Dieses Toolkit übersetzt komplexe regulatorische Anforderungen in praktische Schritte, die Unternehmen in ihre Softwareentwicklungs- und Sicherheitsprozesse integrieren können. Es unterstützt sie bei der Bewertung ihrer Bereitschaft, der Identifizierung von Open-Source-Softwarekomponenten in ihren Produkten, dem Management von Schwachstellen und der Dokumentation des Umgangs mit Sicherheitsrisiken.

Diese Ankündigung erfolgt im Zuge der Umsetzung der ersten Verpflichtungen des CRA. Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die Produkte mit digitalen Elementen betreffen, die in der Europäischen Union vermarktet werden. Diese CRA-Anforderungen werden am 11. Dezember 2027 erweitert.

Die erste Einführung der OCCTET-Selbstbewertungsplattform hat ein weit verbreitetes Problem aufgezeigt: Viele KMU implementieren zwar Sicherheitsmaßnahmen, verfügen aber nicht über die notwendige Transparenz, Dokumentation und konsistenten Prozesse, um nachzuweisen, wie sie Softwarerisiken managen.

„Unternehmen mit begrenzten Ressourcen für die Einhaltung der Vorschriften stehen vor erheblichen Herausforderungen bei der Vorbereitung auf die Umsetzung des CRA“, sagte Mike Milinkovich, Geschäftsführer der Eclipse Foundation. OCCTET vereinfacht den Prozess durch Tools, die Unternehmen helfen, ihre Verpflichtungen zu verstehen, Schwachstellen zu identifizieren und zu beheben sowie die notwendigen Aufzeichnungen für die Compliance zu führen.

Eine praktische Lösung von der Bewertung bis zur Umsetzung:
Das OCCTET-Toolkit vereint verschiedene Services, die Organisationen von der ersten Bewertung bis zum Schwachstellenmanagement und der Dokumentation unterstützen.

KMU und Open-Source-Softwareprojekte können nun auf die folgenden Services zugreifen und sie testen:
Bewertung der Bereitschaft: Das CRA-Bewertungsportal hilft KMU zu verstehen, wie die CRA für sie gilt, ihre aktuelle Bereitschaft zu bewerten und Verbesserungspotenziale zu identifizieren. Die kostenlose, geführte Bewertung übersetzt CRA-Klauseln in strukturierte Fragen, Bewertungen und praktische Empfehlungen.
Identifizierung von Softwarekomponenten: Eclipse Apoapsis (eine OCCTET-Instanz) identifiziert Open-Source-Softwarekomponenten, Abhängigkeiten und Lizenzen basierend auf dem OSS Review Toolkit und bekannten Schwachstellen. Es kann außerdem eine Reihe von CRA-konformen Berichten und Artefakten generieren, wie z. B. Software-Stücklisten (SBOMs), die ein standardisiertes Inventar der in einem Produkt eingebetteten Softwarekomponenten bereitstellen.
Ergebnisse prüfen und Maßnahmen ergreifen: Bitsea Curator (eine OCCTET-Instanz) kombiniert automatisierte Analyse und menschliche Überprüfung, um Nutzern zu helfen, Softwareinformationen zu verifizieren, zu bewerten, ob Schwachstellen ihre Produkte betreffen, Probleme zu priorisieren und ihre Entscheidungen zu dokumentieren. Es ermöglicht außerdem die Erstellung von VEX-Berichten (Vulnerability Exploitability Exchange), die festhalten, ob ein Produkt von einer bekannten Schwachstelle betroffen ist.
Gemeinsam genutzte Softwareinformationen wiederverwenden: Die Federated OSS Assessment Database, vulnerablecode.io, bietet Informationen zu Open-Source-Softwarepaketen, einschließlich ihrer Herkunft, Lizenzen, Sicherheitswarnungen, Schwachstellen und Referenz-SBOMs. Mit der PurlDB-Demoversion können Sie Referenz-SBOMs für über 20 Millionen Pakete generieren, während die Integration mit VulnerableCode Schwachstelleninformationen mit den entsprechenden Softwarepaketen verknüpft.

Die Validität des Toolkits wurde in realen, komplexen Softwareabhängigkeitsszenarien in zehn verschiedenen Technologie-Ökosystemen getestet. Die Tests wurden anhand weit verbreiteter Open-Source-Softwareprojekte und einer umfassenden Analyse des gesamten Projektportfolios der Eclipse Foundation sowie anhand einer wachsenden Anzahl realer Anwendungsfälle von KMU durchgeführt. Diese umfassenden Tests belegen die Fähigkeit des Toolkits, mit unterschiedlichen Technologien, Projektgrößen und Software-Lieferketten zu arbeiten.

Die Tests haben gezeigt, dass es komplexe Abhängigkeitsstrukturen analysieren, Schwachstellen identifizieren, menschliche Überprüfungen unterstützen und die Sicherheit im Zeitverlauf überwachen kann.

Zugang zu OCCTET:
Das OCCTET-Projekt (Open Source Compliance: Comprehensive Techniques and Essential Tools) vereint Branchenführer, Cybersicherheitsexperten, Vertreter von KMU und Open-Source-Organisationen, um Softwaresicherheit und die Vorbereitung auf die CRA-Revision zugänglicher, transparenter und kostengünstiger zu gestalten.

KMU und Open-Source-Projekte können das Toolkit und die Ressourcen unter occtet.eu testen. Organisationen, die die Dienste anhand realer Entwicklungsprodukte und -workflows testen und Feedback für weitere Verbesserungen geben möchten, können diese OCCTET-Webseite besuchen.

OCCTET ergänzt die umfangreiche Arbeit der Eclipse Foundation, Open-Source-Organisationen und -Communities bei der Vorbereitung auf die CRA-Revision zu unterstützen. Die Teilnehmer entwickeln über die ORC-Arbeitsgruppe (Open Regulatory Compliance) gemeinschaftlich entwickelte Spezifikationen sowie Richtlinien, Schulungen und weitere Ressourcen, die die CRA-Implementierung im gesamten Open-Source-Ökosystem erleichtern.

Zu diesen Ressourcen gehört das kostenlose ORC Learning Hub, das praxisorientierte, rollenspezifische Schulungen für Open-Source-Entwickler, -Maintainer, -Projektmanager, -Produktteams sowie Sicherheits- und Compliance-Experten anbietet. So verstehen sie, wie die CRA ihre Arbeit beeinflusst und wie sie die Anforderungen in der Praxis erfüllen können.

Die Community trifft sich außerdem regelmäßig bei Code & Compliance, der wichtigsten ORC-Veranstaltung für Open-Source-Entwickler, Projektmanager, Rechts- und Compliance-Experten, Vertreter der öffentlichen Hand und Branchenführer. Die nächste Veranstaltung findet am 27. Oktober 2026 in Brüssel statt und bietet ein Forum zum Erfahrungsaustausch, zum Teilen bewährter Verfahren und zur Erörterung der Auswirkungen der CRA und anderer neuer digitaler Regulierungen auf das Open-Source-Ökosystem. Jetzt anmelden!