OCCTET
Toolkit di conformità open source
Preparazione al CRA per PMI e progetti OSS
La nostra missione è fornire alle PMI soluzioni accessibili, efficienti e sicure per l’integrazione del software open source (OSS), rafforzando al contempo la sicurezza delle comunità open source.
Il progetto OCCTET (Open-source Compliance: Comprehensive Techniques and Essential Tools) è un’iniziativa finanziata dall’UE volta a migliorare la cybersicurezza e la conformità al Cyber Resilience Act (CRA) per le piccole e medie imprese (PMI). Il progetto si concentra sulla creazione di un toolkit open source per automatizzare il processo di conformità del software libero e open source (FOSS) utilizzato nei prodotti digitali.
Questo toolkit intende offrire una suite completa di strumenti e risorse su misura per le esigenze delle PMI:
- Lista di controllo per la conformità
- Specifiche per la valutazione della conformità
- Metodo e strumento di valutazione automatizzati
- Piattaforma di database federato per pubblicare i risultati delle valutazioni dei componenti OSS, che consente contributi da parte di diversi soggetti interessati
- Inventario degli strumenti di analisi automatica delle dipendenze
- Strumento di reportistica
🎥 Guarda la presentazione di OCCTET
Valuta la tua preparazione alla cyber-resilienza in pochi minuti
Rafforza la cyber-resilienza della tua organizzazione con il nostro strumento di autovalutazione rapido, semplice e completamente gratuito. La piattaforma ti aiuta a misurare immediatamente la tua conformità e preparazione in linea con il Cyber Resilience Act (CRA) dell'UE.
Autovalutazione gratuita • Trattamento riservato • Passi successivi immediati
Notizie
La Eclipse Foundation pubblica un toolkit gratuito per aiutare le PMI a prepararsi al Cyber Resilience Act dell'UE
10 settembre 2026
📢 La Eclipse Foundation ha annunciato la disponibilità di un toolkit gratuito e open source sviluppato nell'ambito del progetto OCCTET finanziato dall'UE per aiutare le piccole e medie imprese (PMI) e i progetti open source a prepararsi al Cyber Resilience Act (CRA) dell'Unione europea.
Il toolkit traduce requisiti normativi complessi in passi pratici che le organizzazioni possono integrare nei loro processi di sviluppo software e di sicurezza. Le aiuta a valutare la propria preparazione, a individuare quali componenti open source sono utilizzati nei loro prodotti, a gestire le vulnerabilità e a documentare come vengono affrontati i rischi di sicurezza.
La pubblicazione arriva mentre entrano in vigore i primi obblighi del CRA. A partire dall'11 settembre 2026, i produttori devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che compromettono la sicurezza dei prodotti con elementi digitali messi a disposizione nell'Unione europea. I requisiti più ampi del CRA si applicheranno a partire dall'11 dicembre 2027.
«Per le organizzazioni con risorse di conformità limitate, prepararsi al CRA è un'impresa importante. OCCTET rende questo lavoro più gestibile riunendo strumenti che le aiutano a comprendere i propri obblighi, a individuare e correggere le vulnerabilità e a mantenere i registri necessari a sostenere la conformità.»
— Mike Milinkovich, direttore esecutivo della Eclipse Foundation
👉 Vuoi aiutare a testare il toolkit OCCTET? Unisciti alla community di test
Deliverable OCCTET D3.3 e D3.4 – Demo del toolkit e database federato finale
3 luglio 2026
🛠️ Come possono le PMI trasformare l'analisi del software open source in prove pratiche di conformità al CRA?
OCCTET ha pubblicato due importanti deliverable del work package 3: D3.3 – Demo del toolkit e D3.4 – Database federato finale.
Insieme, questi deliverable dimostrano come OCCTET stia costruendo una toolchain open source per aiutare le PMI a individuare le dipendenze, rilevare le vulnerabilità, generare SBOM, curare i risultati e riutilizzare metadati software affidabili nell'intero ecosistema open source.
D3.3 – Demo del toolkit
D3.3 presenta il dimostratore del toolkit OCCTET, che riunisce ORT Server, OCCTET Curator e componenti di supporto per automatizzare la Software Composition Analysis, il rilevamento delle vulnerabilità, la generazione di SBOM e la preparazione delle prove di conformità orientate al CRA.
Cosa dimostra:
- Individuazione automatizzata delle dipendenze e analisi delle vulnerabilità con ORT Server
- Monitoraggio continuo dei progetti software e degli avvisi di sicurezza in evoluzione
- Generazione di SBOM in formati standard come SPDX e CycloneDX
- Curazione con intervento umano tramite OCCTET Curator
- Supporto per prove di vulnerabilità orientate a VEX e flussi di lavoro di reportistica CRA
- Validazione su progetti open source ampiamente utilizzati e casi d'uso di PMI
D3.4 – Database federato finale
D3.4 presenta il dimostratore finale della piattaforma federata e condivisa di metadati software di OCCTET. Estende la precedente beta di FedDB verso un approccio operativo per la condivisione di metadati di origine, licenza, vulnerabilità e SBOM dei pacchetti utilizzando il Package URL (PURL) come identificatore comune della catena di approvvigionamento del software.
Cosa apporta:
- Metadati dei pacchetti software federati indicizzati per PURL
- Informazioni riutilizzabili di origine, licenza, avvisi e SBOM
- Generazione di SBOM CycloneDX tramite PurlDB
- Supporto per oltre 20 milioni di pacchetti tracciati nel dimostratore pubblico PurlDB
- Un modello VulnerableCode incentrato sugli avvisi, pensato per una gestione delle vulnerabilità concreta
- Pubblicazione decentralizzata dei metadati software tramite servizi accessibili via API e repository Git
Questi due deliverable segnano un passo importante verso l'obiettivo di OCCTET riducendo l'onere di conformità al CRA per le PMI.
La conformità al CRA richiede più che sapere che una vulnerabilità esiste. Le PMI devono capire da dove provengono i componenti, se sono interessate, come vanno prioritizzati i risultati e come le prove possono essere prodotte e riutilizzate. D3.3 e D3.4 affrontano direttamente questa sfida.
📥 Leggi i deliverable completi
👉 Vuoi aiutare a testare il toolkit OCCTET? Unisciti alla community di test
Deliverable OCCTET D2.2 – Modello e sondaggio di autovalutazione CRA per le PMI
12 maggio 2026
❓ I tuoi prodotti sono di Classe I o Classe II secondo il Cyber Resilience Act?
Se non ne sei sicuro, non sei il solo. E ora c'è uno strumento che può aiutarti.
Il deliverable D2.2 di OCCTET – Modello e sondaggio di autovalutazione CRA per le PMI è online. È uno strumento web semplificato, creato appositamente per aiutare le PMI dei settori software e hardware a comprendere i propri obblighi CRA, senza bisogno di un team legale che decifri ogni clausola.
Cosa fa:
- Ti aiuta ad autovalutare il tuo stato di conformità al CRA
- Chiarisce se il tuo prodotto rientra nei requisiti di Classe I o Classe II
- Ti guida passo dopo passo attraverso gli obblighi del CRA
- Progettato per le PMI: semplice, accessibile, concreto
La conformità al CRA non deve essere una scatola nera. Questo strumento è pensato per aprirla!
📥 Leggi il deliverable completo
🔗 Prova lo strumento di autovalutazione
👉 Vuoi far parte della community di test di OCCTET? Iscriviti qui
Deliverable OCCTET D2.1 – Documento sui requisiti CRA per le PMI ora disponibile
2 maggio 2026
🔍 Cosa significa davvero la conformità al CRA per le PMI e l'open source?
Abbiamo fatto la ricerca, così non devi ripartire da zero.
Il deliverable D2.1 di OCCTET – Documento sui requisiti CRA per le PMI è ora disponibile al pubblico. Questo rapporto delinea il reale panorama di conformità per le PMI e i contributori FOSS ai sensi del Cyber Resilience Act, basandosi sul coinvolgimento diretto delle parti interessate, su consultazioni con esperti e su un'analisi approfondita della letteratura esistente in materia di conformità.
Ecco cosa contiene:
- Requisiti CRA specifici per le PMI, spiegati con chiarezza
- Obblighi specifici per i FOSS e cosa significano in pratica
- Sfide chiave individuate tramite il coinvolgimento diretto di titolari di PMI e contributori FOSS
- Buone pratiche a supporto del tuo percorso di conformità
Che tu stia appena iniziando ad affrontare il CRA o voglia confrontare il tuo approccio attuale, questo documento è il tuo punto di partenza.
Sarai il nostro prossimo tester OCCTET?
12 febbraio 2026
Stiamo preparando un nuovo ciclo di test degli strumenti OCCTET.eu e cerchiamo PMI pionieristiche e progetti open source che vogliano partecipare.
Se desideri accesso anticipato, spunti e la possibilità di dare forma a una nuova soluzione di conformità, questo fa per te!
Cosa otterrai
Le PMI / i progetti open source selezionati beneficeranno di un'analisi automatizzata del proprio prodotto o software, che comprende:
- analisi completa delle dipendenze all'interno delle tecnologie supportate
- ispezione delle versioni delle dipendenze e delle pratiche di gestione
- identificazione delle vulnerabilità in tutte le dipendenze
- creazione di SBOM standardizzati e specifici per il prodotto
- generazione di ulteriori artefatti di conformità e audit
Il tutto gratuitamente: chiediamo semplicemente il tuo riscontro durante l'intero processo.
Come funziona
Il repository del codice sorgente del tuo prodotto sarà analizzato dagli strumenti OCCTET, basati sull' OSS Review Toolkit open source e su ORT-server, ulteriormente sviluppati nell'ambito del progetto OCCTET. I tuoi dati saranno trattati in modo riservato nel nostro hosting europeo certificato ISO27001.
Come manifestare interesse
Compila il modulo di interesse OCCTET qui sotto indicando il tuo interesse e una breve descrizione del prodotto che sviluppi. Ti ricontatteremo per comunicarti se sei stato selezionato.
👉 Compila il modulo di interesse OCCTETLa community OCCTET supera i 150 membri PMI!
4 dicembre 2025
Siamo orgogliosi di annunciare che la community OCCTET ha superato le 150 PMI europee che hanno già aderito alla nostra rete! 🙌✨
La community è uno spazio in cui le PMI possono:
- Testare e validare strumenti e soluzioni legati al Cyber Resilience Act
- Collegarsi a una rete di imprese, esperti e parti interessate che stanno plasmando il panorama europeo della cybersicurezza
- Fornire riscontri concreti per rendere le soluzioni adatte alle PMI e pronte per il futuro
In un ambiente digitale in rapida evoluzione, non basta reagire: bisogna partecipare alla costruzione di un futuro europeo sicuro e resiliente!
Sarai il nostro prossimo protagonista del cambiamento nella cybersicurezza? Unisciti a noi e diventa parte della community!
👉 Unisciti alla community OCCTET.La Eclipse Foundation lancia il progetto OCCTET per accelerare la conformità al CRA
14 agosto 2025
La Eclipse Foundation, una delle più grandi fondazioni di software open source al mondo, ha annunciato oggi il lancio del progetto OCCTET, un'iniziativa finanziata dalla Commissione europea volta ad aiutare le piccole e medie imprese (PMI) e gli sviluppatori open source ad affrontare la conformità al Cyber Resilience Act (CRA).
Il progetto Open Source Compliance: Comprehensive Techniques and Essential Tools (OCCTET) riunisce un consorzio di leader del settore, esperti di cybersicurezza e sostenitori dell'open source per creare strumenti open source gratuiti che rendono la conformità normativa più accessibile, trasparente ed economica.
...
👉 Leggi l'annuncio completo per saperne di più sugli obiettivi del progetto.Partecipa al sondaggio OCCTET sul CRA e sulla conformità open source
lunedì 19 marzo 2025
Aiutaci a plasmare e a contribuire a una soluzione guidata dall'open source. Apprezziamo molto le tue idee e la tua competenza. Il sondaggio non dovrebbe richiedere più di 10 minuti.
Prossimi eventi
Partner
OCCTET represents a major step toward strengthening cybersecurity compliance in Europe, especially for SMEs struggling to navigate CRA requirements. Given our expertise in IoT security and product certification, we see this project as an opportunity to bridge the gap between regulation and real-world implementation. By supporting the development of tools that make compliance more accessible and automated, we contribute to a more secure digital ecosystem while supporting innovation and market growth.

OCCTET allows us to ensure and further develop our service to meet the requirements of the SME sector, as opposed to large organizations. SMEs are by far the largest users of software, whether as such or in devices. Further, we expect to partner with other OCCTET members to offer together holistic CRA compliance services, where Double Open's role is in automated analysis and management, and it complements by services of others.

Partecipa
Aiutaci a costruire una soluzione collaborativa e guidata dall’open source che rafforzi sia le PMI sia le comunità open source.
Fai parte del viaggio di OCCTET!
Iscriviti alla nostra newsletter e resta aggiornato su progressi, opportunità ed eventi della comunità. (se non vedi il modulo di iscrizione, contattaci direttamente)













