Glossaire
Le vocabulaire européen fait autorité en anglais ; le terme anglais est donc indiqué quand il diffère.
A
ADCO — Administrative Cooperation Group. Groupe de coopération administrative des autorités de surveillance du marché ; organise notamment les contrôles coordonnés.
AGPL — Affero General Public License. Licence à copyleft réseau : la mise à disposition d’un service en ligne déclenche l’obligation de fourniture du code source. → Familles de licences
Annexe I — Exigences essentielles. Partie I : sécurité du produit. Partie II : traitement des vulnérabilités. → Exigences essentielles
Annexe II — Informations et instructions à l’utilisateur. → Documentation utilisateur
Annexe III — Produits importants : partie I (classe I), partie II (classe II).
Annexe IV — Produits critiques.
Annexe V — Contenu de la déclaration UE de conformité.
Annexe VII — Contenu du dossier technique.
Annexe VIII — Procédures d’évaluation de la conformité (modules).
ANSSI — Agence nationale de la sécurité des systèmes d’information.
Atteignabilité (reachability) — Caractère effectivement appelable, depuis vos points d’entrée, d’une fonction vulnérable. Critère central de priorisation. → Faux positifs
Attestation de provenance — Déclaration signée décrivant comment un artefact a été produit. → Signature
Autorité de surveillance du marché — Autorité nationale chargée des contrôles, des injonctions et des mesures de retrait. → Surveillance
C
CE (marquage) — Déclaration du fabricant, sous sa seule responsabilité, que le produit satisfait aux exigences applicables. → Marquage CE
CPE — Common Platform Enumeration. Identifiant historique de produit, imprécis, cause majeure de faux positifs. → Identifiants
CRA — Cyber Resilience Act, règlement (UE) 2024/2847.
CSAF — Common Security Advisory Framework 2.0, norme OASIS de publication d’avis de sécurité lisibles par machine, avec un profil VEX.
CSIRT coordinateur — Équipe nationale de réponse désignée destinataire des signalements.
CVD — Coordinated Vulnerability Disclosure, divulgation coordonnée des vulnérabilités. → Politique CVD
CVE — Common Vulnerabilities and Exposures. Identifiant public de vulnérabilité.
CVSS — Common Vulnerability Scoring System. Score de gravité intrinsèque.
CycloneDX — Format de SBOM de l’OWASP, normalisé ECMA-424. → CycloneDX
D
Déclaration UE de conformité — Document par lequel le fabricant atteste la conformité. → Déclaration
Dépendance transitive — Dépendance entraînée par une de vos dépendances, sans que vous l’ayez déclarée. → Qualité
Distributeur — Opérateur qui met un produit à disposition sans le fabriquer ni l’importer. → Acteurs
Dossier technique — Ensemble des pièces prévues à l’annexe VII. → Dossier technique
E
ENISA — Agence de l’Union européenne pour la cybersécurité. Opère la plateforme de signalement unique et contribue à l’EUVD.
EPSS — Exploit Prediction Scoring System. Probabilité d’exploitation à court terme.
EUCC — Schéma européen de certification de cybersécurité adopté sous le règlement (UE) 2019/881.
EUVD — European Vulnerability Database. Base européenne de vulnérabilités, créée sous NIS 2, opérée par l’ENISA. → Surveillance continue
Exploitation active — Existence d’une preuve fiable qu’un acteur malveillant a exploité la vulnérabilité dans un système sans autorisation. Déclencheur du délai de 24 heures.
F
Fabricant — Personne qui développe ou fait développer un produit et le commercialise sous son nom ou sa marque. Porte l’essentiel des obligations.
Fichier de verrouillage (lock file) — Enregistrement de la résolution exacte des dépendances, transitives comprises, avec leurs empreintes. Condition de la reproductibilité. → Verrouiller les dépendances
FPGA — Réseau de portes programmables. Relève de la classe I s’il porte des fonctionnalités liées à la sécurité.
I
Importateur — Opérateur établi dans l’Union qui met sur le marché un produit provenant d’un pays tiers.
Incident grave — Événement affectant la capacité du produit à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité. Déclencheur de signalement.
in-toto — Cadre d’attestations sur la chaîne de construction.
M
Mandataire — Personne établie dans l’Union mandatée par écrit par un fabricant.
Mise sur le marché — Première mise à disposition d’un produit sur le marché de l’Union. Instant où s’apprécie la conformité. → Périmètre
Modification substantielle — Modification changeant la destination du produit ou affectant sa conformité. Rouvre l’évaluation.
Module A / B / C / H — Procédures d’évaluation de la conformité de l’annexe VIII. → Évaluation
N
NANDO — Base de données des organismes notifiés de la Commission européenne.
NIS 2 — Directive (UE) 2022/2555, relative aux entités et non aux produits.
Normes harmonisées — Normes européennes dont les références sont citées au Journal officiel et qui confèrent une présomption de conformité.
NVD — National Vulnerability Database. Base américaine, corrélation par CPE.
O
Organisme notifié — Organisme d’évaluation de la conformité accrédité, désigné et notifié à la Commission.
OSS Steward — Voir Sponsor de logiciel libre.
OSV — Open Source Vulnerabilities. Base par écosystème, corrélation par PURL, précision élevée.
P
PDE — Produit comportant des éléments numériques (product with digital elements). → Périmètre
Période de support — Durée pendant laquelle le fabricant produit des mises à jour de sécurité. Au moins cinq ans, sauf durée de vie attendue inférieure. → Période de support
Présomption de conformité — Effet de l’application de normes harmonisées, de spécifications communes ou d’un schéma de certification.
PPE — Poisoned Pipeline Execution. Attaque consistant à faire exécuter par la chaîne de construction du code non validé, apporté par une proposition de modification, dans un contexte qui détient des secrets. → Sécuriser la chaîne de construction
PSIRT — Product Security Incident Response Team. Équipe de réponse aux incidents de sécurité produit.
PURL — Package URL. Identifiant canonique par écosystème, à privilégier. → Identifiants
R
RED — Directive 2014/53/UE sur les équipements radio, et son règlement délégué (UE) 2022/30.
Référence immuable — Empreinte de commit ou de contenu, par opposition à une étiquette de version, qui peut être repointée. → Verrouiller les dépendances
Rétroportage (backport) — Application d’un correctif à une version antérieure sans changement du numéro de version amont. Cause fréquente de faux positifs.
S
SBOM — Software Bill of Materials, nomenclature logicielle. → SBOM
Scorecard — OpenSSF Scorecard. Outil ouvert qui exécute dix-huit contrôles automatisés sur un dépôt et en tire une note sur 10, ce qui rend la diligence calculable. → Évaluer un composant
S2C2F — Secure Supply Chain Consumption Framework. Cadre de l’OpenSSF décrivant comment consommer de l’open source de façon maîtrisée, avec un modèle de maturité. → Évaluer un composant
security.txt — Fichier normalisé RFC 9116 indiquant le point de contact pour le
signalement de vulnérabilités.
Sigstore — Infrastructure de signature avec journal de transparence.
SLSA — Cadre de niveaux de maturité de la chaîne de construction.
Solution de traitement de données à distance — Traitement conçu par le fabricant dont l’absence empêcherait le produit d’exécuter une de ses fonctions. Porte d’entrée du cloud dans le CRA.
SPDX — Software Package Data Exchange. Format de SBOM de la Linux Foundation, normalisé ISO/IEC 5962. Sa liste de licences fait autorité. → SPDX
Sponsor de logiciel libre (open-source software steward) — Personne morale, autre qu’un fabricant, soutenant durablement des logiciels libres destinés à des activités commerciales. Régime allégé. → Sponsor
SRP — Single Reporting Platform. Plateforme de signalement unique opérée par l’ENISA. → Signalement
V
VEX — Vulnerability Exploitability eXchange. Assertion structurée sur le statut d’exploitabilité d’une vulnérabilité dans un produit donné. → VEX
Vulnérabilité activement exploitée — Voir Exploitation active.