Deliverable OCCTET
OCCTET produce una serie di deliverable per aiutare le PMI a comprendere e rispettare il Cyber Resilience Act (CRA).
Di seguito trovi tutti i deliverable del progetto disponibili.
Work Package 1: Gestione e coordinamento del progetto
D1.1 - Manuale di gestione del progetto
Versione 1.1
Il Manuale di gestione del progetto descrive la struttura di governance, le procedure di gestione e i meccanismi di coordinamento del progetto OCCTET.
Stabilisce le regole e le procedure del progetto OCCTET, della durata di 24 mesi e finanziato dall’UE, che mira a sviluppare strumenti open source per semplificare la conformità al Cyber Resilience Act (CRA) per le PMI che utilizzano FOSS.
Il progetto è coordinato dalla Eclipse Foundation (ECL) ed è governato da una struttura organizzativa che include il Comitato Esecutivo. Il Manuale definisce gli strumenti di gestione essenziali (GitLab per il tracciamento, Matrix per la comunicazione) e dettaglia i protocolli per:
- Gestione del progetto: utilizzo di GitLab per il tracciamento delle segnalazioni e il monitoraggio dei progressi.
- Gestione delle riunioni: definizione dello scopo, della frequenza e della documentazione di tutte le riunioni di progetto.
- Gestione dei rischi: istituzione di un processo proattivo per identificare e mitigare i rischi tecnici, di conformità e operativi.
- Reportistica: definizione dei requisiti per i report trimestrali interni e i report periodici ufficiali alla Commissione europea.
- Gestione dei deliverable: definizione di un rigoroso processo di revisione e presentazione per la garanzia della qualità.
- Regole etiche e giuridiche di base: garanzia del rispetto della convenzione di sovvenzione, del GDPR e degli standard di integrità della ricerca.
D1.2 - Piano di valutazione dell’impatto
Versione 1.1
Questo deliverable descrive la metodologia e il quadro per valutare l’impatto delle attività di OCCTET sulle PMI e sull’ecosistema open source.
Il piano utilizza il quadro RE-AIM (Reach, Effectiveness, Adoption, Implementation, Maintenance) per garantire una valutazione olistica sia dell’esecuzione interna sia dell’impatto concreto. Gli obiettivi chiave e i corrispondenti indicatori di prestazione (KPI) sono definiti lungo queste cinque dimensioni:
- Portata: coinvolgere almeno 100 PMI e raggiungere 5.000 utenti web unici.
- Efficacia: raggiungere il 100 % di copertura dei requisiti del CRA in fase di pre-immissione sul mercato e ridurre di oltre il 25 % il tempo di autovalutazione.
- Adozione: integrare le soluzioni nei flussi di lavoro operativi di oltre 100 PMI.
- Implementazione: garantire una consegna puntuale e di alta qualità di 10-15 strumenti di progetto (oltre il 95 % di aderenza alle tempistiche).
- Manutenzione: garantire la sostenibilità a lungo termine con oltre 250 utenti regolari degli strumenti 12 mesi dopo la fine del progetto.
D1.3 - Rapporto sulla gestione di etica, dati e diritti di proprietà intellettuale
Versione 1.1
Questo rapporto descrive nel dettaglio le considerazioni etiche, le procedure di gestione dei dati e il quadro dei diritti di proprietà intellettuale del progetto OCCTET.
Il quadro si basa su quattro pilastri fondamentali: il mantenimento di elevati standard etici, l’uso di licenze open source per i risultati del progetto (IPR), la garanzia di un trattamento dei dati sicuro e conforme al GDPR (Dati) e l’attuazione della privacy by design (Privacy). Il progetto coinvolge le PMI partecipanti in tre fasi per raccogliere dati di base, continui e conclusivi, incentrati sulle metriche di conformità al CRA.
Work Package 2: Analisi dei requisiti e strumenti di autovalutazione
D2.1 - Requisiti CRA per le PMI e liste di controllo per l’autovalutazione
Versione 1.3
Questo deliverable fornisce un’analisi dettagliata dei requisiti applicabili alle PMI ai sensi del CRA, insieme a liste di controllo pratiche per l’autovalutazione, per aiutare le organizzazioni a valutare la propria preparazione alla conformità.
L’obiettivo di questo documento è consolidare gli obblighi normativi derivanti dal Cyber Resilience Act (CRA) e tradurli in requisiti di conformità strutturati e su misura per le piccole e medie imprese (PMI) e per l’ecosistema del software libero e open source (FOSS).
Il quadro si fonda su un approccio metodologico strutturato che combina analisi normativa, coinvolgimento delle parti interessate, risultati di sondaggi rivolti a PMI e contributori FOSS, ricerca documentale e consultazione di esperti all’interno del consorzio. Gli strumenti di indagine sono stati allineati alla struttura del CRA, consentendo una corrispondenza diretta tra le realtà delle parti interessate e gli ambiti normativi, inclusi i requisiti essenziali di cybersicurezza, le responsabilità basate sui ruoli, la gestione delle vulnerabilità, la gestione del ciclo di vita e i percorsi di valutazione della conformità.
D2.2 - Modello e sondaggio di autovalutazione CRA per le PMI
Versione 1.1
Questo documento presenta il modello di autovalutazione e lo strumento di sondaggio progettati per aiutare le PMI a valutare la loro attuale postura di cybersicurezza e il loro livello di conformità al CRA.
L’obiettivo di questo deliverable è fornire un quadro strutturato, giuridicamente fondato e operativamente pratico che consenta alle piccole e medie imprese (PMI) di valutare il proprio grado di allineamento ai requisiti del Cyber Resilience Act (CRA).
Il modello traduce gli obblighi degli articoli e degli allegati del CRA in domande di valutazione strutturate, supportate da una logica di punteggio, indicazioni esplicative e indicatori di evidenza. La metodologia garantisce la tracciabilità tra le disposizioni giuridiche e gli elementi del questionario. Il deliverable descrive:
- La metodologia di mappatura giuridica che collega le disposizioni del CRA ai criteri di valutazione
- Il modello di punteggio e la struttura di maturità
- Il meccanismo di supporto Oxy AI utilizzato per assistere l’interpretazione
- Le attività di validazione condotte con i partner del consorzio e le PMI
- Le evidenze dei test dello strumento (ulteriormente dettagliate nell’Allegato 2)
Il modello contribuisce all’obiettivo di OCCTET di rafforzare la capacità delle PMI in materia di conformità al CRA fornendo una metodologia gratuita, strutturata e aperta, allineata ai requisiti legislativi dell’UE.
D2.3 - Buone pratiche per l’adozione del CRA
Versione 1.1
Questo documento guida le piccole e medie imprese (PMI) verso la conformità al Cyber Resilience Act (CRA) quando utilizzano software libero e open source (FOSS).
Sottolinea l’approccio basato sul rischio del CRA, in cui il rischio è contestuale rispetto alla criticità e all’uso del componente FOSS. La guida promuove una filosofia proporzionata e basata sul rischio per gli sviluppatori FOSS, concentrandosi su:
- L’integrazione della sicurezza lungo tutto il ciclo di vita.
- La garanzia di governance e trasparenza (ad esempio, contatti di sicurezza).
- Il rafforzamento della resilienza della catena di approvvigionamento (pratiche di rilascio sicure).
Il documento chiarisce inoltre i ruoli degli Open Source Steward in merito alle attestazioni dell’articolo 25 del CRA e fornisce linee guida specifiche di conformità al CRA per le PMI, inclusi consigli sulla due diligence per l’utilizzo di FOSS e sulle attestazioni di sicurezza.
Work Package 3: Implementazione tecnica
D3.1 - FedDB Beta
Versione 1.1
Il deliverable descrive l’implementazione del database federato per la gestione e la condivisione delle informazioni di cybersicurezza nell’intero ecosistema OCCTET.
FedDB-Beta-Del è la prima versione dimostrativa di una piattaforma di riferimento federata di metadati software nell’ambito del progetto OCCTET. Getta le basi per un sistema di base aperto, resiliente e collaborativo per la condivisione dei metadati essenziali del software libero e open source (FOSS) (origine, licenze, vulnerabilità) e consente processi di conformità al Cyber Resilience Act (CRA) più efficienti per le PMI.
Per superare i colli di bottiglia dei sistemi centralizzati, OCCTET adotta un approccio decentralizzato basato su tecnologie e design open source consolidati di AboutCode. Questo primo dimostratore si concentra sulla fornitura di accesso decentralizzato a dati di vulnerabilità open source curati, con funzionalità chiave tra cui:
- Accesso decentralizzato ai dati
- Individuazione basata su PURL con AboutCode Hashid
Questo dimostratore convalida che i componenti dati fondamentali sono disponibili e possono essere utilizzati, sia tramite accesso diretto indicizzato per PURL, in blocco o tramite le API pubbliche. L’adozione di PURL convalida ulteriormente il nostro approccio come base per i prossimi deliverable in un mondo in cui i pacchetti software FOSS (e PURL) sono le entità chiave della catena di approvvigionamento del software.
D3.2 - BasicChain
Versione 1.1
Questo deliverable presenta l’implementazione di BasicChain, che fornisce una soluzione basata su blockchain per il tracciamento sicuro e trasparente delle attività di conformità.
Questa iniziativa risponde all’esigenza critica di strumenti di conformità per le piccole e medie imprese (PMI) a seguito del Cyber Resilience Act (CRA) dell’UE, che impone la «sicurezza fin dalla progettazione», la gestione delle vulnerabilità e la documentazione (come SBOM e VEX).
Il progetto OCCTET offre una soluzione open source olistica e integrata che comprende:
- Toolchain ORT (ort-server): fornisce analisi automatizzata delle dipendenze, scansione delle licenze, identificazione delle vulnerabilità, valutazione delle policy e generazione di SBOM standard (SPDX, CycloneDX), accessibili tramite un server centrale e una GUI.
- Occtet-Curator: un’applicazione web assistita dall’IA per flussi di lavoro di audit con intervento umano, gestione dell’inventario e generazione pianificata di VEX per semplificare la conformità.
- Database federato (VulnerableCode, ecc.): fornisce dati essenziali e aggregati sulle vulnerabilità di sicurezza e dati di riferimento per arricchire gli SBOM.
D3.3 - Demo del toolkit
Versione 1.1
Questo deliverable presenta il dimostratore del toolkit OCCTET e riferisce sui progressi compiuti nell’integrazione di strumenti open source per supportare i flussi di lavoro di conformità al Cyber Resilience Act (CRA) per le PMI e gli ecosistemi di software open source.
Il deliverable si concentra sul dimostrare come la toolchain OCCTET possa supportare l’analisi pratica della catena di approvvigionamento del software, la gestione delle vulnerabilità, la generazione di SBOM e la preparazione delle evidenze di conformità. Riunisce diversi componenti complementari:
- ORT Server: fornisce analisi automatizzata della composizione del software (SCA), inclusi individuazione delle dipendenze, scansione delle licenze, identificazione delle vulnerabilità, valutazione delle policy e monitoraggio continuo tramite flussi di lavoro pianificati.
- OCCTET Curator: fornisce un flusso di lavoro di curazione assistito dall’IA con intervento umano per esaminare i risultati delle scansioni, migliorare la qualità dei metadati, supportare l’analisi dei falsi positivi e generare evidenze orientate al CRA.
- Flussi di lavoro SBOM e VEX: supporta la generazione di inventari software e artefatti di conformità, inclusi SBOM SPDX e CycloneDX ed evidenze di vulnerabilità orientate a VEX.
- Validazione su casi d’uso OSS e PMI: dimostra il toolkit su progetti open source ampiamente utilizzati e su concreti casi di validazione con PMI, inclusi progetti infrastrutturali come Apache Kafka, Hadoop, Tomcat e Jetty.
Il dimostratore del toolkit conferma la capacità della toolchain OCCTET di analizzare strutture di dipendenze complesse, rilevare e assegnare priorità alle vulnerabilità, supportare la curazione delle vulnerabilità e monitorare continuamente nel tempo l’evoluzione dei problemi di sicurezza.
D3.4 - Database federato finale
Versione 1.0
Questo deliverable presenta il dimostratore finale della piattaforma federata e condivisa di metadati software di OCCTET. Si basa sulla versione beta FedDB della D3.1 e la estende da un dimostratore iniziale incentrato sulle vulnerabilità a una piattaforma più operativa per la condivisione di metadati dei pacchetti, avvisi di sicurezza e SBOM.
La piattaforma è progettata attorno al Package URL (PURL) come identificatore comune per i dati della catena di approvvigionamento del software. Ciò consente di individuare, condividere, riutilizzare e federare i metadati software tra strumenti ed ecosistemi.
Il dimostratore finale include diversi miglioramenti importanti:
- Metadati dei pacchetti federati: PurlDB estrae e pubblica i metadati di origine e licenza dei pacchetti nei repository FederatedCode.
- Generazione di SBOM di riferimento: PurlDB può generare SBOM CycloneDX per i pacchetti tracciati tramite un’azione API dedicata.
- Copertura dei pacchetti su larga scala: la generazione di SBOM è disponibile per oltre 20 milioni di pacchetti presenti nel dimostratore pubblico PurlDB.
- Dati di sicurezza incentrati sugli avvisi: VulnerableCode è stato rifattorizzato da un modello incentrato sulle vulnerabilità a un modello pacchetto-avviso, rendendo i dati più utilizzabili per la gestione automatizzata delle vulnerabilità.
- Pubblicazione decentralizzata dei dati: i dati del dimostratore vengono pubblicati tramite servizi accessibili via API e oltre 200 repository Git indicizzati per PURL.
- Migliori indicazioni per gli adottanti: le risorse AboutCode aggiornate aiutano le PMI e i team di sviluppo a orientarsi tra dati aperti, standard aperti e strumenti open source per la gestione della catena di approvvigionamento del software legata al CRA.
Consentendo alle PMI e ai team di sviluppo di riutilizzare metadati affidabili di origine, licenza, vulnerabilità e SBOM invece di ricalcolarli in modo indipendente, la D3.4 supporta direttamente l’obiettivo di OCCTET di ridurre l’onere di conformità al CRA tramite dati della catena di approvvigionamento del software aperti, federati e riutilizzabili.
Work Package 5: Comunicazione e divulgazione
D5.1 - Strategia di comunicazione, divulgazione e sensibilizzazione
Versione 1.1
Questo documento di strategia illustra le attività di comunicazione e divulgazione previste per massimizzare l’impatto e la portata dei risultati di OCCTET presso la comunità delle PMI e le parti interessate più in generale.
L’obiettivo principale è sensibilizzare e promuovere l’adozione del toolkit, puntando ad almeno 1.000 utenti attivi entro i 24 mesi di durata del progetto. La strategia è attuata in tre fasi:
- Pre-lancio (M1–M8): branding, creazione di attesa e workshop di analisi dei bisogni.
- Post-lancio (M9–M20): promozione attiva tramite webinar, formazione, social media ed eventi di settore.
- Sostenibilità (M20–M24): garanzia dell’uso e della manutenzione a lungo termine tramite il trasferimento delle conoscenze.
Tra i principali destinatari figurano PMI, sviluppatori open source, autorità di regolamentazione e poli europei per l’innovazione digitale (EDIH). La comunicazione sfrutta un approccio multicanale (sito web, LinkedIn, GitHub, eventi) adattato con messaggi chiave sulla «Semplificazione della conformità al CRA» e sulla «Sicurezza dell’open source».
Informazioni sui deliverable OCCTET
Tutti i deliverable sono prodotti nell’ambito del progetto OCCTET, finanziato dall’Unione europea. Questi documenti vengono aggiornati regolarmente man mano che il progetto avanza. Per le versioni più recenti, consulta regolarmente questa pagina o iscriviti alla nostra newsletter.
Per domande su qualsiasi deliverable, contattaci.

