Vai al contenuto principale

OCCTET · Open Source Compliance Toolkit

Il tuo percorso CRA

Una mappa dei risultati di OCCTET per le PMI e i progetti open source, dalla prima domanda sul Cyber Resilience Act a una conformità che dura nel tempo.

Le tappe del CRA

  1. Entrata in vigore
  2. Si applicano le norme sugli organismi di valutazione della conformità
  3. Segnalazione delle vulnerabilità sfruttate e degli incidenti
  4. Si applicano tutti gli obblighi

Tipi di risorse

  • Deliverable OCCTET
  • Strumento
  • Guida
  • Checklist o modello
  • Registrazione di webinar
  • FAQ e riferimenti
  • Evento
  • Comunità
  • Dal gruppo di lavoro ORC

Non sai da dove iniziare con il CRA?

Trova il tuo ruolo

I tuoi obblighi dipendono da ciò che fai con l'open source. Scegli il profilo più adatto a te.

Fabbricante

PMI che sviluppa prodotti con l'open source

Difficoltà: Due diligence su ogni componente open source che distribuisci, con un team ridotto e senza un ufficio conformità.

Sei tu a immettere il prodotto sul mercato UE, quindi i suoi obblighi CRA, compreso l'open source che contiene, sono tuoi.

Segui il percorso

Sviluppatore a monte

Progetto o maintainer open source

Difficoltà: Questionari di sicurezza da ogni utente a valle e incertezza su ciò che il CRA si aspetta da te.

Il CRA non regolamenta lo sviluppo open source in quanto tale, ma le tue pratiche influenzano il modo in cui gli utenti a valle gestiscono il rischio.

Domande lungo il percorso?

Consulta le FAQ CRA della comunità

Il gruppo di lavoro Open Regulatory Compliance (ORC), ospitato dalla Eclipse Foundation, cura delle FAQ sul CRA organizzate per pubblico e per tema. Raccolgono anche le FAQ e gli orientamenti ufficiali della Commissione europea e le risposte dell'ENISA sulla segnalazione delle vulnerabilità.

Il percorso delle PMI verso la preparazione al CRA

Sei passi che si adattano alla criticità del prodotto e alle risorse disponibili. Ognuno rimanda ai risultati di OCCTET che ti aiutano.

  1. Il CRA si applica al mio prodotto, e che cosa richiede?

    Difficoltà: Nebbia normativa. Ruoli, obblighi e scadenze sono difficili da interpretare e non c'è un team di conformità che li decifri.

  2. A che punto siamo oggi e quali lacune contano di più?

    Difficoltà: Nessun punto di partenza. Le attività di sicurezza esistono, ma raramente sono strutturate o documentate.

  3. Quali componenti open source ci sono nel nostro prodotto?

    Difficoltà: Dipendenze invisibili. SBOM incomplete e componenti transitivi sconosciuti.

  4. Quali componenti meritano un esame più attento?

    Difficoltà: Controlli uniformi sprecano energie, mentre i componenti critici ed esposti a Internet ricevono troppa poca attenzione.

  5. Come gestiamo le vulnerabilità e dimostriamo il lavoro svolto?

    Difficoltà: Le patch vengono applicate, ma decisioni ed evidenze non vengono registrate per la documentazione tecnica.

  6. Come restiamo conformi per l'intero ciclo di vita del prodotto?

    Difficoltà: Gli sforzi una tantum si esauriscono. Le vulnerabilità emergono anni dopo il rilascio e i maintainer cambiano.

  7. Pronto per il CRA, e pronto a restarlo

    La conformità è continua. Rivaluta quando cambiano il prodotto, la sua esposizione o le sue dipendenze.

Aree di supporto condivise

Webinar

Rivedi le registrazioni dei webinar OCCTET e degli interventi ai CRA Mondays, dalle basi del CRA agli SBOM e al toolkit.

Torna su