La Fondation Eclipse et l’OWASP veulent renforcer la sécurité de l’open source et la préparation au Cyber Resilience Act

La fondation Eclipse et l'OWASP collaborent sur la sécurité des logiciels en open source e

La collaboration stratégique annoncée cet été entre la fondation Eclipse, organisme centré sur le développement de logiciels en open source, et l’OWASP (Open Worldwide Application Security Project), focalisée sur le domaine de la sécurité des logiciels, réunira deux communautés open source mondiales avec un triple objectif : faire progresser les pratiques en matière de sécurité, soutenir les responsables de maintenance et les gestionnaires,et aider les organisations à se préparer à l’entrée en application du règlement européen sur la cyberrésilience (le CRA, Cyber Resilience Act).

De fait, la signature du mémorandum entre la fondation Eclipse et l’OWASP associe l’expertise de la Fondation en matière de gouvernance open source, de collaboration avec l’industrie et de conformité réglementaire aux projets de sécurité, avec les normes afférentes, de la communauté de l’OWASP, reconnue à l’échelle mondiale.

Concrètement, ces deux entités vont mettre au point des ressources destinées à aider les gestionnaires de projets open source, les responsables de maintenance, les fabricants et les équipes de développement logiciel à renforcer leurs pratiques en matière de sécurité et à s’adapter à l’évolution des exigences réglementaires.

Dans le cadre de cet accord, la Fondation Eclipse et l’OWASP ont ainsi l’intention de collaborer dans cinq domaines principaux : la préparation de l’écosystème open source au CRA, l’harmonisation et l’interopérabilité entre les pratiques et les cadres de sécurité l’éducation et l’engagement communautaire conjoints la gestion des logiciels open source et le soutien aux responsables de maintenance la formation aux politiques et à la réglementation.

Parmi les priorités initiales, devraient figurer des conseils pratiques destinés aux responsables de projets open source, des webinaires conjoints sur la préparation au CRA, des ressources visant à faciliter l’adoption d’une nomenclature logicielle (SBOM) et à renforcer la sécurité de la chaîne d’approvisionnement logicielle, ainsi que des événements communautaires, des ateliers et des tables rondes réunissant les responsables de maintenance.

En outre, les deux organisations vont participer conjointement au groupe de travail sur la conformité Open Regulatory Compliance (ORC WG) de la Fondation Eclipse, qui rassemble des fondations open source, des entreprises internationales et des acteurs du secteur afin de développer des ressources pratiques permettant de faire face à l’impact croissant de la réglementation des logiciels sur l’open source.

« L’open source constitue une infrastructure numérique essentielle, mais la responsabilité de sa sécurisation est répartie au sein d’un écosystème mondial complexe, commente Mike Milinkovich, directeur exécutif de la Fondation Eclipse. Alors que l’IA accélère à la fois le développement de logiciels et la détection des vulnérabilités, et que les premières obligations au titre du CRA entreront en vigueur dans quelques semaines, la nécessité d’une action concrète et coordonnée devient de plus en plus urgente. En réunissant l’expertise et les communautés de la Fondation Eclipse et de l’OWASP, notre ambition est de réduire la fragmentation des savoir-faires et d’aider les organisations à mettre en œuvre des pratiques plus solides en matière de sécurité et de conformité réglementaire. »

A ce niveau, rappelons que le CRA instaure des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques mis à disposition dans l’UE, y compris les produits développés à l’aide de logiciels open source ou qui en dépendent.

Les obligations imposées aux fabricants en matière de signalement des vulnérabilités et des incidents entreront en vigueur le 11 septembre 2026 et obligeront les organisations à mettre en place les processus et les capacités techniques nécessaires pour identifier, gérer et signaler les problèmes graves de sécurité.

Par ailleurs, le règlement reconnaît officiellement les responsables de logiciels open source comme des acteurs importants de la chaîne d’approvisionnement logicielle. Bien que leurs responsabilités diffèrent de celles des fabricants industriels, les gestionnaires joueront un rôle important pour favoriser un développement sécurisé, la gestion des vulnérabilités, la transparence et la coopération au sein de l’écosystème open source.

« Les recommandations en matière de sécurité n’ont d’effet concret que si les développeurs, les responsables de maintenance et les organisations sont en mesure de les mettre en pratique, ajoute Andrew van der Stock, directeur exécutif de la Fondation OWASP. En collaborant avec la Fondation Eclipse, nous allons pouvoir élargir la portée et l’impact de l’expertise de l’OWASP en matière de sécurité, tout en offrant aux communautés open source des moyens plus clairs et plus concrets de renforcer la chaîne d’approvisionnement logicielle et de se préparer au CRA. »

Les deux organisations indiquent à cette occasion que bien que le CRA soit un règlement européen, ses implications s’étendent à l’échelle mondiale. Toute organisation qui commercialise des produits intégrant des logiciels au sein de l’UE doit bien comprendre ses responsabilités, notamment en ce qui concerne le développement, l’intégration, la documentation, la maintenance et la sécurisation des composants open source sur lesquels reposent ces produits.

Avec plus de 96 % des bases de code commerciales contenant des logiciels open source, selon le rapport "2026 State of Open Source d’OpenLogic", la préparation au CRA est donc une priorité urgente pour l’ensemble de l’industrie mondiale du logiciel, note les deux organismes.