La Fondation Eclipse publie une boîte à outils gratuite pour aider les PME à se préparer au Cyber Résilience Act

La Fondation Eclipse, organisme centré sur les logiciels open source, annonce la mise à disposition d’une boîte à outils gratuite et en open source, développée dans le cadre du projet OCCTET (Open Source Compliance: Comprehensive Techniques and Essential Tools) financé par l’Union européenne.

Objectif : aider les petites et moyennes entreprises (PME) et les projets open source à se préparer au CRA - Cyber Resilience Act - le règlement sur la cyberrésilience de l’Union européenne.

Pour rappel, le projet OCCTET propose des outils open source destinés à aider les organisations à identifier les composants logiciels de leur application, à remédier aux vulnérabilités et à préparer la documentation de conformité en vue de la première échéance de déclaration prévue par le CRA. ce Act).

La boîte à outils publiée ce jour traduit des exigences réglementaires complexes en mesures concrètes que les organisations peuvent intégrer à leurs processus de développement logiciel et de sécurité. Ce qui permet, selon la fondation Eclipse, d'évaluer leur niveau de préparation, d'identifier les composants open source utilisés dans leurs produits, de gérer les vulnérabilités et de documenter la manière dont les risques de sécurité sont traités.

La fondation Ellipse souligne à ce niveau que cette publication intervient au moment où les premières obligations du CRA deviennent applicables. Dès le 11 septembre 2026, les fabricants devront en effet signaler les vulnérabilités activement exploitées et les incidents graves qui affectent la sécurité des produits comportant des éléments numériques mis à disposition au sein de l'Union européenne.

Dans ce cadre, l'utilisation précoce de la plateforme d'auto-évaluation OCCTET a permis d'identifier un défi récurrent : de nombreuses PME ont mis en place des mesures de sécurité, mais elles ne disposent pas de la visibilité, de la documentation et des processus cohérents nécessaires pour démontrer comment les risques liés aux logiciels sont gérés.

« Pour les organisations disposant de ressources limitées en matière de conformité, la préparation au CRA représente un défi de taille, note Mike Milinkovich, directeur exécutif de la Fondation Eclipse. Dans ce cadre, le projet OCCTET facilite cette tâche en regroupant des outils qui aident les entreprises à comprendre leurs obligations, à identifier et à traiter les vulnérabilités, ainsi qu’à tenir à jour les registres nécessaires pour justifier leur conformité. »

Plus concrètement, la boîte à outils OCCTET regroupe plusieurs services destinés à accompagner les organisations, depuis l'évaluation initiale jusqu'à la gestion des vulnérabilités et à la documentation.

En premier lieu, le portail d'auto-évaluation du CRA aide les PME à comprendre comment le CRA s'applique à leur situation, à évaluer leur niveau de préparation actuel et à identifier les domaines nécessitant une attention particulière. Cette évaluation gratuite et guidée traduit les dispositions du CRA en questions structurées, en un système de notation et en recommandations pratiques.

En second lieu, le service Eclipse Apoapsis (une instance du projet OCCTET) identifie les composants open source, leurs dépendances et leurs licences, en s'appuyant sur la suite d’outils OSS Review Toolkit et les vulnérabilités connues. L’outil peut également générer une série de rapports adaptés au CRA et de documents de conformité, notamment des nomenclatures logicielles (SBOM), qui fournissent un inventaire normalisé des composants logiciels contenus dans un produit.

Troisième service, le Bitsea Curator (une autre instance du projet OCCTET) associe l'analyse automatisée à l’examen humain pour aider les utilisateurs à vérifier les informations relatives aux logiciels, à évaluer si des vulnérabilités affectent leurs produits, à hiérarchiser les problèmes et à documenter leurs décisions. L’outil prend également en charge la création de rapports VEX (Vulnerability Exploitability eXchange), qui indiquent si un produit est concerné par une vulnérabilité connue.

Au-delà, la base de données fédérée d'évaluation des logiciels libres - Federated OSS Assessment Database (vulnerablecode.io) - fournit des informations sur les paquets open source, notamment leur origine, leurs licences, les avis de sécurité, les vulnérabilités et les SBOM de référence. Sa version de démonstration publique PurlDB prend en charge la génération de SBOM de référence pour plus de 20 millions de paquets, tandis que son intégration VulnerableCode relie les informations sur les vulnérabilités aux paquets logiciels concernés.

 

 

Concernant ce projet, la fondation Eclipse souligne que la boîte à outils a été validée à l'aide de scénarios complexes et concrets de dépendances logicielles, couvrant dix écosystèmes technologiques différents. Les tests ont porté sur des projets open source largement utilisés, sur une analyse à grande échelle de l'ensemble du portefeuille de projets de la Fondation Eclipse, ainsi que sur un nombre croissant de cas d'utilisation concrets au sein de PME.

Une validation approfondie qui a démontré la capacité de cette boîte à outils à fonctionner avec des technologies variées, des projets de différentes envergures et diverses chaînes d'approvisionnement logicielles, à analyser des structures de dépendance complexes, à identifier les vulnérabilités, à faciliter la vérification humaine et à assurer le suivi des problèmes de sécurité au fil du temps.

(*) Le projet OCCTET rassemble des experts en cybersécurité, des représentants de PME et des organisations open source afin de rendre la sécurité logicielle et la préparation au CRA plus accessibles et plus transparentes. L’OCCTET vient compléter les efforts plus larges menés par la Fondation Eclipse pour aider les organisations et les communautés open source à se préparer au CRA, notamment par le biais du groupe de travail ORC - Open Regulatory Compliance - au sein duquel les participants élaborent spécifications, recommandations, formations et autres ressources issues de la communauté.

Parmi celles-ci figure la plateforme d'apprentissage gratuite “ORC Learning Hub” qui propose des formations pratiques et adaptées à chaque rôle afin d’aider les développeurs open source, les responsables de maintenance, les responsables de projets, les équipes produit ainsi que les professionnels de la sécurité et de la conformité à comprendre comment le CRA s’applique à leur travail et à mettre en œuvre ses exigences.

L'événement phare de l'ORC - Code & Compliance - destiné aux développeurs open source, aux responsables de projets, aux professionnels du droit et de la conformité et aux décideurs politiques se déroulera le 27 octobre 2026 à Bruxelles.