Cyber Resilience Act : la boîte à outils OCCTET pour PME
Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité des produits comportant des éléments numériques mis sur le marché de l’Union européenne, première obligation applicable du Règlement sur la cyberrésilience (CRA, Cyber Resilience Act). Les exigences plus générales du texte s’appliqueront à partir du 11 décembre 2027. C’est dans ce calendrier que la Fondation Eclipse a annoncé, le 10 septembre 2026 à Bruxelles, la mise à disposition d’une boîte à outils gratuite et open source développée dans le cadre du projet OCCTET, financé par l’UE, à destination des PME et des projets open source.
Un déficit de visibilité plus que de mesures de sécurité
Les premiers usages de la plateforme d’auto-évaluation OCCTET ont mis en évidence un constat récurrent : de nombreuses PME ont déployé des mesures de sécurité, mais manquent de visibilité, de documentation et de processus cohérents pour démontrer la manière dont elles gèrent les risques logiciels.
Mike Milinkovich, directeur exécutif de la Fondation Eclipse, souligne que la préparation au CRA représente une charge importante pour les organisations aux ressources de conformité limitées. La boîte à outils traduit les exigences réglementaires en actions intégrables aux processus de développement et de sécurité existants.
De l’auto-évaluation à l’inventaire des composants
Le portail d’auto-évaluation du CRA aide une PME à déterminer comment le règlement s’applique à sa situation et à mesurer son niveau de préparation, en convertissant les dispositions du texte en questions structurées, en notation et en recommandations. L’évaluation est gratuite et guidée.
Eclipse Apoapsis, dans son instance OCCTET, identifie ensuite les composants open source, leurs dépendances, leurs licences et les vulnérabilités connues, en s’appuyant sur la suite OSS Review Toolkit. L’outil génère des rapports adaptés au CRA et des documents de conformité, notamment des nomenclatures logicielles (SBOM).
Tri des vulnérabilités, VEX et données partagées
Bitsea Curator, également en instance OCCTET, associe analyse automatisée et revue humaine pour vérifier les informations logicielles, déterminer si une vulnérabilité affecte réellement un produit, prioriser les problèmes et documenter les décisions. Il prend en charge la production de rapports VEX (Vulnerability Exploitability eXchange), qui indiquent si un produit est concerné par une vulnérabilité connue.
La base fédérée d’évaluation des logiciels libres vulnerablecode.io fournit des informations sur l’origine, les licences, les avis de sécurité et les vulnérabilités des paquets open source. Sa démonstration publique PurlDB permet de générer des SBOM de référence pour plus de 20 millions de paquets, tandis que l’intégration VulnerableCode relie les vulnérabilités aux paquets concernés.
Une validation sur dix écosystèmes technologiques
La boîte à outils a été validée sur des scénarios réels de dépendances complexes couvrant dix écosystèmes technologiques, des projets open source largement utilisés, une analyse à grande échelle du portefeuille de projets de la Fondation Eclipse et un nombre croissant de cas d’usage en PME. Les tests ont porté sur l’analyse des structures de dépendance, l’identification des vulnérabilités, l’assistance à la vérification humaine et le suivi des problèmes dans le temps.
OCCTET, pour Open Source Compliance: Comprehensive Techniques and Essential Tools, est financé par le Programme pour une Europe numérique. Il s’inscrit dans l’action du groupe de travail Open Regulatory Compliance, qui propose l’ORC Learning Hub et organise l’événement Code & Compliance le 27 octobre 2026 à Bruxelles.
Si vous développez des produits embarqués intégrant des briques open source et commercialisés dans l’UE, OCCTET offre un point de départ gratuit pour produire SBOM, rapports VEX et documentation de conformité. Les services sont accessibles et testables dès maintenant sur occtet.eu.
Si vous avez apprécié cet article, vous aimerez les suivants : ne les manquez pas en vous abonnant à :
ECI sur Google News