Aller au contenu principal
euvex

Ce qu'euvex fournit, volet par volet

Pour chaque volet : ce que c'est, pourquoi ça compte, ce qu'euvex fait, et ce qu'euvex ne fait pas. Chaque échéance citée ici vient du texte réglementaire, pas d'un article de blog.

formats d'entrée

4

npm, pnpm, yarn, CycloneDX

règlements couverts

3

CRA, RED, Machines

de conservation

10 ans

le plancher légal, par défaut illimitée

Le SBOM : l'inventaire de votre logiciel

CRA, annexe I partie II · applicable au 11.12.2027

Ce que c'est.

La liste complète des composants logiciels d'un produit (noms, versions exactes, licences, empreintes d'intégrité) dans le format standard CycloneDX 1.5, lisible par les machines : outils de scan, auditeurs, acquéreurs.

Pourquoi ça compte.

Le Cyber Resilience Act en fait une exigence essentielle pour vendre un produit numérique dans l'UE. Et sans inventaire, impossible de répondre à la seule question qui compte le jour d'une faille : suis-je concerné ? C'est l'épisode log4j : la panique venait de ce que personne ne savait où la librairie se cachait.

Ce qu'euvex fait.

Quatre formats d'entrée : les lockfiles npm, pnpm et yarn sont lus directement, et un SBOM CycloneDX produit par une autre chaîne s'importe tel quel. L'export est déterministe : le même inventaire produit toujours le même fichier, ce qui rend les comparaisons et l'archivage fiables. Le lockfile est parsé puis jeté, jamais conservé.

Le scan : quelles failles vous touchent

CVE connues · OSV et NVD

Ce que c'est.

Les composants de l'inventaire sont croisés avec les avis de vulnérabilité publics : quelles CVE touchent quelles dépendances, à quelle sévérité.

Pourquoi ça compte.

C'est le premier réflexe d'un auditeur ou d'un acquéreur devant votre SBOM. Autant l'avoir fait avant eux.

Ce qu'euvex fait.

Le scan tourne à chaque dépôt, gratuitement, et le verdict est détaillé composant par composant. Il interroge OSV, puis la passe quotidienne ajoute une seconde source pour ce qu'OSV ne sait pas résoudre : la NVD, interrogée par CPE. Un CPE déclaré dans le SBOM est utilisé tel quel ; à défaut, le nom et la version exacte. C'est exactement le cas des composants en pkg:generic, que produisent par défaut Yocto, Buildroot et conan.

Ce qu'euvex ne fait pas

Deux sources ne font pas une couverture totale. Un composant sans CPE déclaré et sans version exacte n'offre pas de question à poser ; un nom qu'aucun catalogue n'indexe n'a pas de réponse. Ces composants sont marqués « non analysé », jamais comptés comme sains, et tant qu'un seul d'entre eux subsiste dans le périmètre produit, euvex refuse de conclure à l'absence de vulnérabilité. Le détail, et ce que ça change.

La surveillance : parce que la CVE tombe après votre release

CRA, art. 31 · « continuously updated »

Ce que c'est.

Chaque scan est revérifié tous les jours, automatiquement. Un SBOM est vrai le jour où on le génère ; la vulnérabilité qui vous concerne sera publiée un autre jour.

Pourquoi ça compte.

La documentation technique doit être tenue à jour en continu pendant la période de support : un dossier exact au moment de la mise sur le marché et plus jamais retouché est un dossier en infraction, même si personne ne le remarque.

Ce qu'euvex fait.

Un email part uniquement quand une CVE nouvelle touche une de vos dépendances, pas de rapport hebdomadaire à trier, pas de bruit. Vous choisissez à partir de quelle sévérité : toutes, élevée et plus, ou critique seulement. Ce réglage filtre les emails, jamais la détection : une vulnérabilité trouvée est enregistrée et visible dans la console quoi qu'il arrive, et une sévérité non évaluée passe tous les seuils, parce qu'elle n'est pas une sévérité basse. Désabonnement en un clic. L'adresse est optionnelle et sert à ça seulement.

L'historique et l'archive : prouver ce que vous saviez, et quand

CRA, art. 13(13) · au moins dix ans

Ce que c'est.

Chaque vérification est horodatée et conservée : un journal append-only, jamais réécrit.

Pourquoi ça compte.

La documentation technique et la déclaration de conformité doivent rester à la disposition des autorités de surveillance du marché au moins dix ans après la mise sur le marché, ou toute la période de support si elle est plus longue. Et l'art. 14 fait courir ses délais depuis la prise de connaissance : il faut pouvoir dire quand vous avez su.

Ce qu'euvex fait.

L'historique nomme ses interruptions : « rien n'a changé » et « on ne regardait pas » n'y sont jamais confondus. La conservation par défaut est illimitée : aucune durée sous le plancher légal n'est même proposée. Et l'archive complète se télécharge en un fichier autonome, chaque révision en CycloneDX standard, datée de sa capture : vos preuves ne dépendent pas de la survie d'euvex.

Le signalement : l'art. 14, chronométré

CRA, art. 14 · applicable au 11 septembre 2026

Ce que c'est.

L'obligation de signaler à votre CSIRT coordinateur et à l'ENISA toute vulnérabilité activement exploitée contenue dans votre produit, et tout incident grave.

Pourquoi ça compte.

Les délais sont courts et s'empilent : alerte précoce sous 24 heures, notification sous 72 heures, rapport final ensuite : 14 jours après la mise à disposition d'une mesure de correction ou d'atténuation pour une vulnérabilité, un mois après la notification pour un incident. Ces horloges se découvrent toujours au pire moment.

Ce qu'euvex fait.

Vos composants sont croisés avec le catalogue CISA KEV : le critère du texte est « activement exploitée », pas « grave », et c'est ce catalogue qui le recense. euvex ouvre le dossier, décompte chaque échéance, prépare le contenu du signalement, et cite la révision de scan qui a produit la date de prise de connaissance, pour qu'elle soit recoupable, pas seulement affirmée.

Ce qu'euvex ne fait pas

euvex ne dépose rien auprès du CSIRT ni de l'ENISA. La transmission sur la plateforme unique de signalement reste votre geste, et cette limite est écrite dans l'interface, dans l'email et sur le rapport.

RED : les équipements radio, déjà concernés

RED, règlement délégué 2022/30 · en vigueur depuis le 01.08.2025

Ce que c'est.

Les exigences de cybersécurité de la directive équipements radioélectriques, tout produit avec du Wi-Fi, du Bluetooth, de la radio. C'est la seule échéance de cette page qui est déjà passée.

Pourquoi ça compte.

La douleur est présente, pas future. Et le dossier RED bascule vers le CRA en décembre 2027 : même produit, même client, même dossier à faire vivre.

Ce qu'euvex fait.

Un questionnaire structuré des exigences qu'un fabricant peut réellement déclarer, un rapport imprimable, et la réutilisation du verdict CVE du scan lié, pas de double saisie.

Ce qu'euvex ne fait pas

euvex ne teste pas votre appareil. Les exigences techniques (EN 18031) portent sur le comportement de l'équipement : mise à jour sécurisée, authentification, trafic réseau. euvex structure votre déclaration ; il ne la mesure pas.

Machines : la cyber devient une exigence de sécurité

Règlement Machines 2023/1230 · applicable au 20.01.2027

Ce que c'est.

Le nouveau règlement Machines fait de la cybersécurité une exigence essentielle de santé et de sécurité (annexe III, points 1.1.9 et 1.2.1) : une machine corruptible est une machine dangereuse.

Ce qu'euvex fait.

Le même mécanisme déclaratif que RED (volet par produit, rapport imprimable) sur le périmètre cyber du texte.

La déclaration UE unique : un dossier, pas cinq

Règlement Machines, annexe V

Ce que c'est.

La pièce finale du marquage CE : la déclaration de conformité, qui énumère toutes les législations d'harmonisation applicables au produit. La loi prévoit un document unique, pas une déclaration par règlement.

Pourquoi ça compte.

C'est ce que les fabricants assemblent aujourd'hui à la main, texte par texte. La consolidation n'est pas une commodité qu'euvex invente : elle est déjà dans la loi.

Ce qu'euvex fait.

Il assemble la déclaration depuis vos volets (CRA, RED, Machines) avec les intitulés officiels des textes.

Ce qu'euvex ne fait pas

euvex ne la signe pas. La déclaration est « établie sous la seule responsabilité du fabricant » (annexe V, point 4) : euvex assemble, vous signez.

Les dossiers imprimables : l'artefact qu'on tend à l'auditeur

Print → PDF

Ce que c'est.

Chaque volet produit un document imprimable et autonome : le dossier de scan (SBOM, vulnérabilités, historique daté), le rapport RED, le rapport Machines, le dossier de signalement art. 14.

Pourquoi ça compte.

Un contrôle, une revue client ou un audit se passent sur pièces. L'écran ne se transmet pas ; le document, si.

Par où commencer

Tout est gratuit et demande un compte, y compris le scan. Le compte est ce qui permet de vous prévenir quand une nouvelle faille touche un de vos produits.