Glossaire

Le vocabulaire européen fait autorité en anglais ; le terme anglais est donc indiqué quand il diffère.

A

ADCOAdministrative Cooperation Group. Groupe de coopération administrative des autorités de surveillance du marché ; organise notamment les contrôles coordonnés.

AGPLAffero General Public License. Licence à copyleft réseau : la mise à disposition d’un service en ligne déclenche l’obligation de fourniture du code source. → Familles de licences

Annexe I — Exigences essentielles. Partie I : sécurité du produit. Partie II : traitement des vulnérabilités. → Exigences essentielles

Annexe II — Informations et instructions à l’utilisateur. → Documentation utilisateur

Annexe III — Produits importants : partie I (classe I), partie II (classe II).

Annexe IV — Produits critiques.

Annexe V — Contenu de la déclaration UE de conformité.

Annexe VII — Contenu du dossier technique.

Annexe VIII — Procédures d’évaluation de la conformité (modules).

ANSSI — Agence nationale de la sécurité des systèmes d’information.

Atteignabilité (reachability) — Caractère effectivement appelable, depuis vos points d’entrée, d’une fonction vulnérable. Critère central de priorisation. → Faux positifs

Attestation de provenance — Déclaration signée décrivant comment un artefact a été produit. → Signature

Autorité de surveillance du marché — Autorité nationale chargée des contrôles, des injonctions et des mesures de retrait. → Surveillance

C

CE (marquage) — Déclaration du fabricant, sous sa seule responsabilité, que le produit satisfait aux exigences applicables. → Marquage CE

CPECommon Platform Enumeration. Identifiant historique de produit, imprécis, cause majeure de faux positifs. → Identifiants

CRACyber Resilience Act, règlement (UE) 2024/2847.

CSAFCommon Security Advisory Framework 2.0, norme OASIS de publication d’avis de sécurité lisibles par machine, avec un profil VEX.

CSIRT coordinateur — Équipe nationale de réponse désignée destinataire des signalements.

CVDCoordinated Vulnerability Disclosure, divulgation coordonnée des vulnérabilités. → Politique CVD

CVECommon Vulnerabilities and Exposures. Identifiant public de vulnérabilité.

CVSSCommon Vulnerability Scoring System. Score de gravité intrinsèque.

CycloneDX — Format de SBOM de l’OWASP, normalisé ECMA-424. → CycloneDX

D

Déclaration UE de conformité — Document par lequel le fabricant atteste la conformité. → Déclaration

Dépendance transitive — Dépendance entraînée par une de vos dépendances, sans que vous l’ayez déclarée. → Qualité

Distributeur — Opérateur qui met un produit à disposition sans le fabriquer ni l’importer. → Acteurs

Dossier technique — Ensemble des pièces prévues à l’annexe VII. → Dossier technique

E

ENISA — Agence de l’Union européenne pour la cybersécurité. Opère la plateforme de signalement unique et contribue à l’EUVD.

EPSSExploit Prediction Scoring System. Probabilité d’exploitation à court terme.

EUCC — Schéma européen de certification de cybersécurité adopté sous le règlement (UE) 2019/881.

EUVDEuropean Vulnerability Database. Base européenne de vulnérabilités, créée sous NIS 2, opérée par l’ENISA. → Surveillance continue

Exploitation active — Existence d’une preuve fiable qu’un acteur malveillant a exploité la vulnérabilité dans un système sans autorisation. Déclencheur du délai de 24 heures.

F

Fabricant — Personne qui développe ou fait développer un produit et le commercialise sous son nom ou sa marque. Porte l’essentiel des obligations.

Fichier de verrouillage (lock file) — Enregistrement de la résolution exacte des dépendances, transitives comprises, avec leurs empreintes. Condition de la reproductibilité. → Verrouiller les dépendances

FPGA — Réseau de portes programmables. Relève de la classe I s’il porte des fonctionnalités liées à la sécurité.

I

Importateur — Opérateur établi dans l’Union qui met sur le marché un produit provenant d’un pays tiers.

Incident grave — Événement affectant la capacité du produit à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité. Déclencheur de signalement.

in-toto — Cadre d’attestations sur la chaîne de construction.

M

Mandataire — Personne établie dans l’Union mandatée par écrit par un fabricant.

Mise sur le marché — Première mise à disposition d’un produit sur le marché de l’Union. Instant où s’apprécie la conformité. → Périmètre

Modification substantielle — Modification changeant la destination du produit ou affectant sa conformité. Rouvre l’évaluation.

Module A / B / C / H — Procédures d’évaluation de la conformité de l’annexe VIII. → Évaluation

N

NANDO — Base de données des organismes notifiés de la Commission européenne.

NIS 2 — Directive (UE) 2022/2555, relative aux entités et non aux produits.

Normes harmonisées — Normes européennes dont les références sont citées au Journal officiel et qui confèrent une présomption de conformité.

NVDNational Vulnerability Database. Base américaine, corrélation par CPE.

O

Organisme notifié — Organisme d’évaluation de la conformité accrédité, désigné et notifié à la Commission.

OSS Steward — Voir Sponsor de logiciel libre.

OSVOpen Source Vulnerabilities. Base par écosystème, corrélation par PURL, précision élevée.

P

PDE — Produit comportant des éléments numériques (product with digital elements). → Périmètre

Période de support — Durée pendant laquelle le fabricant produit des mises à jour de sécurité. Au moins cinq ans, sauf durée de vie attendue inférieure. → Période de support

Présomption de conformité — Effet de l’application de normes harmonisées, de spécifications communes ou d’un schéma de certification.

PPEPoisoned Pipeline Execution. Attaque consistant à faire exécuter par la chaîne de construction du code non validé, apporté par une proposition de modification, dans un contexte qui détient des secrets. → Sécuriser la chaîne de construction

PSIRTProduct Security Incident Response Team. Équipe de réponse aux incidents de sécurité produit.

PURLPackage URL. Identifiant canonique par écosystème, à privilégier. → Identifiants

R

RED — Directive 2014/53/UE sur les équipements radio, et son règlement délégué (UE) 2022/30.

Référence immuable — Empreinte de commit ou de contenu, par opposition à une étiquette de version, qui peut être repointée. → Verrouiller les dépendances

Rétroportage (backport) — Application d’un correctif à une version antérieure sans changement du numéro de version amont. Cause fréquente de faux positifs.

S

SBOMSoftware Bill of Materials, nomenclature logicielle. → SBOM

ScorecardOpenSSF Scorecard. Outil ouvert qui exécute dix-huit contrôles automatisés sur un dépôt et en tire une note sur 10, ce qui rend la diligence calculable. → Évaluer un composant

S2C2FSecure Supply Chain Consumption Framework. Cadre de l’OpenSSF décrivant comment consommer de l’open source de façon maîtrisée, avec un modèle de maturité. → Évaluer un composant

security.txt — Fichier normalisé RFC 9116 indiquant le point de contact pour le signalement de vulnérabilités.

Sigstore — Infrastructure de signature avec journal de transparence.

SLSA — Cadre de niveaux de maturité de la chaîne de construction.

Solution de traitement de données à distance — Traitement conçu par le fabricant dont l’absence empêcherait le produit d’exécuter une de ses fonctions. Porte d’entrée du cloud dans le CRA.

SPDXSoftware Package Data Exchange. Format de SBOM de la Linux Foundation, normalisé ISO/IEC 5962. Sa liste de licences fait autorité. → SPDX

Sponsor de logiciel libre (open-source software steward) — Personne morale, autre qu’un fabricant, soutenant durablement des logiciels libres destinés à des activités commerciales. Régime allégé. → Sponsor

SRPSingle Reporting Platform. Plateforme de signalement unique opérée par l’ENISA. → Signalement

V

VEXVulnerability Exploitability eXchange. Assertion structurée sur le statut d’exploitabilité d’une vulnérabilité dans un produit donné. → VEX

Vulnérabilité activement exploitée — Voir Exploitation active.