformité.
- La base de données fédérée (VulnerableCode, etc.) : fournit des données essentielles et agrégées sur les vulnérabilités de sécurité et des données de référence pour enrichir les SBOM.
D3.3 - Démo de la boîte à outils
Version 1.1
Ce livrable présente le démonstrateur de la boîte à outils OCCTET et rend compte des progrès réalisés dans l’intégration d’outils open source pour prendre en charge les workflows de conformité au Cyber Resilience Act (CRA) pour les PME et les écosystèmes de logiciels open source.
Le livrable vise à démontrer comment la chaîne d’outils OCCTET peut prendre en charge l’analyse pratique de la chaîne d’approvisionnement logicielle, la gestion des vulnérabilités, la génération de SBOM et la préparation des preuves de conformité. Il réunit plusieurs composants complémentaires :
- ORT Server : fournit une analyse automatisée de la composition logicielle (SCA), comprenant la découverte des dépendances, l’analyse des licences, l’identification des vulnérabilités, l’évaluation des politiques et une surveillance continue via des workflows planifiés.
- OCCTET Curator : fournit un workflow de curation assisté par IA avec intervention humaine pour examiner les résultats d’analyse, améliorer la qualité des métadonnées, prendre en charge l’analyse des faux positifs et générer des preuves orientées CRA.
- Workflows SBOM et VEX : prend en charge la génération d’inventaires logiciels et d’artefacts de conformité, y compris les SBOM SPDX et CycloneDX et les preuves de vulnérabilité orientées VEX.
- Validation sur des cas d’usage OSS et PME : démontre la boîte à outils sur des projets open source largement utilisés et des cas concrets de validation PME, y compris des projets d’infrastructure tels qu’Apache Kafka, Hadoop, Tomcat et Jetty.
Le démonstrateur de la boîte à outils confirme la capacité de la chaîne d’outils OCCTET à analyser des structures de dépendances complexes, à détecter et hiérarchiser les vulnérabilités, à prendre en charge la curation des vulnérabilités et à surveiller en continu l’évolution des problèmes de sécurité dans le temps.
D3.4 - Base de données fédérée finale
Version 1.0
Ce livrable présente le démonstrateur final de la plateforme fédérée et partagée de métadonnées logicielles d’OCCTET. Il s’appuie sur la version bêta FedDB de la D3.1 et l’étend d’un démonstrateur initial axé sur les vulnérabilités vers une plateforme plus opérationnelle pour le partage des métadonnées de paquets, des avis de sécurité et des SBOM.
La plateforme est conçue autour du Package URL (PURL) comme identifiant commun des données de la chaîne d’approvisionnement logicielle. Cela permet de découvrir, partager, réutiliser et fédérer les métadonnées logicielles entre les outils et les écosystèmes.
Le démonstrateur final comprend plusieurs améliorations majeures :
- Métadonnées de paquets fédérées : PurlDB extrait et publie les métadonnées d’origine et de licence des paquets dans les dépôts FederatedCode.
- Génération de SBOM de référence : PurlDB peut générer des SBOM CycloneDX pour les paquets suivis via une action d’API dédiée.
- Couverture de paquets à grande échelle : la génération de SBOM est disponible pour plus de 20 millions de paquets détenus dans le démonstrateur public PurlDB.
- Données de sécurité centrées sur les avis : VulnerableCode a été refactorisé d’un modèle centré sur les vulnérabilités vers un modèle paquet-avis, rendant les données plus exploitables pour la gestion automatisée des vulnérabilités.
- Publication décentralisée des données : les données du démonstrateur sont publiées via des services accessibles par API et plus de 200 dépôts Git indexés par PURL.
- Meilleures directives pour les adoptants : les ressources AboutCode mises à jour aident les PME et les équipes logicielles à naviguer dans les données ouvertes, les normes ouvertes et l’outillage open source pour la gestion de la chaîne d’approvisionnement logicielle liée au CRA.
En permettant aux PME et aux équipes logicielles de réutiliser des métadonnées fiables d’origine, de licence, de vulnérabilité et de SBOM au lieu de les recalculer indépendamment, la D3.4 soutient directement l’objectif d’OCCTET de réduire la charge de conformité au CRA grâce à des données de chaîne d’approvisionnement logicielle ouvertes, fédérées et réutilisables.
Lot de travail 5 : Communication et diffusion
D5.1 - Stratégie de communication, de diffusion et de sensibilisation
Version 1.1
Ce document de stratégie décrit les activités de communication et de diffusion prévues pour maximiser l’impact et la portée des résultats d’OCCTET auprès de la communauté des PME et des parties prenantes au sens large.
L’objectif principal est de sensibiliser et de stimuler l’adoption de la boîte à outils, en visant au moins 1 000 utilisateurs actifs au cours des 24 mois du projet. La stratégie est mise en œuvre en trois phases :
- Pré-lancement (M1–M8) : image de marque, création d’anticipation et ateliers d’analyse des besoins.
- Post-lancement (M9–M20) : promotion active via des webinaires, des formations, les réseaux sociaux et des événements sectoriels.
- Pérennité (M20–M24) : garantie d’une utilisation et d’une maintenance à long terme via le transfert de connaissances.
Les principaux publics comprennent les PME, les développeurs open source, les autorités réglementaires et les pôles européens d’innovation numérique (EDIH). La communication s’appuie sur une approche multicanale (site web, LinkedIn, GitHub, événements) adaptée avec des messages clés sur la « Simplification de la conformité au CRA » et la « Sécurité de l’open source ».
À propos des livrables OCCTET
Tous les livrables sont produits dans le cadre du projet OCCTET, financé par l’Union européenne. Ces documents sont régulièrement mis à jour au fur et à mesure de l’avancement du projet. Pour obtenir les dernières versions, veuillez consulter cette page régulièrement ou vous abonner à notre newsletter.
Pour toute question concernant un livrable, veuillez nous contacter.

