Aller au contenu principal
euvex

Le SBOM
CRA-ready,
made in EU.

Générez un SBOM CycloneDX 1.5 conforme à partir de votre lockfile (npm, pnpm ou yarn) ou importez celui que votre chaîne de compilation produit déjà. Soyez alerté quand une nouvelle CVE touche un de vos composants. Hébergé dans l'Union européenne.

Compte gratuit, trente secondes.

Cyber Resilience ActCycloneDX 1.5hébergé en Europe

Dossier technique
CRA · RED · Machines
ExigenceQui
SBOM CycloneDX 1.5Annexe I, II.1euvex
Surveillance des CVE, chaque jourArt. 31euvex
Historique des vérificationsArt. 13(13)euvex
Échéances 24 h, 72 h, rapport finalArt. 14euvex
RED, questionnaire cyber2022/30euvex
Transmission au CSIRTArt. 14Vous
Signature de la déclaration UEAnnexe VVous
CycloneDX 1.5Revérification : chaque jour
4
Formats lus
Chaque jour
Revérification
Gratuit
Compte
Non
Lockfile stocké

Le SBOM devient une exigence en décembre 2027.

Source : Règlement (UE) 2024/2847, annexe I, partie II, point 1.

Toutes les échéances, lues au texte
Repères CRA
11.09.2026Signalement des vulnérabilités exploitées (art. 14)
11.12.2027Exigences essentielles, dont le SBOM

Ce que fait euvex

01

CycloneDX 1.5

Le format porté par OWASP et accepté par les auditeurs CRA. Export JSON déterministe : le même inventaire produit toujours le même fichier.

02

Quatre formats d'entrée

npm, pnpm et yarn lus directement. Et un SBOM CycloneDX existant s'importe tel quel, quelle que soit la chaîne de compilation qui l'a produit.

03

Alertes CVE

Croisé avec OSV, puis avec la NVD pour ce qu'OSV ne résout pas. Un email part quand une nouvelle vulnérabilité touche un composant de votre SBOM surveillé, à partir de la sévérité que vous choisissez.

Le détail de chaque volet, et ce qu'euvex ne fait pas

Comment ça marche

  1. Étape 1

    Déposez votre fichier

    package-lock.json, pnpm-lock.yaml, yarn.lock, ou un SBOM CycloneDX déjà exporté. Le fichier est lu puis jeté : il n'est jamais stocké.

  2. Étape 2

    euvex l'analyse

    Composants, versions résolues, licences, empreintes. Côté serveur, hébergé en UE.

  3. Étape 3

    Téléchargez le SBOM

    CycloneDX 1.5, prêt à versionner ou à transmettre à un auditeur.

Du SBOM au dossier technique du produit

La réglementation produit ne demande pas un fichier : elle demande un dossier par produit, par version, tenu à jour pendant la période de support. C'est ce que la console assemble.

Vos produits, leurs versions

Attachez un scan à un produit : le verdict CVE suit la version, pas le fichier. Le questionnaire cyber de la directive RED (règlement délégué 2022/30, en vigueur) et le volet cyber du règlement Machines 2023/1230 (applicable au 20.01.2027) se remplissent au même endroit, et chaque volet produit son rapport imprimable.

Art. 14 · le signalement, chronométré

Applicable au 11 septembre 2026 : signaler toute vulnérabilité activement exploitée. euvex croise vos composants avec le catalogue CISA KEV, ouvre un dossier, décompte les échéances (24 h, 72 h, rapport final) et prépare le contenu. La transmission au CSIRT reste votre geste : euvex ne dépose rien à votre place, et le dit.

Une seule déclaration UE, tous les textes

La loi ne demande pas cinq dossiers : la déclaration de conformité énumère toutes les législations d'harmonisation applicables (règlement Machines, annexe V). euvex l'assemble depuis vos volets (CRA, RED, Machines) et vous la signez : elle est établie sous la seule responsabilité du fabricant, et ça aussi, c'est la loi.

Créer un compte

Le compte est gratuit : il sert à déposer un fichier et à tenir le dossier produit. Un scan déposé reste lisible sans compte, par son lien.

Un SBOM est une photo. La conformité est un film.

Le fichier que vous téléchargez est vrai le jour où vous le générez. La CVE qui vous concerne tombera un autre jour. euvex revérifie donc chaque produit surveillé tous les jours, automatiquement et garde la trace de chaque vérification. Si la surveillance s'interrompt, le dossier nomme l'interruption au lieu de la cacher : « rien n'a changé » et « on ne regardait pas » n'y sont jamais confondus.

Toutes les révisions s'exportent en un fichier autonome, chacune en CycloneDX standard, datée de sa capture. Vos preuves ne dépendent pas de la survie d'euvex.

Bêta

Gratuit pendant la bêta

Génération du SBOM, scan des vulnérabilités, historique et dossier d'audit : tout est ouvert, sans limite de temps annoncée. La tarification sera définie avec les premiers utilisateurs, pas avant.

Générer un SBOMLe détail, et nos engagements