Règlement sur la cyberrésilience : OCCTET guide les PME
7 octobre 2026
sur
sur
Le directeur technique d’une petite entreprise d’électronique relit pour la troisième fois la même page du Règlement européen sur la cyberrésilience. Son équipe chiffre ses mises à jour, surveille ses dépendances… du moins le croit-elle. Mais comment le prouver, noir sur blanc, si on le lui demande ? Pour répondre à ce type d’angoisse réglementaire, la Fondation Eclipse vient de publier une boîte à outils gratuite et open source, issue du projet européen OCCTET, pensée pour les PME et les projets open source.
Les premiers utilisateurs de la plateforme d’auto-évaluation OCCTET ont fait émerger un constat parlant. Beaucoup de PME ont bel et bien mis en place des mesures de sécurité, mais peinent à démontrer comment elles gèrent les risques logiciels, faute de visibilité, de documentation et de processus cohérents. Exactement le doute de notre directeur technique.
Vient ensuite l’inventaire. Eclipse Apoapsis, dans sa version OCCTET, recense les composants open source d’un produit, leurs dépendances, leurs licences et les vulnérabilités connues, grâce à la suite OSS Review Toolkit. Il produit aussi des rapports adaptés au CRA, dont les fameuses nomenclatures logicielles, ou SBOM, sortes de listes d’ingrédients normalisées de vos logiciels.
Pour ne pas réinventer la roue, la base fédérée vulnerablecode.io partage des informations sur l’origine, les licences, les avis de sécurité et les vulnérabilités des paquets open source. Sa démonstration publique PurlDB sait générer des SBOM de référence pour plus de 20 millions de paquets !
Et pour aller plus loin, la Fondation Eclipse anime aussi le groupe de travail Open Regulatory Compliance, avec sa plateforme de formation gratuite ORC Learning Hub et l’événement Code & Compliance, prévu le 27 octobre 2026 à Bruxelles.
Vous développez un objet connecté ou un logiciel destiné au marché européen et le CRA vous donne des sueurs froides ? Faites un tour sur occtet.eu : l’auto-évaluation gratuite est un bon moyen de savoir où vous en êtes.
Fondation Eclipse
Un calendrier qui s’accélère
Le timing n’a rien d’un hasard. Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves touchant la sécurité des produits comportant des éléments numériques vendus dans l’Union européenne. Et ce n’est qu’un début : les exigences plus larges du CRA entreront en vigueur le 11 décembre 2027.Les premiers utilisateurs de la plateforme d’auto-évaluation OCCTET ont fait émerger un constat parlant. Beaucoup de PME ont bel et bien mis en place des mesures de sécurité, mais peinent à démontrer comment elles gèrent les risques logiciels, faute de visibilité, de documentation et de processus cohérents. Exactement le doute de notre directeur technique.
Faire le point, puis dresser l’inventaire
Première étape : le portail d’auto-évaluation du CRA. Gratuit et guidé, il transforme les articles du règlement en questions structurées, attribue une note et formule des recommandations pratiques. De quoi savoir où l’on en est et ce qui mérite une attention particulière.Vient ensuite l’inventaire. Eclipse Apoapsis, dans sa version OCCTET, recense les composants open source d’un produit, leurs dépendances, leurs licences et les vulnérabilités connues, grâce à la suite OSS Review Toolkit. Il produit aussi des rapports adaptés au CRA, dont les fameuses nomenclatures logicielles, ou SBOM, sortes de listes d’ingrédients normalisées de vos logiciels.
Trier les vulnérabilités qui comptent vraiment
Toutes les vulnérabilités ne concernent pas forcément votre produit. Bitsea Curator, lui aussi décliné pour OCCTET, combine analyse automatique et regard humain pour vérifier les informations, juger si une faille vous touche, hiérarchiser les problèmes et garder trace des décisions. Il génère des rapports VEX, qui précisent si un produit est affecté par une vulnérabilité connue.Pour ne pas réinventer la roue, la base fédérée vulnerablecode.io partage des informations sur l’origine, les licences, les avis de sécurité et les vulnérabilités des paquets open source. Sa démonstration publique PurlDB sait générer des SBOM de référence pour plus de 20 millions de paquets !
Testé en conditions réelles
Avant sa diffusion, la boîte à outils a été éprouvée sur des scénarios de dépendances complexes couvrant dix écosystèmes technologiques, sur des projets open source très répandus, sur l’ensemble du portefeuille de la Fondation Eclipse et sur un nombre croissant de cas concrets en PME. Elle s’est montrée capable d’analyser des dépendances imbriquées, de repérer les vulnérabilités et d’en assurer le suivi dans le temps.Et pour aller plus loin, la Fondation Eclipse anime aussi le groupe de travail Open Regulatory Compliance, avec sa plateforme de formation gratuite ORC Learning Hub et l’événement Code & Compliance, prévu le 27 octobre 2026 à Bruxelles.
Vous développez un objet connecté ou un logiciel destiné au marché européen et le CRA vous donne des sueurs froides ? Faites un tour sur occtet.eu : l’auto-évaluation gratuite est un bon moyen de savoir où vous en êtes.
Fondation Eclipse
Lire l'article complet
Hide full article

Discussion (0 commentaire(s))