Formation Open Source et cybersécurité : conformité, CRA et audit de code

L’open source constitue aujourd’hui l’essentiel des bases de code, et le Cyber Resilience Act en fait un sujet de conformité documentée. Ce cursus de quatre jours part des fondamentaux (licences, communautés, modèles économiques) et va jusqu’à la mise en place concrète d’une chaîne d’audit et de SBOM dans votre organisation. Il s’adresse à celles et ceux qui devront produire des preuves, pas seulement des intentions.

À qui s’adresse ce cursus

Le cursus réunit des profils techniques, juridiques et managériaux dans la même salle, parce que la conformité open source se joue précisément à leur intersection. Éditeurs de logiciels, industriels, administrations, établissements de recherche et collectivités y trouvent chacun leur entrée.

  • Directions des systèmes d’information, directions techniques, architectes
  • Responsables d’OSPO, référentes et référents open source, ambassadrices et ambassadeurs internes
  • Responsables conformité, sécurité des systèmes d’information, gestion des risques
  • Juristes propriété intellectuelle et contrats informatiques
  • Développeuses et développeurs, chefferies de projet technique, équipes DevSecOps
  • Ingénieures et ingénieurs de recherche, services de valorisation et SATT

Aucun prérequis n’est demandé pour la première journée. Chaque formation suivante suppose d’avoir suivi la précédente, avec dérogation possible sur demande selon votre expérience.

Les questions que vous vous posez

Que contient réellement notre code ? La plupart des organisations découvrent leurs dépendances au moment d’un audit client ou d’une alerte de vulnérabilité, rarement avant.

Sommes-nous concernés par le CRA ? Fabricant, importateur, distributeur, intégrateur ou steward open source : la qualification détermine tout le reste, et elle n’est pas toujours évidente.

Comment structurer notre gouvernance ? Politique open source, OSPO, innersource, règles de contribution : les modèles existent, encore faut-il choisir celui qui tient dans votre organisation.

Comment tenir la conformité dans la durée ? Un audit ponctuel vieillit en quelques semaines. La question est celle de l’intégration dans la chaîne de développement continu.

Ce que vous saurez faire à l’issue du cursus

  • Situer les acteurs, les licences et les modèles économiques de l’écosystème open source, et dialoguer avec les équipes techniques et juridiques dans le même vocabulaire
  • Rédiger une politique open source et structurer un OSPO dimensionné pour votre organisation
  • Organiser la contribution externe et l’innersource, et en mesurer les effets
  • Qualifier votre positionnement au regard du Cyber Resilience Act et de l’AI Act
  • Construire une feuille de route de conformité couvrant SBOM, gestion des vulnérabilités et documentation technique
  • Réaliser un audit de code avec des outils open source (ScanCode, OSS Review Toolkit, Fossology, Hermine)
  • Traduire un rapport d’audit technique en analyse juridique exploitable
  • Intégrer la conformité dans votre chaîne d’intégration et de déploiement continus

Le parcours, module par module

Formation 1 : pratiques open source, les fondamentaux

1 jour. Histoire et philosophie du mouvement, cartographie des fondations, communautés et entreprises, typologie des licences permissives et copyleft avec leurs obligations, puis modèles économiques et de gouvernance des projets. La journée est participative et illustrée par des projets réels et des retours de missions menées auprès de grands comptes et d’acteurs publics.

Voir le programme de la formation Pratiques Open Source

Formation 2 : gouvernance et politique open source

1 jour. Définition d’une politique open source (objectifs, périmètre, gouvernance), rôle et structuration d’un OSPO, puis innersource : cibler les projets, introduire les pratiques collaboratives, fixer les conditions de la réciprocité. L’après-midi traite la contribution à des projets externes et la mesure de son impact. Les retours d’expérience mobilisés viennent notamment d’Enedis et d’administrations publiques.

Voir le programme de la formation Gouvernance et politique Open Source

Formation 3 : CRA, AI Act et conformité réglementaire

1 jour. Genèse et périmètre du Cyber Resilience Act, catégories de produits, obligations par rôle et calendrier de mise en conformité. La journée traite ensuite le statut de l’open source dans le règlement, la notion d’open source steward, la gestion des vulnérabilités et la place du SBOM. L’AI Act est abordé pour ce qu’il change aux organisations qui intègrent des composants d’IA, avant un atelier de qualification de votre positionnement.

Voir le programme de la formation CRA, AI Act et conformité réglementaire

Formation 4 : audit de code et SBOM

1 jour, avec une seconde journée en option. Formation entièrement pratique : choix des outils selon vos besoins, génération et lecture de rapports d’audit, manipulation des nomenclatures logicielles, approches déclaratives et automatisées, recherche de fragments de code. La partie juridique relie architecture technique et périmètres de licences. La journée optionnelle est consacrée à votre propre contexte : intégration dans la chaîne d’intégration continue, analyse de binaires, mise en place d’un workflow Hermine adapté.

Voir le programme de la formation Audit de code et SBOM

Module complémentaire : conformité open source pour la recherche

½ journée. Un format court pour les établissements de recherche, les unités mixtes et les SATT : articulation entre publication scientifique et diffusion logicielle, choix de licence en contexte de valorisation, copropriété et transfert. Ce module se construit avec vous, sur demande.

Administrations et collectivités : ce que le cursus traite spécifiquement

Les acteurs publics arrivent sur ce sujet par une porte différente de celle des éditeurs : commande publique, souveraineté numérique, mutualisation entre services. Le cursus prend ces entrées au sérieux.

  • Exiger et exploiter un inventaire des composants dans un marché public de développement ou de maintenance
  • Ouvrir un logiciel produit par une administration : choix de licence, préparation du dépôt, engagement de maintenance
  • Mutualiser un développement entre collectivités sans recréer une dépendance à un fournisseur unique
  • Situer les obligations issues du Cyber Resilience Act quand l’administration met un logiciel à disposition de tiers

Deux formules

Cursus complet, 4 jours. Les quatre formations s’enchaînent des fondamentaux à la mise en pratique technique. La journée optionnelle d’audit et le module recherche s’ajoutent selon votre contexte.

À la carte. Chaque formation se suit indépendamment. Les organisations déjà structurées entrent souvent directement par la formation 3 ou la formation 4.

Modalités, financement et inscription

Le cursus se déroule en intra, dans vos locaux ou à distance, et en inter dans nos locaux à Paris. Les travaux pratiques de la formation 4 peuvent porter sur vos propres dépôts, sous réserve d’un cadre de confidentialité convenu à l’avance. Les tarifs et les dates sont communiqués sur demande.

inno³ est un organisme de formation certifié Qualiopi, ce qui rend possible une prise en charge par les OPCO et les autres dispositifs de financement de la formation professionnelle, selon leurs propres critères. Le choix du lieu, les conditions de financement et les modalités d’évaluation sont détaillés sur la page dédiée.

Ancrage inno³

Ce cursus est nourri par plus de quinze ans de missions de conformité et de stratégie open source. Le cabinet a accompagné des organisations comme Enedis, la Gendarmerie nationale et Orange, ainsi que de nombreux acteurs publics et privés. Il s’appuie sur un travail de recherche continu et plusieurs thèses menées au sein du cabinet, sur notre participation aux travaux européens relatifs au Cyber Resilience Act, et sur notre contribution à Hermine, l’outil open source de gestion de la conformité que nous développons.

« Cette formation nous a permis de structurer notre démarche open source et d’anticiper les exigences du CRA. Un vrai accélérateur pour notre mise en conformité. »

Responsable OSPO, grande entreprise industrielle

Vous êtes responsable formation et souhaitez inscrire plusieurs personnes ou adapter le cursus à votre contexte ? Écrivez-nous à formation@inno3.fr ou appelez le 01 83 64 09 89.

Modalités

Découvrez toutes les modalités de notre offre de formation sur notre page dédiée, avec notamment les informations suivantes :

  • Choix du lieu de formation
  • Comment financer sa formation ?
  • Pourquoi nous choisir ?

Catalogue de formation

Certification

Inno³ est un organisme de formation dont la déclaration d’activité est enregistrée sous le numéro 11755675875. Cet enregistrement ne vaut pas agrément de l’État.

Inno³ est certifiée Qualiopi au titre de la catégorie « actions de formation » (article L6313-1, 1° du code du travail). Le certificat n° 20012-5 est délivré par Certifopac et peut être vérifié sur son registre public.

La certification qualité a été délivrée au titre de la catégorie d’action suivante : ACTIONS DE FORMATION.

Pour en savoir plus

Pour toute question ou demande spécifique sur nos formations, vous pouvez nous contacter au 01.83.64.09.89 ou par mail à formation@inno3.fr

Voir aussi le cursus Open Data et Intelligence Artificielle et le cursus Communs numériques.