Format lisible par machine
SatisfaitExport CycloneDX 1.5 (JSON), format standard reconnu.
Annexe I, partie II, point 1
Un palettiseur qui n'existe pas, euvex-demo-palettiseur, passé dans euvex comme le serait le vôtre : sa gamme et ses versions, son SBOM, ses dossiers CRA, RED et Machines, un signalement de l'article 14 et la déclaration UE de conformité qui les rassemble. Tout ce qui suit est calculé par le code d'euvex, sur des données figées le 4 octobre 2026.
Un produit fictif, des données réelles
euvex-demo-.euvex-demo-palettiseur · 2 versions
Une machine pilotée par une télécommande radio, reliée en Wi-Fi à un service de supervision, avec une interface web embarquée dont le lockfile npm donne le SBOM. euvex range les versions sous leur gamme, celle qui porte le marquage CE, et tient un dossier par version : la question est « ce produit, dans cette version, est-il conforme ».
| Version | Composants | Vulnérabilités connues | CRA, exigences satisfaites | Signalement art. 14 |
|---|---|---|---|---|
| 3.0.2 | 16 composants, dont 1 hors du produit distribué | 18 | 6/7, 1 bloquante | CVE-2020-11023 |
| 3.1.0 | 16 composants, dont 1 hors du produit distribué | 5 | 7/7 | aucun |
La nomenclature bouge à chaque version : entre 3.0.2 et 3.1.0, 10 composants changent de version, dont jquery, celui qui portait la faille signalée.
Le dossier qui suit est celui de la version 3.0.2.
Tous partagent la mécanique du marquage CE : une documentation technique et une déclaration UE de conformité. Ils ne se traitent pas de la même façon pour autant. Le CRA se mesure en partie sur un SBOM ; RED et Machines portent sur le comportement de l'appareil, qu'euvex ne peut que demander au fabricant.
| Texte | Applicable | Établi par euvex | Demandé au fabricant |
|---|---|---|---|
| CRARèglement (UE) 2024/2847, CRA | 11.12.2027 (exigences essentielles) | 10 règles, sur le SBOM | aucune question |
| REDDirective 2014/53/UE, RED | 01.08.2025 (exigences cyber) | 1 règle, sur le SBOM | 7 exigences |
| MachinesRèglement (UE) 2023/1230, Machines | 20.01.2027 | 1 règle, sur le SBOM | 11 exigences |
Le signalement de l'article 14 du CRA n'est pas une grille d'exigences : c'est un chronomètre et un dossier, plus bas. Quels textes s'appliquent à un produit réel est une question de droit, qu'euvex ne tranche pas : un texte entre dans la déclaration dès qu'un dossier existe pour lui.
Règlement (UE) 2024/2847 · annexe I
Le lockfile de l'interface embarquée, lu par le parseur npm, confronté à OSV.dev puis au catalogue CISA KEV. C'est la part du texte qu'un fichier permet d'établir : inventaire, identifiants, vulnérabilités connues.
6/7 critères satisfaits · 1 bloquant(s)
Export CycloneDX 1.5 (JSON), format standard reconnu.
Annexe I, partie II, point 1
16 composants inventoriés, dépendances directes et transitives (le CRA n'exige que les dépendances de premier niveau).
Annexe I, partie II, point 1
16/16 composants portent un purl et une version exacte.
Annexe I, partie II, point 1 : un composant doit être identifiable
euvex-demo-palettiseur @ 3.0.2
Annexe I, partie II, point 1
Les 15 composants ont pu être confrontés à une base de vulnérabilités.
Portée de l'analyse euvex (hors exigence réglementaire) · hors décompte obligatoire
Scan OSV.dev abouti, 18 vulnérabilité(s) documentée(s).
Annexe I, partie II, point 1
1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.
Annexe I, partie I, point 2(a)
Scanné aujourd'hui.
Annexe I, partie II, point 1
16/16 composants (100%). Les licences ne sont pas exigées par l'annexe I, mais un auditeur les attend.
Bonne pratique (hors exigence explicite) · hors décompte obligatoire
16/16 composants (100%) portent un hash SRI vérifiable.
Bonne pratique (hors exigence explicite) · hors décompte obligatoire
Ce sont des indicateurs, pas une évaluation de conformité. L'annexe I couvre aussi la configuration sécurisée par défaut et la surface d'attaque, qu'un inventaire de dépendances ne montre pas : euvex ne les évalue pas.
| Composant | Version | Vulnérabilités |
|---|---|---|
| accepts | 1.3.8 | aucune connue |
| body-parser | 1.20.1 | GHSA-qwcr-r2fm-qrc7 · high, GHSA-v422-hmwv-36x6 · low |
| content-disposition | 0.5.4 | aucune connue |
| cookie | 0.5.0 | GHSA-pxg6-pf52-xh8x · low |
| debug | 2.6.9 | aucune connue |
| eslint | 8.57.0 | hors périmètre, dépendance de développement |
| express | 4.18.2 | GHSA-qw6h-vgh9-j6wx · low, GHSA-rv95-896h-c2vc · medium |
| finalhandler | 1.2.0 | aucune connue |
| jquery | 3.4.1 | GHSA-gxr4-xjj5-5px2 · medium, GHSA-jpcq-cgw6-v4j6 · mediumCVE-2020-11023, catalogue CISA KEV |
| mime | 1.6.0 | aucune connue |
| ms | 2.0.0 | aucune connue |
| path-to-regexp | 0.1.7 | GHSA-37ch-88jc-xwx2 · high, GHSA-9wv6-86v2-598j · high, GHSA-rhx6-c78j-4q9w · high |
| qs | 6.11.0 | GHSA-4mjr-xmp4-gh2g · medium, GHSA-6rw7-vpxm-498p · medium, GHSA-w7fw-mjwx-w883 · low |
| send | 0.18.0 | GHSA-m6fv-jmcg-4jfg · low |
| serve-static | 1.15.0 | GHSA-cm22-4g7w-348p · low |
| ws | 8.13.0 | GHSA-3h5v-q93c-6h6q · high, GHSA-58qx-3vcg-4xpx · medium, GHSA-96hv-2xvq-fx4p · high |
Directive 2014/53/UE · règlement délégué (UE) 2022/30
Les exigences d'EN 18031 portent sur le comportement de l'appareil : authentification, mise à jour, stockage, communication. euvex les pose au fabricant et reprend ses réponses. La ligne du logiciel embarqué, elle, reprend le verdict du scan : la même nomenclature sert deux textes.
Réponses du fabricant fictif, saisies pour la démonstration.
Déclaré satisfait : Images signées, signature vérifiée par le chargeur d'amorçage avant installation ; retour à l'image précédente en cas d'échec.
EN 18031-1 · SUM · RED art. 3.3.d
Déclaré satisfait : Trois rôles, opérateur, maintenance et administration ; refus par défaut sur l'interface de supervision.
EN 18031-1 · ACM · RED art. 3.3.d
Déclaré satisfait, sans preuve. Attendu : Aucun mot de passe par défaut partagé, politique de robustesse, anti-bruteforce.
EN 18031-1 · AUM · RED art. 3.3.d
Déclaré satisfait : Clés du module radio dans un élément sécurisé ; identifiants Wi-Fi chiffrés au repos.
EN 18031-1 · SSM · RED art. 3.3.d
Déclaré satisfait : Liaison chiffrée vers le service de supervision, certificat du serveur vérifié par l'appareil.
EN 18031-1 · SCM · RED art. 3.3.d
Exigence non renseignée.
EN 18031-1 · RLM · RED art. 3.3.d
Non applicable : aucune donnée à caractère personnel traitée, les comptes sont par rôle et non nominatifs.
EN 18031-2 · UNM · RED art. 3.3.e · hors décompte obligatoire
1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.
EN 18031-1 · SUM · réutilise le verdict CVE du scan logiciel lié
Règlement (UE) 2023/1230 · annexe III, 1.1.9 et 1.2.1
Le volet cyber de l'annexe III, posé au fabricant. Une exigence échappe à la déclaration : l'inventaire des logiciels installés, que le scan lié établit à la place du fabricant.
Réponses du fabricant fictif, saisies pour la démonstration.
Déclaré satisfait : Analyse de risque des interfaces Wi-Fi et radio ; seuls la télécommande appairée et le service de supervision sont admis.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §1
Déclaré satisfait : Bus de terrain et port de maintenance dans l'armoire de commande fermée à clé ; port désactivé en production.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §2
Mécanisme requis déclaré non satisfait.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §2
Déclaré satisfait : Liste des logiciels de sécurité tenue par version ; empreintes vérifiées au démarrage.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §3
Déclaré satisfait : Journal horodaté des mises à jour et des changements de configuration, avec le rôle qui les a faits.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §5
Déclaré satisfait, sans preuve. Attendu : Modélisation des menaces, essais d'intrusion, mesures de durcissement du système de commande.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 a)
Exigence non renseignée.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 f)
Déclaré satisfait : Arrêt contrôlé de la machine sur perte de liaison avec la télécommande radio ; comportement de repli décrit dans la notice.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 dernier §
Non applicable : machine sans comportement ni logique auto-évolutifs.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, c) · machines auto-évolutives · hors décompte obligatoire
Non applicable : machine sans comportement ni logique auto-évolutifs.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, a) · machines auto-évolutives · hors décompte obligatoire
Non applicable : machine sans comportement ni logique auto-évolutifs.
Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, b) · machines auto-évolutives · hors décompte obligatoire
Mesuré sur le scan logiciel lié : 16 composants inventoriés, dépendances directes et transitives (le CRA n'exige que les dépendances de premier niveau). Exportable en CycloneDX à tout moment.
Règlement (UE) 2023/1230 · annexe III, 1.1.9 §4
Règlement (UE) 2024/2847 · art. 14(1) et 14(2)
Un composant du SBOM figure au catalogue CISA des vulnérabilités activement exploitées. euvex ouvre un dossier, date la prise de connaissance, calcule les échéances et prérédige l'alerte précoce. Il ne dépose rien : c'est au fabricant de le faire, sur la plateforme unique de signalement.
CRA art. 14(2)(a) : 24 heures
Contenu
Vulnérabilité CVE-2020-11023 affectant le composant jquery 3.4.1, intégré au produit. Elle est répertoriée au catalogue CISA « Known Exploited Vulnerabilities » depuis le 2025-01-23, ce qui documente une exploitation active constatée. JQuery contains a persistent cross-site scripting (XSS) vulnerability. When passing maliciously formed, untrusted input enclosed in HTML tags, JQuery's DOM manipulators can execute untrusted code in the context of the user's browser. États membres dans lesquels le produit est mis à disposition : à compléter. Source de la détection : euvex, croisement du SBOM du produit avec le catalogue CISA KEV. Avis d'origine : GHSA-jpcq-cgw6-v4j6.
Éléments exigés par le texte
CRA art. 14(2)(b) : 72 heures
Contenu
Non rédigé.
Éléments exigés par le texte
CRA art. 14(2)(c) : 14 jours
Court à partir de la mise à disposition d'une mesure corrective ou d'atténuation. Date non renseignée.
Contenu
Non rédigé.
Éléments exigés par le texte
Règlement (UE) 2023/1230 · annexe V, partie A
Une seule déclaration énumère tous les textes applicables. euvex l'assemble à partir des dossiers du produit, dit ce qui empêche de la signer, et s'arrête là : la signature reste au fabricant.
En l'état, cette déclaration ne peut pas être signée.
3 exigence(s) déclarée(s) ou mesurée(s) non satisfaite(s). 2 exigence(s) non renseignée(s) : une exigence sans réponse n'est pas une exigence satisfaite.
euvex-demo-palettiseur · version 3.0.2
à compléter : type, modèle, numéro de lot ou de série
Uniquement pour les machines de levage installées à demeure et assemblées sur le lieu d'utilisation.
« La présente déclaration de conformité est établie sous la seule responsabilité du fabricant. »
C'est la raison pour laquelle euvex ne signe pas et ne peut pas signer ce document.
euvex-demo-palettiseur @ 3.0.2 : nomenclature logicielle enregistrée sous le numéro de série urn:uuid:a5573aeb-f928-4ec8-8be7-d9188cbb285b, révision 1.
à compléter : identification permettant la traçabilité ; image si nécessaire
L'objet de la déclaration visé au point 5 est conforme à la législation d'harmonisation de l'Union suivante :
Règlement (UE) 2024/2847 du Parlement européen et du Conseil relatif à des exigences horizontales en matière de cybersécurité pour les produits comportant des éléments numériques
Règlement (UE) 2024/2847, CRA· applicable 11.12.2027 (exigences essentielles)· 6/7 exigence(s) satisfaite(s), 1 bloquante(s)
Directive 2014/53/UE du Parlement européen et du Conseil relative à la mise à disposition sur le marché d'équipements radioélectriques, et règlement délégué (UE) 2022/30
Directive 2014/53/UE, RED· applicable 01.08.2025 (exigences cyber)· 4/7 exigence(s) satisfaite(s), 1 bloquante(s), 1 non renseignée(s)
Règlement (UE) 2023/1230 du Parlement européen et du Conseil sur les machines
Règlement (UE) 2023/1230, Machines· applicable 20.01.2027· 6/9 exigence(s) satisfaite(s), 1 bloquante(s), 1 non renseignée(s)
euvex ne peut pas les pré-remplir : EN 18031 est payante (CEN) et prEN 50742 n'est encore qu'un projet, donc aucune clause n'est citable. Ses questionnaires reprennent la structure de ces normes, pas leur texte.
Le dossier technique de chaque texte est produit séparément par euvex et peut être joint à la présente déclaration.
Signé par et au nom de :
Date et lieu
Nom et fonction
Signature
Ce que cette démonstration ne montre pas
pkg:generic, la couverture serait partielle, et le dossier le dirait.Avec un compte, déposez un lockfile ou un SBOM CycloneDX, déclarez un produit et remplissez ses questionnaires.