Pendant des années, les équipes de développement se sont concentrées sur l’innovation, la performance et la rapidité de déploiement des logiciels. Aujourd’hui, une nouvelle priorité s’impose progressivement : la conformité réglementaire en matière de cybersécurité.
Avec l’arrivée du Cyber Resilience Act, le monde du logiciel entre dans une nouvelle phase où les exigences de sécurité deviennent une responsabilité partagée entre les développeurs, les éditeurs et les acteurs de l’open source.
Pour accompagner cette transition, la Fondation Eclipse et le groupe de travail ORC lancent un centre de formation mondial destiné à aider l’ensemble de l’écosystème à se préparer.

Une réglementation qui change les habitudes

Le Cyber Resilience Act ne demande pas simplement de sécuriser un produit au moment de sa commercialisation.
Il impose une vision beaucoup plus large où la cybersécurité doit être prise en compte pendant toute la durée de vie du logiciel. La gestion des failles, le suivi des composants utilisés et la transparence sur les dépendances deviennent désormais des éléments essentiels.
Cette évolution transforme profondément les pratiques de développement.

L’open source au cœur des enjeux

Aujourd’hui, presque tous les logiciels contiennent des composants open source.
Cette réalité signifie que les nouvelles obligations auront un impact direct sur les communautés de développement, les mainteneurs de projets et les organisations qui s’appuient sur ces technologies pour construire leurs produits.
La sécurisation de la chaîne logicielle ne peut donc plus être abordée uniquement au niveau du produit final.
Elle doit également intégrer les briques open source qui composent les applications modernes.

De la théorie à la mise en pratique

Comprendre la réglementation constitue une première étape, mais la difficulté réside souvent dans son application concrète.
Le Centre d’Apprentissage ORC cherche précisément à combler cet écart en proposant des contenus adaptés aux différents métiers impliqués dans le cycle de vie logiciel.
L’objectif est d’aider chaque acteur à identifier son rôle dans la mise en conformité et à comprendre les actions qu’il peut mettre en œuvre immédiatement.

Une nouvelle culture de la cybersécurité

L’une des transformations majeures introduites par le CRA concerne la notion de responsabilité continue.
Les organisations ne peuvent plus considérer la sécurité comme une étape ponctuelle réalisée avant la mise sur le marché. Elles doivent désormais surveiller les vulnérabilités, maintenir leurs logiciels et démontrer leurs efforts de gestion des risques sur le long terme.
Cette évolution rapproche progressivement le développement logiciel des pratiques de gestion de la qualité déjà présentes dans d’autres industries.

Une préparation qui devient urgente

L’entrée en application progressive des exigences du CRA réduit la marge de manœuvre des entreprises.
Les organisations qui commencent dès aujourd’hui à structurer leurs pratiques bénéficieront d’un avantage important lorsqu’il s’agira de démontrer leur conformité ou de répondre aux demandes de leurs clients et partenaires.
La formation joue donc un rôle clé dans cette phase de transition.

Si vous développez, maintenez ou utilisez des logiciels open source, cette initiative rappelle que l’avenir du développement logiciel passera par une combinaison de cybersécurité, gouvernance, transparence des composants et conformité réglementaire, afin de répondre aux nouvelles attentes du marché et des autorités européennes.

groupe de travail Open Regulatory Compliance (ORC WG) | Fondation Eclipse