Vai al contenuto principale

Deliverable OCCTET

OCCTET produce una serie di deliverable per aiutare le PMI a comprendere e rispettare il Cyber Resilience Act (CRA).

Di seguito trovi tutti i deliverable del progetto disponibili.

Work Package 1: Gestione e coordinamento del progetto

D1.1 - Manuale di gestione del progetto

Versione 1.1

Il Manuale di gestione del progetto descrive la struttura di governance, le procedure di gestione e i meccanismi di coordinamento del progetto OCCTET.

Stabilisce le regole e le procedure del progetto OCCTET, della durata di 24 mesi e finanziato dall’UE, che mira a sviluppare strumenti open source per semplificare la conformità al Cyber Resilience Act (CRA) per le PMI che utilizzano FOSS.

Il progetto è coordinato dalla Eclipse Foundation (ECL) ed è governato da una struttura organizzativa che include il Comitato Esecutivo. Il Manuale definisce gli strumenti di gestione essenziali (GitLab per il tracciamento, Matrix per la comunicazione) e dettaglia i protocolli per:

Scarica il PDF


D1.2 - Piano di valutazione dell’impatto

Versione 1.1

Questo deliverable descrive la metodologia e il quadro per valutare l’impatto delle attività di OCCTET sulle PMI e sull’ecosistema open source.

Il piano utilizza il quadro RE-AIM (Reach, Effectiveness, Adoption, Implementation, Maintenance) per garantire una valutazione olistica sia dell’esecuzione interna sia dell’impatto concreto. Gli obiettivi chiave e i corrispondenti indicatori di prestazione (KPI) sono definiti lungo queste cinque dimensioni:

Scarica il PDF


D1.3 - Rapporto sulla gestione di etica, dati e diritti di proprietà intellettuale

Versione 1.1

Questo rapporto descrive nel dettaglio le considerazioni etiche, le procedure di gestione dei dati e il quadro dei diritti di proprietà intellettuale del progetto OCCTET.

Il quadro si basa su quattro pilastri fondamentali: il mantenimento di elevati standard etici, l’uso di licenze open source per i risultati del progetto (IPR), la garanzia di un trattamento dei dati sicuro e conforme al GDPR (Dati) e l’attuazione della privacy by design (Privacy). Il progetto coinvolge le PMI partecipanti in tre fasi per raccogliere dati di base, continui e conclusivi, incentrati sulle metriche di conformità al CRA.

Scarica il PDF


Work Package 2: Analisi dei requisiti e strumenti di autovalutazione

D2.1 - Requisiti CRA per le PMI e liste di controllo per l’autovalutazione

Versione 1.3

Questo deliverable fornisce un’analisi dettagliata dei requisiti applicabili alle PMI ai sensi del CRA, insieme a liste di controllo pratiche per l’autovalutazione, per aiutare le organizzazioni a valutare la propria preparazione alla conformità.

L’obiettivo di questo documento è consolidare gli obblighi normativi derivanti dal Cyber Resilience Act (CRA) e tradurli in requisiti di conformità strutturati e su misura per le piccole e medie imprese (PMI) e per l’ecosistema del software libero e open source (FOSS).

Il quadro si fonda su un approccio metodologico strutturato che combina analisi normativa, coinvolgimento delle parti interessate, risultati di sondaggi rivolti a PMI e contributori FOSS, ricerca documentale e consultazione di esperti all’interno del consorzio. Gli strumenti di indagine sono stati allineati alla struttura del CRA, consentendo una corrispondenza diretta tra le realtà delle parti interessate e gli ambiti normativi, inclusi i requisiti essenziali di cybersicurezza, le responsabilità basate sui ruoli, la gestione delle vulnerabilità, la gestione del ciclo di vita e i percorsi di valutazione della conformità.

Scarica il PDF


D2.2 - Modello e sondaggio di autovalutazione CRA per le PMI

Versione 1.1

Questo documento presenta il modello di autovalutazione e lo strumento di sondaggio progettati per aiutare le PMI a valutare la loro attuale postura di cybersicurezza e il loro livello di conformità al CRA.

L’obiettivo di questo deliverable è fornire un quadro strutturato, giuridicamente fondato e operativamente pratico che consenta alle piccole e medie imprese (PMI) di valutare il proprio grado di allineamento ai requisiti del Cyber Resilience Act (CRA).

Il modello traduce gli obblighi degli articoli e degli allegati del CRA in domande di valutazione strutturate, supportate da una logica di punteggio, indicazioni esplicative e indicatori di evidenza. La metodologia garantisce la tracciabilità tra le disposizioni giuridiche e gli elementi del questionario. Il deliverable descrive:

Il modello contribuisce all’obiettivo di OCCTET di rafforzare la capacità delle PMI in materia di conformità al CRA fornendo una metodologia gratuita, strutturata e aperta, allineata ai requisiti legislativi dell’UE.

Scarica il PDF


D2.3 - Buone pratiche per l’adozione del CRA

Versione 1.1

Questo documento guida le piccole e medie imprese (PMI) verso la conformità al Cyber Resilience Act (CRA) quando utilizzano software libero e open source (FOSS).

Sottolinea l’approccio basato sul rischio del CRA, in cui il rischio è contestuale rispetto alla criticità e all’uso del componente FOSS. La guida promuove una filosofia proporzionata e basata sul rischio per gli sviluppatori FOSS, concentrandosi su:

Il documento chiarisce inoltre i ruoli degli Open Source Steward in merito alle attestazioni dell’articolo 25 del CRA e fornisce linee guida specifiche di conformità al CRA per le PMI, inclusi consigli sulla due diligence per l’utilizzo di FOSS e sulle attestazioni di sicurezza.

Scarica il PDF


Work Package 3: Implementazione tecnica

D3.1 - FedDB Beta

Versione 1.1

Il deliverable descrive l’implementazione del database federato per la gestione e la condivisione delle informazioni di cybersicurezza nell’intero ecosistema OCCTET.

FedDB-Beta-Del è la prima versione dimostrativa di una piattaforma di riferimento federata di metadati software nell’ambito del progetto OCCTET. Getta le basi per un sistema di base aperto, resiliente e collaborativo per la condivisione dei metadati essenziali del software libero e open source (FOSS) (origine, licenze, vulnerabilità) e consente processi di conformità al Cyber Resilience Act (CRA) più efficienti per le PMI.

Per superare i colli di bottiglia dei sistemi centralizzati, OCCTET adotta un approccio decentralizzato basato su tecnologie e design open source consolidati di AboutCode. Questo primo dimostratore si concentra sulla fornitura di accesso decentralizzato a dati di vulnerabilità open source curati, con funzionalità chiave tra cui:

Questo dimostratore convalida che i componenti dati fondamentali sono disponibili e possono essere utilizzati, sia tramite accesso diretto indicizzato per PURL, in blocco o tramite le API pubbliche. L’adozione di PURL convalida ulteriormente il nostro approccio come base per i prossimi deliverable in un mondo in cui i pacchetti software FOSS (e PURL) sono le entità chiave della catena di approvvigionamento del software.

Scarica il PDF


D3.2 - BasicChain

Versione 1.1

Questo deliverable presenta l’implementazione di BasicChain, che fornisce una soluzione basata su blockchain per il tracciamento sicuro e trasparente delle attività di conformità.

Questa iniziativa risponde all’esigenza critica di strumenti di conformità per le piccole e medie imprese (PMI) a seguito del Cyber Resilience Act (CRA) dell’UE, che impone la «sicurezza fin dalla progettazione», la gestione delle vulnerabilità e la documentazione (come SBOM e VEX).

Il progetto OCCTET offre una soluzione open source olistica e integrata che comprende:

Scarica il PDF


D3.3 - Demo del toolkit

Versione 1.1

Questo deliverable presenta il dimostratore del toolkit OCCTET e riferisce sui progressi compiuti nell’integrazione di strumenti open source per supportare i flussi di lavoro di conformità al Cyber Resilience Act (CRA) per le PMI e gli ecosistemi di software open source.

Il deliverable si concentra sul dimostrare come la toolchain OCCTET possa supportare l’analisi pratica della catena di approvvigionamento del software, la gestione delle vulnerabilità, la generazione di SBOM e la preparazione delle evidenze di conformità. Riunisce diversi componenti complementari:

Il dimostratore del toolkit conferma la capacità della toolchain OCCTET di analizzare strutture di dipendenze complesse, rilevare e assegnare priorità alle vulnerabilità, supportare la curazione delle vulnerabilità e monitorare continuamente nel tempo l’evoluzione dei problemi di sicurezza.

Scarica il PDF


D3.4 - Database federato finale

Versione 1.0

Questo deliverable presenta il dimostratore finale della piattaforma federata e condivisa di metadati software di OCCTET. Si basa sulla versione beta FedDB della D3.1 e la estende da un dimostratore iniziale incentrato sulle vulnerabilità a una piattaforma più operativa per la condivisione di metadati dei pacchetti, avvisi di sicurezza e SBOM.

La piattaforma è progettata attorno al Package URL (PURL) come identificatore comune per i dati della catena di approvvigionamento del software. Ciò consente di individuare, condividere, riutilizzare e federare i metadati software tra strumenti ed ecosistemi.

Il dimostratore finale include diversi miglioramenti importanti:

Consentendo alle PMI e ai team di sviluppo di riutilizzare metadati affidabili di origine, licenza, vulnerabilità e SBOM invece di ricalcolarli in modo indipendente, la D3.4 supporta direttamente l’obiettivo di OCCTET di ridurre l’onere di conformità al CRA tramite dati della catena di approvvigionamento del software aperti, federati e riutilizzabili.

Scarica il PDF


Work Package 5: Comunicazione e divulgazione

D5.1 - Strategia di comunicazione, divulgazione e sensibilizzazione

Versione 1.1

Questo documento di strategia illustra le attività di comunicazione e divulgazione previste per massimizzare l’impatto e la portata dei risultati di OCCTET presso la comunità delle PMI e le parti interessate più in generale.

L’obiettivo principale è sensibilizzare e promuovere l’adozione del toolkit, puntando ad almeno 1.000 utenti attivi entro i 24 mesi di durata del progetto. La strategia è attuata in tre fasi:

  1. Pre-lancio (M1–M8): branding, creazione di attesa e workshop di analisi dei bisogni.
  2. Post-lancio (M9–M20): promozione attiva tramite webinar, formazione, social media ed eventi di settore.
  3. Sostenibilità (M20–M24): garanzia dell’uso e della manutenzione a lungo termine tramite il trasferimento delle conoscenze.

Tra i principali destinatari figurano PMI, sviluppatori open source, autorità di regolamentazione e poli europei per l’innovazione digitale (EDIH). La comunicazione sfrutta un approccio multicanale (sito web, LinkedIn, GitHub, eventi) adattato con messaggi chiave sulla «Semplificazione della conformità al CRA» e sulla «Sicurezza dell’open source».

Scarica il PDF


Informazioni sui deliverable OCCTET

Tutti i deliverable sono prodotti nell’ambito del progetto OCCTET, finanziato dall’Unione europea. Questi documenti vengono aggiornati regolarmente man mano che il progetto avanza. Per le versioni più recenti, consulta regolarmente questa pagina o iscriviti alla nostra newsletter.

Per domande su qualsiasi deliverable, contattaci.

Torna su