Este kit de herramientas convierte los complejos requisitos regulatorios en una serie de pasos prácticos que las organizaciones pueden incorporar a su desarrollo de software y sus procesos de seguridad. Les ayuda a evaluar su grado de preparación, identificar los componentes de software abierto utilizados en sus productos, gestionar las vulnerabilidades y documentar cómo se abordan los riesgos para la seguridad.
Este anuncio llega mientras se aplican las primeras obligaciones establecidas por la CRA. A partir de 11 de septiembre de 2026, los fabricantes deben informar activamente sobre vulnerabilidades explotadas e incidentes graves que afecten a la seguridad de los productos que incorporen elementos digitales y se comercialicen en la Unión Europea. Estos requisitos de la CRA se verán ampliados el 11 de diciembre de 2027.
La fase inicial de aplicación de la plataforma de autoevaluación OCCTET ha permitido identificar un problema muy extendido: muchas pymes implementan medidas de seguridad pero carecen de visibilidad, de documentación y de los procesos consistentes que se necesitan para demostrar cómo se están gestionando los riesgos del software.
“Las organizaciones que solo pueden destinar unos recursos limitados al cumplimiento tienen grandes dificultades para prepararse ante la entrada en vigor de la CRA”, señaló Mike Milinkovich, director ejecutivo de Eclipse Foundation. “OCCTET facilita las cosas porque incluye herramientas que les ayudan a comprender sus obligaciones, a identificar y abordar las vulnerabilidades, y a mantener los registros necesarios para el debido cumplimiento”.
Una solución práctica desde la evaluación hasta la acción
El kit de herramientas OCCTET reúne varios servicios que dotan a las organizaciones desde la evaluación inicial hasta la gestión de la vulnerabilidad y la documentación.
Las pymes y los proyectos de software abierto pueden acceder y probar ya los siguientes servicios:
Evaluar el grado de preparación: El Portal de Evaluación de CRA ayuda a las pymes a comprender cómo se aplica la CRA en su caso, evaluar su grado actual de preparación e identificar aspectos que requieran atención. La evaluación gratuita y guiada convierte las cláusulas de la CRA en preguntas estructuradas, puntuaciones y recomendaciones prácticas.
Identificar componentes de software: Eclipse Apoapsis (instancia de OCCTET) identifica componentes, dependencias y licencias de software abierto a partir del OSS Review Toolkit y las vulnerabilidades conocidas. También puede generar una serie de informes y artefactos de cumplimiento preparados para la CRA, como listas de materiales de software o SBOM (Software Bills of Materials), que proporcionan un inventario estandarizado de los componentes de software integrados en un producto.
Revisar resultados y emprender acciones: Bitsea Curator (instancia de OCCTET) combina análisis automático y revisión humana para ayudar a los usuarios a verificar información sobre el software, evaluar si las vulnerabilidades afectan a sus productos, priorizar cuestiones y documentar sus decisiones. También permite crear informes VEX (Vulnerability Exploitability eXchange), que registran si un producto está afectado por una vulnerabilidad conocida.
Reutilizar información compartida sobre software: La Federated OSS Assessment Database, vulnerablecode.io, proporciona información sobre paquetes de software abierto, incluyendo sus orígenes, licencias, advertencias de seguridad, vulnerabilidades y SBOM de referencia. Su versión de demostración PurlDB permite generar SBOM de referencia para más de 20 millones de paquetes, mientras que su integración con VulnerableCode conecta la información sobre vulnerabilidad con los paquetes de software correspondientes.
La validez del kit de herramientas se ha comprobado en escenarios de dependencias complejas del software en el mundo real de diez ecosistemas de tecnologías diferentes. La comprobación se ha efectuado sobre proyectos de software abierto muy utilizados y mediante un análisis a gran escala de toda la cartera de proyectos de Eclipse Foundation, así como para un creciente número de casos de uso de pymes en el mundo real. Esta exhaustiva comprobación demuestra la capacidad del kit de herramientas para funcionar con diversas tecnologías, tamaños de proyectos y cadenas de suministro de software.
Las comprobaciones han demostrado que puede analizar estructuras de dependencias complejas, identificar vulnerabilidades, admitir revisiones humanas y supervisar aspectos de seguridad a lo largo del tiempo.
Acceso a OCCTET
El proyecto OCCTET (Open Source Compliance: Comprehensive Techniques and Essential Tools) reúne a líderes del sector, expertos en ciberseguridad, representantes de pymes y organizaciones de software abierto para que la seguridad del software y la preparación para la CRA sean más accesibles, transparentes y económicas.
Las pymes y los proyectos de software abierto pueden probar el kit de herramientas y los recursos disponibles en occtet.eu. Las organizaciones interesadas en probar los servicios utilizando productos y flujos de trabajo de desarrollo reales, y de dar su opinión para seguir introducir mejoras, pueden visitar está página web de OCCTET.
OCCTET complementa la intensa actividad de Eclipse Foundation con el objetivo de ayudar a las organizaciones y las comunidades de software abierto a prepararse para la CRA. Los participantes están desarrollando, a través del Grupo de Trabajo ORC (Open Regulatory Compliance), especificaciones impulsadas por la comunidad junto con directrices, formación y otros recursos que facilitan la implementación de la CRA en todo el ecosistema de software abierto.
Entre estos recursos se encuentra el ORC Learning Hub gratuito, que ofrece formación práctica y específica para cada puesto con el fin de ayudar a desarrolladores de software abierto, mantenedores, responsables de proyectos, equipos de producto, y profesionales de seguridad y cumplimiento, a entender cómo se aplica la CRA a su trabajo y a cumplir estos requisitos en la práctica.
La comunidad también se reúne en Code & Compliance, el principal evento del ORC para desarrolladores de software abierto, responsables de proyectos y profesionales legales y de cumplimiento, reponsables públicos y líderes del sector. El próximo evento, que tendrá lugar el 27 de octubre de 2026 en Bruselas, ofrecerá un foro para intercambiar experiencias, compartir directrices prácticas y averiguar cómo afectan la CRA y otros reglamentos digitales emergentes al ecosistema de software abierto. Regístrese ahora.
