Aller au contenu principal
euvex

Un produit, tout son dossier

Un palettiseur qui n'existe pas, euvex-demo-palettiseur, passé dans euvex comme le serait le vôtre : sa gamme et ses versions, son SBOM, ses dossiers CRA, RED et Machines, un signalement de l'article 14 et la déclaration UE de conformité qui les rassemble. Tout ce qui suit est calculé par le code d'euvex, sur des données figées le 4 octobre 2026.

Un produit fictif, des données réelles

  • Fictif. Le produit, son fabricant, ses deux lockfiles et toutes les réponses aux questionnaires RED et Machines. Aucun client n'est derrière, et tout ce qui le nomme commence par euvex-demo-.
  • Réel. Les paquets npm et leurs versions, les avis de vulnérabilité relevés sur OSV.dev, la correspondance avec le catalogue CISA KEV, version 2026.10.02, et les règles qui lisent tout cela : ce sont celles de la console, sans aménagement.
  • Figé. Tout est calculé à l'instant du relevé, 04/10/2026 00:12 UTC. L'âge du SBOM et les échéances se lisent à cette date, pas aujourd'hui. Un scan revérifié chaque jour se voit sur la démonstration du scan.

Le produit et sa gamme

euvex-demo-palettiseur · 2 versions

Une machine pilotée par une télécommande radio, reliée en Wi-Fi à un service de supervision, avec une interface web embarquée dont le lockfile npm donne le SBOM. euvex range les versions sous leur gamme, celle qui porte le marquage CE, et tient un dossier par version : la question est « ce produit, dans cette version, est-il conforme ».

Les versions de la gamme euvex-demo-palettiseur
VersionComposantsVulnérabilités connuesCRA, exigences satisfaitesSignalement art. 14
3.0.216 composants, dont 1 hors du produit distribué186/7, 1 bloquanteCVE-2020-11023
3.1.016 composants, dont 1 hors du produit distribué57/7aucun

La nomenclature bouge à chaque version : entre 3.0.2 et 3.1.0, 10 composants changent de version, dont jquery, celui qui portait la faille signalée.

  • body-parser1.20.1 → 1.20.3
  • cookie0.5.0 → 0.7.1
  • express4.18.2 → 4.21.2
  • finalhandler1.2.0 → 1.3.1
  • jquery3.4.1 → 3.7.1
  • path-to-regexp0.1.7 → 0.1.13
  • qs6.11.0 → 6.13.0
  • send0.18.0 → 0.19.0
  • serve-static1.15.0 → 1.16.2
  • ws8.13.0 → 8.21.0

Le dossier qui suit est celui de la version 3.0.2.

Les textes qu'euvex sait traiter

Tous partagent la mécanique du marquage CE : une documentation technique et une déclaration UE de conformité. Ils ne se traitent pas de la même façon pour autant. Le CRA se mesure en partie sur un SBOM ; RED et Machines portent sur le comportement de l'appareil, qu'euvex ne peut que demander au fabricant.

Les textes traités par euvex
TexteApplicableÉtabli par euvexDemandé au fabricant
CRARèglement (UE) 2024/2847, CRA11.12.2027 (exigences essentielles)10 règles, sur le SBOMaucune question
REDDirective 2014/53/UE, RED01.08.2025 (exigences cyber)1 règle, sur le SBOM7 exigences
MachinesRèglement (UE) 2023/1230, Machines20.01.20271 règle, sur le SBOM11 exigences

Le signalement de l'article 14 du CRA n'est pas une grille d'exigences : c'est un chronomètre et un dossier, plus bas. Quels textes s'appliquent à un produit réel est une question de droit, qu'euvex ne tranche pas : un texte entre dans la déclaration dès qu'un dossier existe pour lui.

CRA : le SBOM, mesuré

Règlement (UE) 2024/2847 · annexe I

Le lockfile de l'interface embarquée, lu par le parseur npm, confronté à OSV.dev puis au catalogue CISA KEV. C'est la part du texte qu'un fichier permet d'établir : inventaire, identifiants, vulnérabilités connues.

6/7 critères satisfaits · 1 bloquant(s)

Format lisible par machine

Satisfait

Export CycloneDX 1.5 (JSON), format standard reconnu.

Annexe I, partie II, point 1

Inventaire des composants

Satisfait

16 composants inventoriés, dépendances directes et transitives (le CRA n'exige que les dépendances de premier niveau).

Annexe I, partie II, point 1

Identifiants non ambigus

Satisfait

16/16 composants portent un purl et une version exacte.

Annexe I, partie II, point 1 : un composant doit être identifiable

Identification du produit

Satisfait

euvex-demo-palettiseur @ 3.0.2

Annexe I, partie II, point 1

Couverture d'analyse

Satisfait

Les 15 composants ont pu être confrontés à une base de vulnérabilités.

Portée de l'analyse euvex (hors exigence réglementaire) · hors décompte obligatoire

Identification des vulnérabilités

Satisfait

Scan OSV.dev abouti, 18 vulnérabilité(s) documentée(s).

Annexe I, partie II, point 1

Aucune vulnérabilité exploitable connue

Bloquant

1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.

Annexe I, partie I, point 2(a)

SBOM à jour

Satisfait

Scanné aujourd'hui.

Annexe I, partie II, point 1

Licences renseignées

Satisfait

16/16 composants (100%). Les licences ne sont pas exigées par l'annexe I, mais un auditeur les attend.

Bonne pratique (hors exigence explicite) · hors décompte obligatoire

Empreintes d'intégrité

Satisfait

16/16 composants (100%) portent un hash SRI vérifiable.

Bonne pratique (hors exigence explicite) · hors décompte obligatoire

Ce sont des indicateurs, pas une évaluation de conformité. L'annexe I couvre aussi la configuration sécurisée par défaut et la surface d'attaque, qu'un inventaire de dépendances ne montre pas : euvex ne les évalue pas.

Ce que le SBOM de la version 3.0.2 contient
ComposantVersionVulnérabilités
accepts1.3.8aucune connue
body-parser1.20.1GHSA-qwcr-r2fm-qrc7 · high, GHSA-v422-hmwv-36x6 · low
content-disposition0.5.4aucune connue
cookie0.5.0GHSA-pxg6-pf52-xh8x · low
debug2.6.9aucune connue
eslint8.57.0hors périmètre, dépendance de développement
express4.18.2GHSA-qw6h-vgh9-j6wx · low, GHSA-rv95-896h-c2vc · medium
finalhandler1.2.0aucune connue
jquery3.4.1GHSA-gxr4-xjj5-5px2 · medium, GHSA-jpcq-cgw6-v4j6 · mediumCVE-2020-11023, catalogue CISA KEV
mime1.6.0aucune connue
ms2.0.0aucune connue
path-to-regexp0.1.7GHSA-37ch-88jc-xwx2 · high, GHSA-9wv6-86v2-598j · high, GHSA-rhx6-c78j-4q9w · high
qs6.11.0GHSA-4mjr-xmp4-gh2g · medium, GHSA-6rw7-vpxm-498p · medium, GHSA-w7fw-mjwx-w883 · low
send0.18.0GHSA-m6fv-jmcg-4jfg · low
serve-static1.15.0GHSA-cm22-4g7w-348p · low
ws8.13.0GHSA-3h5v-q93c-6h6q · high, GHSA-58qx-3vcg-4xpx · medium, GHSA-96hv-2xvq-fx4p · high

RED : déclaré, et une ligne mesurée

Directive 2014/53/UE · règlement délégué (UE) 2022/30

Les exigences d'EN 18031 portent sur le comportement de l'appareil : authentification, mise à jour, stockage, communication. euvex les pose au fabricant et reprend ses réponses. La ligne du logiciel embarqué, elle, reprend le verdict du scan : la même nomenclature sert deux textes.

Réponses du fabricant fictif, saisies pour la démonstration.

4/7
Exigences applicables satisfaites
1
Points bloquants déclarés
1
Indéterminés (non renseignés)
Ce document est un état de préparation, pas une évaluation de conformité. Les réponses ci-dessous sont des déclarations du fabricant : euvex ne les mesure pas et ne les vérifie pas. La conformité à EN 18031 s'évalue contre le texte complet des normes, dont l'essentiel dépasse ce qu'un questionnaire peut capter. Les intitulés sont la formulation d'euvex, pas le texte normatif ; les numéros de clause EN 18031 restent à rattacher. Seule la ligne « logiciel embarqué » est mesurée, elle reprend le verdict du scan de vulnérabilités.

SUM : Mise à jour sécurisée

Satisfait

Déclaré satisfait : Images signées, signature vérifiée par le chargeur d'amorçage avant installation ; retour à l'image précédente en cas d'échec.

EN 18031-1 · SUM · RED art. 3.3.d

ACM : Contrôle d'accès

Satisfait

Déclaré satisfait : Trois rôles, opérateur, maintenance et administration ; refus par défaut sur l'interface de supervision.

EN 18031-1 · ACM · RED art. 3.3.d

AUM : Authentification

À compléter

Déclaré satisfait, sans preuve. Attendu : Aucun mot de passe par défaut partagé, politique de robustesse, anti-bruteforce.

EN 18031-1 · AUM · RED art. 3.3.d

SSM : Stockage sécurisé

Satisfait

Déclaré satisfait : Clés du module radio dans un élément sécurisé ; identifiants Wi-Fi chiffrés au repos.

EN 18031-1 · SSM · RED art. 3.3.d

SCM : Communication sécurisée

Satisfait

Déclaré satisfait : Liaison chiffrée vers le service de supervision, certificat du serveur vérifié par l'appareil.

EN 18031-1 · SCM · RED art. 3.3.d

RLM : Résilience (DoS)

Non renseigné

Exigence non renseignée.

EN 18031-1 · RLM · RED art. 3.3.d

UNM : Notification à l'utilisateur

Satisfait

Non applicable : aucune donnée à caractère personnel traitée, les comptes sont par rôle et non nominatifs.

EN 18031-2 · UNM · RED art. 3.3.e · hors décompte obligatoire

Logiciel embarqué sans vulnérabilité exploitable connue

Bloquant

1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.

EN 18031-1 · SUM · réutilise le verdict CVE du scan logiciel lié

Machines : déclaré, et une ligne mesurée

Règlement (UE) 2023/1230 · annexe III, 1.1.9 et 1.2.1

Le volet cyber de l'annexe III, posé au fabricant. Une exigence échappe à la déclaration : l'inventaire des logiciels installés, que le scan lié établit à la place du fabricant.

Réponses du fabricant fictif, saisies pour la démonstration.

6/9
Exigences applicables satisfaites
1
Points bloquants déclarés
1
Indéterminés (non renseignés)
Ce document est un état de préparation, pas une évaluation de conformité. Sauf mention « mesuré », les réponses ci-dessous sont des déclarations du fabricant : euvex ne les vérifie pas. Ce dossier ne couvre que la part cybersécurité de l'annexe III, l'essentiel du point 1.2.1 relève de la sécurité fonctionnelle et n'est pas traité ici. Les intitulés sont la formulation d'euvex ; les points d'annexe cités sont ceux du texte publié au Journal officiel. La norme harmonisée prEN 50742 est encore un projet : aucun numéro de clause n'est citable à ce jour.

1.1.9 §1 : Raccordement sans situation dangereuse

Satisfait

Déclaré satisfait : Analyse de risque des interfaces Wi-Fi et radio ; seuls la télécommande appairée et le service de supervision sont admis.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §1

1.1.9 §2 : Matériel de transmission protégé

Satisfait

Déclaré satisfait : Bus de terrain et port de maintenance dans l'armoire de commande fermée à clé ; port désactivé en production.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §2

1.1.9 §2 : Preuve d'intervention sur le matériel

Bloquant

Mécanisme requis déclaré non satisfait.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §2

1.1.9 §3 : Logiciels et données essentiels identifiés et protégés

Satisfait

Déclaré satisfait : Liste des logiciels de sécurité tenue par version ; empreintes vérifiées au démarrage.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §3

1.1.9 §5 : Preuve d'intervention ou de modification logicielle

Satisfait

Déclaré satisfait : Journal horodaté des mises à jour et des changements de configuration, avec le rôle qui les a faits.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §5

1.2.1 a) : Résistance aux tentatives malveillantes prévisibles

À compléter

Déclaré satisfait, sans preuve. Attendu : Modélisation des menaces, essais d'intrusion, mesures de durcissement du système de commande.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 a)

1.2.1 f) : Journal de suivi conservé cinq ans

Non renseigné

Exigence non renseignée.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 f)

1.2.1 dernier § : Défaillance de la commande sans fil sans danger

Satisfait

Déclaré satisfait : Arrêt contrôlé de la machine sur perte de liaison avec la télécommande radio ; comportement de repli décrit dans la notice.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 dernier §

1.2.1 2e bloc, c) : Correction possible à tout moment

Satisfait

Non applicable : machine sans comportement ni logique auto-évolutifs.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, c) · machines auto-évolutives · hors décompte obligatoire

1.2.1 2e bloc, a) : Espace de travail et de mouvement respecté

Satisfait

Non applicable : machine sans comportement ni logique auto-évolutifs.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, a) · machines auto-évolutives · hors décompte obligatoire

1.2.1 2e bloc, b) : Données de décision conservées un an

Satisfait

Non applicable : machine sans comportement ni logique auto-évolutifs.

Règlement (UE) 2023/1230 · annexe III, 1.2.1 2e bloc, b) · machines auto-évolutives · hors décompte obligatoire

1.1.9 §4 : Inventaire des logiciels installés, accessible à tout moment

Satisfait

Mesuré sur le scan logiciel lié : 16 composants inventoriés, dépendances directes et transitives (le CRA n'exige que les dépendances de premier niveau). Exportable en CycloneDX à tout moment.

Règlement (UE) 2023/1230 · annexe III, 1.1.9 §4

Signalement : un dossier ouvert par euvex

Règlement (UE) 2024/2847 · art. 14(1) et 14(2)

Un composant du SBOM figure au catalogue CISA des vulnérabilités activement exploitées. euvex ouvre un dossier, date la prise de connaissance, calcule les échéances et prérédige l'alerte précoce. Il ne dépose rien : c'est au fabricant de le faire, sur la plateforme unique de signalement.

Identification

Objet
CVE-2020-11023 : jquery 3.4.1
Type
Vulnérabilité activement exploitée
Vulnérabilité
CVE-2020-11023
Composant concerné
jquery 3.4.1
Avis d'origine
GHSA-jpcq-cgw6-v4j6
Prise de connaissance
04/10/2026 00:12 UTC
Constaté à la révision
v1 du dossier de scan
Mesure corrective disponible
—
Origine du dossier
Détecté par euvex (croisement SBOM × catalogue CISA KEV)
Clôture
—

Alerte précoce

CRA art. 14(2)(a) : 24 heures

Échéance
05/10/2026 00:12 UTC
Dépôt
—
État
Non déposé

Contenu

Vulnérabilité CVE-2020-11023 affectant le composant jquery 3.4.1, intégré au produit. Elle est répertoriée au catalogue CISA « Known Exploited Vulnerabilities » depuis le 2025-01-23, ce qui documente une exploitation active constatée. JQuery contains a persistent cross-site scripting (XSS) vulnerability. When passing maliciously formed, untrusted input enclosed in HTML tags, JQuery's DOM manipulators can execute untrusted code in the context of the user's browser. États membres dans lesquels le produit est mis à disposition : à compléter. Source de la détection : euvex, croisement du SBOM du produit avec le catalogue CISA KEV. Avis d'origine : GHSA-jpcq-cgw6-v4j6.

Éléments exigés par le texte

  • Indiquer que la vulnérabilité est activement exploitée.
  • Le cas échéant, nommer les États membres où le produit est mis à disposition.

Notification

CRA art. 14(2)(b) : 72 heures

Échéance
07/10/2026 00:12 UTC
Dépôt
—
État
Non déposé

Contenu

Non rédigé.

Éléments exigés par le texte

  • Informations générales disponibles sur le produit concerné.
  • Nature générale de l'exploitation et de la vulnérabilité concernée.
  • Mesures correctives ou d'atténuation prises, et celles que les utilisateurs peuvent prendre.
  • S'il y a lieu, le degré de sensibilité attribué aux informations notifiées.

Rapport final

CRA art. 14(2)(c) : 14 jours

Échéance
non déclenchée
Dépôt
—
État
Échéance non déclenchée

Court à partir de la mise à disposition d'une mesure corrective ou d'atténuation. Date non renseignée.

Contenu

Non rédigé.

Éléments exigés par le texte

  • Description de la vulnérabilité, y compris de sa gravité et de ses répercussions.
  • Le cas échéant, informations concernant tout acteur malveillant ayant exploité ou exploitant la vulnérabilité.
  • Précisions concernant la mise à jour de sécurité ou les autres mesures correctives mises en place.

Document de travail établi par euvex. Il n'a été transmis ni au CSIRT désigné comme coordinateur, ni à l'ENISA : euvex n'effectue aucun dépôt sur la plateforme unique de signalement. Les dates de dépôt ci-dessus sont celles déclarées par le fabricant et ne sont pas vérifiées par euvex.

La détection repose sur le catalogue « Known Exploited Vulnerabilities » de la CISA (États-Unis), source sans portée juridique dans le règlement (UE) 2024/2847. Son absence de mention ne vaut pas absence d'exploitation.

La déclaration UE de conformité

Règlement (UE) 2023/1230 · annexe V, partie A

Une seule déclaration énumère tous les textes applicables. euvex l'assemble à partir des dossiers du produit, dit ce qui empêche de la signer, et s'arrête là : la signature reste au fabricant.

En l'état, cette déclaration ne peut pas être signée.

3 exigence(s) déclarée(s) ou mesurée(s) non satisfaite(s). 2 exigence(s) non renseignée(s) : une exigence sans réponse n'est pas une exigence satisfaite.

  • Règlement (UE) 2024/2847, CRA · Aucune vulnérabilité exploitable connue : 1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.
  • Directive 2014/53/UE, RED · Logiciel embarqué sans vulnérabilité exploitable connue : 1 vulnérabilité(s) activement exploitée(s) sur le produit (CVE-2020-11023), répertoriée(s) au catalogue CISA KEV. À corriger avant mise sur le marché.
  • Règlement (UE) 2023/1230, Machines · 1.1.9 §2 : Preuve d'intervention sur le matériel : Mécanisme requis déclaré non satisfait.

1.Machine ou produit connexe

euvex-demo-palettiseur · version 3.0.2

à compléter : type, modèle, numéro de lot ou de série

2.Nom et adresse du fabricant

à compléter : raison sociale, adresse, et le cas échéant mandataire

3.Lieu d'installation, le cas échéant

Uniquement pour les machines de levage installées à demeure et assemblées sur le lieu d'utilisation.

4.Responsabilité

« La présente déclaration de conformité est établie sous la seule responsabilité du fabricant. »

C'est la raison pour laquelle euvex ne signe pas et ne peut pas signer ce document.

5.Objet de la déclaration

euvex-demo-palettiseur @ 3.0.2 : nomenclature logicielle enregistrée sous le numéro de série urn:uuid:a5573aeb-f928-4ec8-8be7-d9188cbb285b, révision 1.

à compléter : identification permettant la traçabilité ; image si nécessaire

6.Législation d'harmonisation de l'Union applicable

L'objet de la déclaration visé au point 5 est conforme à la législation d'harmonisation de l'Union suivante :

  • Règlement (UE) 2024/2847 du Parlement européen et du Conseil relatif à des exigences horizontales en matière de cybersécurité pour les produits comportant des éléments numériques

    Règlement (UE) 2024/2847, CRA· applicable 11.12.2027 (exigences essentielles)· 6/7 exigence(s) satisfaite(s), 1 bloquante(s)

  • Directive 2014/53/UE du Parlement européen et du Conseil relative à la mise à disposition sur le marché d'équipements radioélectriques, et règlement délégué (UE) 2022/30

    Directive 2014/53/UE, RED· applicable 01.08.2025 (exigences cyber)· 4/7 exigence(s) satisfaite(s), 1 bloquante(s), 1 non renseignée(s)

  • Règlement (UE) 2023/1230 du Parlement européen et du Conseil sur les machines

    Règlement (UE) 2023/1230, Machines· applicable 20.01.2027· 6/9 exigence(s) satisfaite(s), 1 bloquante(s), 1 non renseignée(s)

7.Normes harmonisées et spécifications appliquées

à compléter : références et dates de publication au JOUE

euvex ne peut pas les pré-remplir : EN 18031 est payante (CEN) et prEN 50742 n'est encore qu'un projet, donc aucune clause n'est citable. Ses questionnaires reprennent la structure de ces normes, pas leur texte.

8.Organisme notifié, le cas échéant

à compléter : nom, numéro, référence de l'attestation d'examen UE de type

9.Procédure d'évaluation de la conformité

à compléter : module appliqué : A, B+C, G ou H

10.Informations complémentaires

Le dossier technique de chaque texte est produit séparément par euvex et peut être joint à la présente déclaration.

Signé par et au nom de :

Date et lieu

Nom et fonction

Signature

Document assemblé par euvex à partir des dossiers du produit. Il n'est pas une déclaration de conformité tant qu'il n'a pas été vérifié, complété et signé par le fabricant. euvex mesure une partie des exigences (inventaire logiciel, vulnérabilités connues) et reprend pour le reste les déclarations qui lui ont été fournies, sans les vérifier.

Structure reprise de l'annexe V, partie A, du règlement (UE) 2023/1230. Les autres textes listés au point 6 ont leurs propres annexes de déclaration, dont les mentions sont équivalentes.

Ce que cette démonstration ne montre pas

  • La surveillance dans le temps. Le relevé est figé et ne sera pas revérifié. Pour un scan revu chaque jour, avec son historique, voir la démonstration du scan.
  • La saisie. Les questionnaires, la date d'une mesure corrective, les dépôts de l'article 14 et l'alerte envoyée à l'ouverture d'un dossier se passent dans la console, avec un compte.
  • Un cas favorable. Chaque composant de ce produit porte un identifiant qu'OSV sait interroger. Sur un SBOM de firmware en pkg:generic, la couverture serait partielle, et le dossier le dirait.
  • Ce qu'euvex ne fait jamais. Signer la déclaration, déposer un signalement auprès du CSIRT ou de l'ENISA, vérifier les réponses d'un fabricant, évaluer la conformité d'un produit. Il assemble, mesure ce qu'un SBOM permet de mesurer, et dit ce qui manque.

Le vôtre

Avec un compte, déposez un lockfile ou un SBOM CycloneDX, déclarez un produit et remplissez ses questionnaires.