CRA Evidence ist eine umfassende Plattform für die Einhaltung des EU Cyber Resilience Act (CRA), die Herstellern, Importeuren und Händlern hilft, die Anforderungen vor der Frist im Dezember 2027 zu erfüllen. Zu den wichtigsten Funktionen gehören: SBOM-Management (Formate CycloneDX, SPDX), HBOM-Management, Schwachstellen-Scanning mit CVE-Überwachung und EPSS-Priorisierung, Erstellung technischer Unterlagen für die CE-Kennzeichnung, ENISA-Tools zur Meldung von Sicherheitsvorfällen und mehrsprachige Unterstützung in 12 europäischen und asiatischen Sprachen. CRA Evidence hilft Teams, ihre CRA-Bereitschaft zu bewerten und prüfungsfähige Compliance-Nachweise zu pflegen.

CRA Evidence: EU Cyberresilienz-Verordnung Compliance-Plattform

Wir helfen Hersteller, Importeure und Händler, für jedes Produkt, das sie in Verkehr bringen, einen nachweisbaren Konformitätsnachweis zu erbringen.

Erstellen Sie EU-Konformitätserklärung, Risikobewertung und technische Dokumentation für jedes Release
Führen Sie Konformitätsprüfungen automatisch in Ihrer CI/CD-Pipeline durch
Erkennen Sie neue CVEs frühzeitig mit unserer Schwachstellendatenbank (VKB)
Erstellen Sie VEX-Aussagen automatisch oder verfassen Sie sie selbst
CycloneDX 1.6 unterstützt
SPDX 2.2.1+ Unterstützt
TR-03183 Prüfungen nach BSI TR-03183
Langfristig Dokumentenaufbewahrung

Aufgebaut auf offenen, maßgeblichen Schwachstellendaten

  • CVE List
  • OSV.dev
  • CISA KEV
  • EPSS · FIRST.org
  • ENISA EUVD
Wichtige Termine, die Sie kennen müssen

CRA-Compliance-Zeitplan

11. September 2026
Innerhalb von 24 Stunden

Schwachstellenmeldung über die ENISA Single Reporting Platform beginnt für alle Hersteller. Melden Sie aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden.

11. Dezember 2027
Volle Anwendung

Vollständige CRA-Durchsetzung für neue Produkte. Produkte, die vor diesem Datum bereits auf dem Markt waren, genießen Bestandsschutz, sofern sie nicht wesentlich geändert wurden.

10+ Jahre
Dokumentenaufbewahrung

Aufbewahrungsfrist für Dokumentation. Technische Unterlagen müssen mindestens 10 Jahre oder, falls dieser länger ist, für den Supportzeitraum aufbewahrt werden.

Gilt der CRA für Ihr Produkt?

Beantworten Sie 6 einfache Fragen, um herauszufinden, ob Ihr Produkt unter die EU Cyberresilienz-Verordnung fällt. Erhalten Sie Ihr Ergebnis in unter 2 Minuten.

6 Fragen Etwa 2 Minuten Keine Registrierung
Jetzt prüfen
Die Plattform

Alles, was Sie brauchen: SBOMs, Schwachstellen-Scanning, automatisierte VEX & technische Dokumentation

Eine Plattform für Ihren gesamten Workflow zur Cyberresilienz-Bereitschaft, von SBOMs bis zu Digitalen Produktpässen

Automatisierte SBOM-Validierung

CycloneDX-Artefakte (SBOM, HBOM, VEX) hochladen und validieren. Software- und Hardware-Komponenten, Lizenzen und Schwachstellen über alle Ihre Produkte hinweg verfolgen.

CRA-Generierung technischer Dateien

Verwalten Sie alle CRA-erforderlichen Dokumente: Risikobewertungen, EU-Konformitätserklärung, Benutzerdokumentation und Schwachstellenrichtlinien.

Schwachstellen-Tracking

Schwachstellen-Wissensdatenbank synchronisiert die CVE List (cvelistV5) stündlich sowie OSV.dev und CISA KEV täglich und ergänzt die Ausnutzungswahrscheinlichkeit von EPSS. Erstellen Sie VEX-Erklärungen automatisch aus Triage-Entscheidungen. Verfolgen Sie Behebung und ENISA-Meldefristen je Version.

Produktversionierung

Organisieren Sie Produkte und Versionen mit vollständiger Rückverfolgbarkeit. Verknüpfen Sie Artefakte (SBOM, HBOM, VEX), Dokumente und Schwachstellen mit bestimmten Versionen.

Audit-bereite Exportpakete

Erstellen Sie prüfungsfertige technische Dateipakete mit allen erforderlichen Dokumenten. Bereit für Regulierungsbehörden und Marktüberwachung.

Compliance in Ihrer CI/CD-Pipeline

API-first-Design mit Unterstützung für automatisierte Artefakt-Uploads aus Ihrer Build-Pipeline. GitHub Actions, GitLab CI und mehr.

Rollenspezifische Workflows

Auf Hersteller, Einführer und Händler zugeschnittene Dashboards. Jede Rolle erhält die für sie relevanten Workflows.

Automatisierter Schwachstellen-Scan

Prüfen Sie SBOMs anhand unserer Schwachstellen-Wissensdatenbank mit der CVE List (cvelistV5), OSV.dev und CISA KEV. Die Risikobewertung von EPSS hilft Ihnen, Korrekturen zu priorisieren.

API & Webhooks

REST API und Webhook-Benachrichtigungen für alle Plattform-Ereignisse. Verbinden Sie sich mit Jira, Slack, GitHub oder jedem anderen Tool in Ihrem Workflow.

Digitale Produktpässe

Erstellen Sie dynamische, öffentlich zugängliche Digitale Produktpässe für Software- und Hardwareprodukte. QR-Codes für physische Kennzeichnung, JSON-LD und PDF-Export, mehrsprachig und maschinenlesbar.

Konformitätsbewertung

Bewerten Sie Ihr Produkt anhand der Cybersicherheitsanforderungen in Anhang I des CRA. Verfolgen Sie erfüllte und offene Anforderungen und erstellen Sie Ihre EU-Konformitätserklärung.

Mehrsprachige Dokumente

Erstellen Sie technische Dokumentation, Konformitätsberichte und digitale Produktpässe in den EU-Amtssprachen, die Sie für Ihre Märkte benötigen.

Workflow

So funktioniert es

Werden Sie auditfähig vor Dezember 2027

1
Richten Sie Ihre Organisation ein

Erstellen Sie Ihren Arbeitsbereich, laden Sie Ihr Team ein und klassifizieren Sie Produkte nach CRA-Kategorie (Standard, Wichtige Klasse I/Klasse II, Kritisch).

2
Artefakte & Nachweise hochladen

SBOMs, technische Dokumente, Risikobewertungen und Compliance-Nachweise pro Produktversion. Automatisch gegen TR-03183 validiert.

3
Schwachstellen scannen & überwachen

Eigene Schwachstellen-Wissensdatenbank mit stündlicher Synchronisierung der CVE List (cvelistV5) und täglicher Synchronisierung von OSV.dev und CISA KEV. Produktivversionen werden automatisch erneut geprüft, wenn neue CVEs erscheinen.

4
CRA-audit-bereite Dokumentation erstellen

CRA-Dokumentation, EU-Konformitätserklärungen, Compliance-Berichte und ENISA-Meldevorlagen.

5
Auditbereit bleiben

Dauerhafte Aufbewahrung, vollständige Audit-Trails und exportierbare Nachweispakete für Marktüberwachungsbehörden.

1
Registrieren Sie Ihre Lieferkette

Hersteller und deren Produkte hinzufügen. Kontakte, EU-Bevollmächtigte und Compliance-Metadaten verfolgen.

2
Hersteller-Compliance verifizieren

Schrittweise Einführer-Checkliste: CE-Kennzeichnung, EU-Konformitätserklärung, Prüfung der Nutzerinformationen, Einführerkennzeichnung auf dem Produkt und abschließende Freigabe.

3
Überwachen & Handeln

Auslöser für erneute Verifizierung, wenn neue Schwachstellen auftreten oder Überprüfungstermine nahen. Auslieferungsstopp-Entscheidungen bei Bedarf.

1
Produkte zu Ihrem Portfolio hinzufügen

Registrieren Sie die vernetzten Produkte, die Sie vertreiben. Laden Sie CE-Kennzeichnungsnachweise und Herstellerdokumentation hoch.

2
Sorgfaltsprüfungen abschließen

Händler-Checkliste: Produktkennzeichnung, CE-Kennzeichnung, EU-Konformitätserklärung, Herstellerkontaktdaten und Erkennung von Auffälligkeiten.

3
Verifizierungszertifikate erstellen

PDF-Nachweise der Sorgfaltsprüfungen mit eindeutigen Prüfnummern und Audit-Protokollierung.

Umsetzungsleistungen

Sie brauchen jemanden, der die Umsetzung mit Ihrem Team führt?

Drei Engagements mit festem Umfang, geführt von Infrastruktur-Ingenieuren. Werkzeugneutral, Umfang im 30-minütigen Roadmap-Gespräch festgelegt.

Jetzt starten

Bereit für die CRA-Compliance?

Schließen Sie sich Unternehmen an, die sich bereits auf CRA 2027 vorbereiten. Starten Sie noch heute Ihre kostenlose Testversion.

Kostenlose Testversion starten