Ce qu'euvex fournit, volet par volet
Pour chaque volet : ce que c'est, pourquoi ça compte, ce qu'euvex fait, et ce qu'euvex ne fait pas. Chaque échéance citée ici vient du texte réglementaire, pas d'un article de blog.
formats d'entrée
4
npm, pnpm, yarn, CycloneDX
règlements couverts
3
CRA, RED, Machines
de conservation
10 ans
le plancher légal, par défaut illimitée
Le SBOM : l'inventaire de votre logiciel
CRA, annexe I partie II · applicable au 11.12.2027
Ce que c'est.
La liste complète des composants logiciels d'un produit (noms, versions exactes, licences, empreintes d'intégrité) dans le format standard CycloneDX 1.5, lisible par les machines : outils de scan, auditeurs, acquéreurs.
Pourquoi ça compte.
Le Cyber Resilience Act en fait une exigence essentielle pour vendre un produit numérique dans l'UE. Et sans inventaire, impossible de répondre à la seule question qui compte le jour d'une faille : suis-je concerné ? C'est l'épisode log4j : la panique venait de ce que personne ne savait où la librairie se cachait.
Ce qu'euvex fait.
Quatre formats d'entrée : les lockfiles npm, pnpm et yarn sont lus directement, et un SBOM CycloneDX produit par une autre chaîne s'importe tel quel. L'export est déterministe : le même inventaire produit toujours le même fichier, ce qui rend les comparaisons et l'archivage fiables. Le lockfile est parsé puis jeté, jamais conservé.
Le scan : quelles failles vous touchent
CVE connues · OSV et NVD
Ce que c'est.
Les composants de l'inventaire sont croisés avec les avis de vulnérabilité publics : quelles CVE touchent quelles dépendances, à quelle sévérité.
Pourquoi ça compte.
C'est le premier réflexe d'un auditeur ou d'un acquéreur devant votre SBOM. Autant l'avoir fait avant eux.
Ce qu'euvex fait.
Le scan tourne à chaque dépôt, gratuitement, et le verdict est détaillé composant par composant. Il interroge OSV, puis la passe quotidienne ajoute une seconde source pour ce qu'OSV ne sait pas résoudre : la NVD, interrogée par CPE. Un CPE déclaré dans le SBOM est utilisé tel quel ; à défaut, le nom et la version exacte. C'est exactement le cas des composants en pkg:generic, que produisent par défaut Yocto, Buildroot et conan.
Ce qu'euvex ne fait pas
La surveillance : parce que la CVE tombe après votre release
CRA, art. 31 · « continuously updated »
Ce que c'est.
Chaque scan est revérifié tous les jours, automatiquement. Un SBOM est vrai le jour où on le génère ; la vulnérabilité qui vous concerne sera publiée un autre jour.
Pourquoi ça compte.
La documentation technique doit être tenue à jour en continu pendant la période de support : un dossier exact au moment de la mise sur le marché et plus jamais retouché est un dossier en infraction, même si personne ne le remarque.
Ce qu'euvex fait.
Un email part uniquement quand une CVE nouvelle touche une de vos dépendances, pas de rapport hebdomadaire à trier, pas de bruit. Vous choisissez à partir de quelle sévérité : toutes, élevée et plus, ou critique seulement. Ce réglage filtre les emails, jamais la détection : une vulnérabilité trouvée est enregistrée et visible dans la console quoi qu'il arrive, et une sévérité non évaluée passe tous les seuils, parce qu'elle n'est pas une sévérité basse. Désabonnement en un clic. L'adresse est optionnelle et sert à ça seulement.
L'historique et l'archive : prouver ce que vous saviez, et quand
CRA, art. 13(13) · au moins dix ans
Ce que c'est.
Chaque vérification est horodatée et conservée : un journal append-only, jamais réécrit.
Pourquoi ça compte.
La documentation technique et la déclaration de conformité doivent rester à la disposition des autorités de surveillance du marché au moins dix ans après la mise sur le marché, ou toute la période de support si elle est plus longue. Et l'art. 14 fait courir ses délais depuis la prise de connaissance : il faut pouvoir dire quand vous avez su.
Ce qu'euvex fait.
L'historique nomme ses interruptions : « rien n'a changé » et « on ne regardait pas » n'y sont jamais confondus. La conservation par défaut est illimitée : aucune durée sous le plancher légal n'est même proposée. Et l'archive complète se télécharge en un fichier autonome, chaque révision en CycloneDX standard, datée de sa capture : vos preuves ne dépendent pas de la survie d'euvex.
Le signalement : l'art. 14, chronométré
CRA, art. 14 · applicable au 11 septembre 2026
Ce que c'est.
L'obligation de signaler à votre CSIRT coordinateur et à l'ENISA toute vulnérabilité activement exploitée contenue dans votre produit, et tout incident grave.
Pourquoi ça compte.
Les délais sont courts et s'empilent : alerte précoce sous 24 heures, notification sous 72 heures, rapport final ensuite : 14 jours après la mise à disposition d'une mesure de correction ou d'atténuation pour une vulnérabilité, un mois après la notification pour un incident. Ces horloges se découvrent toujours au pire moment.
Ce qu'euvex fait.
Vos composants sont croisés avec le catalogue CISA KEV : le critère du texte est « activement exploitée », pas « grave », et c'est ce catalogue qui le recense. euvex ouvre le dossier, décompte chaque échéance, prépare le contenu du signalement, et cite la révision de scan qui a produit la date de prise de connaissance, pour qu'elle soit recoupable, pas seulement affirmée.
Ce qu'euvex ne fait pas
RED : les équipements radio, déjà concernés
RED, règlement délégué 2022/30 · en vigueur depuis le 01.08.2025
Ce que c'est.
Les exigences de cybersécurité de la directive équipements radioélectriques, tout produit avec du Wi-Fi, du Bluetooth, de la radio. C'est la seule échéance de cette page qui est déjà passée.
Pourquoi ça compte.
La douleur est présente, pas future. Et le dossier RED bascule vers le CRA en décembre 2027 : même produit, même client, même dossier à faire vivre.
Ce qu'euvex fait.
Un questionnaire structuré des exigences qu'un fabricant peut réellement déclarer, un rapport imprimable, et la réutilisation du verdict CVE du scan lié, pas de double saisie.
Ce qu'euvex ne fait pas
Machines : la cyber devient une exigence de sécurité
Règlement Machines 2023/1230 · applicable au 20.01.2027
Ce que c'est.
Le nouveau règlement Machines fait de la cybersécurité une exigence essentielle de santé et de sécurité (annexe III, points 1.1.9 et 1.2.1) : une machine corruptible est une machine dangereuse.
Ce qu'euvex fait.
Le même mécanisme déclaratif que RED (volet par produit, rapport imprimable) sur le périmètre cyber du texte.
La déclaration UE unique : un dossier, pas cinq
Règlement Machines, annexe V
Ce que c'est.
La pièce finale du marquage CE : la déclaration de conformité, qui énumère toutes les législations d'harmonisation applicables au produit. La loi prévoit un document unique, pas une déclaration par règlement.
Pourquoi ça compte.
C'est ce que les fabricants assemblent aujourd'hui à la main, texte par texte. La consolidation n'est pas une commodité qu'euvex invente : elle est déjà dans la loi.
Ce qu'euvex fait.
Il assemble la déclaration depuis vos volets (CRA, RED, Machines) avec les intitulés officiels des textes.
Ce qu'euvex ne fait pas
Les dossiers imprimables : l'artefact qu'on tend à l'auditeur
Print → PDF
Ce que c'est.
Chaque volet produit un document imprimable et autonome : le dossier de scan (SBOM, vulnérabilités, historique daté), le rapport RED, le rapport Machines, le dossier de signalement art. 14.
Pourquoi ça compte.
Un contrôle, une revue client ou un audit se passent sur pièces. L'écran ne se transmet pas ; le document, si.
Par où commencer
Tout est gratuit et demande un compte, y compris le scan. Le compte est ce qui permet de vous prévenir quand une nouvelle faille touche un de vos produits.