CRA Evidence Platform
Die Compliance-Plattform für EU-Hersteller, Importeure und Händler. SBOMs, VEX, Schwachstellen-Workflows, ENISA-Meldungen und technische Dokumentation, alles an einem Ort.
Für die Integration in Ihre CI/CD-Pipeline und die Pflichten über den Produktlebenszyklus nach der EU-Cyberresilienz-Verordnung entwickelt.
Demo anfragen
Ihre SBOMs, validiert und versioniert
Laden Sie eine CycloneDX- oder SPDX-Datei hoch. Wir validieren sie gegen die BSI TR-03183 Qualitätskriterien, bewerten die Vollständigkeit und führen prüfungsfertige Aufzeichnungen für jede Produktversion.
Qualitätsbewertung
Automatische Bewertung nach BSI TR-03183 Standard mit Verbesserungsempfehlungen.
Abhängigkeitsbaum
Direkte und transitive Abhängigkeiten visualisieren mit Erkennung zirkulärer Abhängigkeiten.
Versionsvergleich
Vergleichen Sie SBOMs über Versionen hinweg. Verfolgen Sie, was sich geändert hat und warum.
Lizenzprüfung
Identifizieren Sie problematische Lizenzkombinationen in Ihren Komponenten.
Aktuelle CVE-Daten nach dokumentiertem Zeitplan
Kontinuierliches Monitoring erkennt neue CVEs unmittelbar nach ihrer Veröffentlichung und priorisiert sie nach realem Ausnutzungsrisiko, damit Ihr Team zuerst die kritischen Schwachstellen behebt.
Mehrere Informationsquellen werden korreliert und anschließend erneut mit einem unabhängigen Scanner geprüft.
KEV- und EPSS-Daten heben die Funde hervor, die am ehesten zu echten Betriebsproblemen werden.
Automatische erneute Scans halten Produktions- und Staging-Versionen aktuell, während der Workflow auf aktive Risiken fokussiert bleibt.
Compliance-Dokumentation, bereit auf Anfrage
Der CRA verlangt, dass technische Unterlagen mindestens 10 Jahre oder, falls dieser länger ist, für den Supportzeitraum aufbewahrt werden. Wir erstellen die Pakete nach Anhang VII, Bescheinigungen und Konformitätsberichte, damit Sie auf Anfragen der Marktüberwachung vorbereitet sind.
Technischer Datei-Export
Ein ZIP mit allem: maschinenlesbares Manifest (JSON), SBOMs (CycloneDX/SPDX), Bescheinigungen, Compliance-Checkliste und Attributionsberichte.
EU-Konformitätserklärung
EU-DoC-Dokumente mit korrekter Formatierung, Versionierung und CE-Kennzeichnung-Verfolgung erstellen.
Compliance-Berichte
PDF oder HTML. Schwachstellenübersicht, Komponenteninventar, Qualitätsbewertungen und Behebungsstatus in einem Bericht, den Sie Prüfern vorlegen können.
Sicherheitsdatenblatt
Annex II Sicherheitsdatenblatt-Assistent. Entwerfen, validieren, veröffentlichen. Export als PDF, Markdown oder HTML.
Zertifikate
Zertifikats-Lebenszyklus: Entwurf, Ausstellung, Widerruf. Unveränderliche ausgestellte Zertifikate mit herunterladbarer PDF-Erstellung.
Mehrsprachige Dokumente
Erstellen Sie Dokumente in den EU-Amtssprachen, die Sie für Ihre Märkte benötigen.
Annex I Bereitschaft
Bewerten Sie Ihr Produkt anhand der Cybersicherheitsanforderungen in Anhang I des CRA. Verfolgen Sie erfüllte und offene Anforderungen.
Artefakt-Signierung
Sigstore-basierte Signierung für SBOMs und Artefakte. Schlüssellose und schlüsselbasierte Modi mit Signaturverifizierung für die Integrität der Lieferkette.
Supportzeitraum-Verfolgung
Definieren und verfolgen Sie die Unterstützungszeiträume von Produkten, mit Benachrichtigungen, wenn diese sich dem Supportende nähern.
Behalten Sie jede ENISA-Frist im Blick
Der CRA sieht zwei Meldewege mit getrennten Fristen vor: Schwachstellen und schwere Vorfälle. Wir decken beide mit strukturierten Vorlagen und einem Countdown-Tracking ab.
Frühwarnung
Frühwarnung innerhalb von 24 Stunden nach Kenntnis einer aktiv ausgenutzten Schwachstelle an den CSIRT-Koordinator und ENISA. Enthalten sind CVE-ID, betroffene Produkte und eine Bewertung der Angriffskomplexität.
Detaillierte Meldung
Technische Analyse mit Behebungszeitplan, Workarounds und erweiterter Auswirkungsbewertung innerhalb von 72 Stunden.
Abschlussbericht
Bestätigung der Behebung mit Angaben zur dauerhaften Korrektur, zum Bereitstellungszeitplan und zu den gewonnenen Erkenntnissen. Die Frist beträgt bei Schwachstellen 14 Tage, nachdem eine Korrekturmaßnahme verfügbar ist, und bei Vorfällen einen Monat nach der Vorfallmeldung.
Entwickelt für Produkte mit Hardwarekomponenten
Maschinen, eingebettete Systeme und IoT-Geräte brauchen mehr als nur Software-SBOMs. CRA Evidence unterstützt den gesamten Lebenszyklus von Hardwareprodukten.
Hersteller-, Importeur- & Händler-Dashboards
Der CRA legt Herstellern, Importeuren und Händlern unterschiedliche Pflichten auf. Jede Rolle erhält ihren eigenen Arbeitsbereich mit den Workflows, die für sie tatsächlich relevant sind.
Produkt- & Versionsverwaltung
Produkte nach CRA-Kategorie organisiert: Standard, Wichtige Klasse I/Klasse II, Kritisch. Jede Version verfolgt ihren Veröffentlichungsstatus, ihre Umgebung und ihre Aufbewahrungsstufe.
Vollständige Artefakt-Pipeline
SBOM, HBOM und VEX pro Version hochladen. Qualitätsbewertung und Schwachstellen-Scanning starten automatisch.
Schwachstellen- & Vorfallmanagement
CVE-Verfolgung, Behebungs-Workflows, ENISA-Meldungen. Das Sicherheits-Dashboard ordnet alles nach EPSS-Score und markiert CISA KEV Einträge.
Erstellung technischer Unterlagen
Der Export nach Anhang VII bündelt Ihre Nachweise in einer ZIP-Datei: SBOMs, Compliance-Checklisten, Zuordnungsberichte und Konformitätserklärungen.
Kundenbenachrichtigungen
Schwachstellenbenachrichtigungssystem für nachgelagerte Kunden. Mehrsprachige Vorlagen mit Verteilerlistenverwaltung.
Vertrauenssiegel
Einbettbare Compliance-Vertrauenssiegel für Ihre Produktseiten. Verlinken Sie auf die öffentliche Verifizierung Ihres CRA-Compliance-Status.
Verfolgung der Konformitätsbewertung
Verfolgen Sie für jede Produktkategorie den richtigen Konformitätsbewertungsweg, von der Selbstbewertung bis zur Zertifizierung durch eine benannte Stelle.
Digitale Produktpässe
Erstellen Sie dynamische, öffentlich zugängliche Digitale Produktpässe für jede Version. QR-Codes, JSON-LD und PDF-Export – mehrsprachig und maschinenlesbar.
Mehrsprachige Dokumente
Erstellen Sie technische Dokumentation, Konformitätsberichte und Digitale Produktpässe in 8 EU-Sprachen.
Importeur-Verifizierungs-Workflow
Schritt-für-Schritt-Checkliste für die Pflichten des Importeurs: CE-Kennzeichnungsprüfung, Annex II Prüfung, Importeur-Kennung auf dem Produkt, EU-Konformitätserklärung gesammelt, endgültige Freigabe.
Herstellerverzeichnis
Behalten Sie den Überblick über Ihre Hersteller: Kontakte, EU-Bevollmächtigte, CVD/CSAF-Metadaten. Legen Sie fest, wie oft jeder erneut verifiziert werden muss.
Auslieferungsstopp-Entscheidungen
Grund zu der Annahme, dass ein Produkt nicht konform ist? Sperren Sie es und dokumentieren Sie Ihre Begründung. Stellt es ein erhebliches Cybersicherheitsrisiko dar, benachrichtigen Sie den Hersteller und die Marktüberwachungsbehörden. Alle Maßnahmen werden protokolliert.
Auslöser für erneute Verifizierung
Neue Schwachstelle gefunden? Größeres Update veröffentlicht? Überprüfungsdatum steht an? Sie erhalten eine Benachrichtigung zur erneuten Verifizierung.
Verifizierungen klonen
Eine neue Version desselben Produkts prüfen? Klonen Sie die vorherige Verifizierung. Checklistenstatus und Herstellerdaten werden übernommen.
Verifizierungs-Dashboard
Sehen Sie auf einen Blick, wo alles steht: wie viele Produkte verifiziert, ausstehend, gesperrt oder zur erneuten Verifizierung fällig sind.
Händler-Sorgfaltspflicht-Checkliste
Die Sorgfaltsprüfungen für Händler in einer Liste: Produktkennzeichnung und Rückverfolgbarkeit, CE-Kennzeichnung, EU-Konformitätserklärung, Herstellerkontaktdaten und Erkennung von Auffälligkeiten.
CE-Nachweis-Upload
Laden Sie Ihre CE-Kennzeichnungsnachweise hoch: Fotos, Scans, Zertifikate. Dateityp- und Größenprüfungen sind integriert und alles wird im Audit-Log erfasst.
Verifizierungszertifikate
PDF-Zertifikate erstellen, die die Einhaltung der Sorgfaltspflicht belegen. Enthält Händlerangaben, Umfang, Datum und eindeutige Verifizierungsnummer.
Auslieferungsstopp-Maßnahmen
Etwas stimmt nicht? Vertrieb stoppen. Die Begründung wird erfasst und Behörden sowie Hersteller werden benachrichtigt.
Portfolio-Ansicht
Alle Verifizierungen auf einen Blick. Filtern Sie nach Status, Produkt oder Abschlussdatum, um zu sehen, was Aufmerksamkeit erfordert.
Compliance-Fortschritt
Visuelle Fortschrittsbalken pro Produkt. Sehen Sie auf einen Blick, wie weit jede Verifizierung fortgeschritten ist und was noch fehlt.
Passt in Ihre Build-Pipeline
Es gibt ein CLI und eine REST API. Laden Sie SBOMs hoch, starten Sie Scans und steuern Sie Releases aus CI. Funktioniert mit GitHub Actions, GitLab CI oder jedem Tool, das Shell-Befehle ausführen kann.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Funktioniert mit Ihren vorhandenen Tools
Entwickelt, um das Vertrauen für Ihre Compliance-Daten zu verdienen
Rollenbasierter Zugriff
Owner-, Admin-, Member- und Viewer-Rollen. Bereichsbezogene API-Schlüssel mit feingranularen Berechtigungen.
SSO & MFA
SAML 2.0, Google & Microsoft OAuth, SCIM-Provisionierung. TOTP-Mehrfaktorauthentifizierung.
Verschlüsselung
AES-256 für ruhende Daten, TLS 1.2 oder höher bei der Übertragung. Passwort-Hashing mit Argon2id.
Mandantenfähigkeit
Mandantentrennung als Grundprinzip: Abfragen sind auf die jeweilige Organisation beschränkt.
Audit-Protokollierung
Vollständige Rückverfolgbarkeit aller Aktionen. Abfragbarer Audit-Trail mit CSV-Export.
Ratenbegrenzung
Gleitendes Fenster Rate Limiting für Login-, API- und Upload-Endpunkte.
Inhaltssicherheit
Strikte CSP-Header, CSRF-Schutz, HTML-Sanitisierung und HSTS.
Langfristige Aufbewahrung
Tarifabhängige langfristige Aufbewahrung, abgestimmt auf die CRA-Dokumentationspflichten Ihrer Produkte.
Nicht sicher, ob der CRA für Sie gilt?
Klären Sie Ihre Pflichten, bevor Sie sich anmelden. Diese Tools sind kostenlos und erfordern kein Konto.
Keine Registrierung erforderlich. Dauert etwa 2 Minuten.
CRA-Compliance-Plattform
In Aktion erleben: Erstellen Sie Ihr erstes SBOM in Minuten
14 Tage kostenlose Testversion. Keine Kreditkarte erforderlich. Jederzeit kündbar.