CRA Evidence Platform
La plataforma de cumplimiento para fabricantes, importadores y distribuidores de la UE. SBOMs, VEX, flujos de vulnerabilidades, notificaciones a ENISA y documentación técnica, todo en un solo lugar.
Diseñada para integrarse con tu canal de CI/CD y cubrir las obligaciones del ciclo de vida del producto establecidas por el Reglamento de Ciberresiliencia de la UE.
Solicitar una demo
Tus SBOMs, validados y versionados
Carga un archivo CycloneDX o SPDX. Lo validamos contra los criterios de calidad BSI TR-03183, evaluamos su completitud y mantenemos registros listos para auditoría para cada versión del producto.
Puntuación de calidad
Puntuación automática según el estándar BSI TR-03183 con recomendaciones de mejora.
Árbol de dependencias
Visualice dependencias directas y transitivas con detección de dependencias circulares.
Comparación de versiones
Compare SBOMs entre versiones. Registre qué cambió y por qué.
Verificación de licencias
Identifica combinaciones problemáticas de licencias entre tus componentes.
Información actualizada sobre CVE, con una frecuencia documentada
La monitorización continua detecta los nuevos CVE en el momento en que se publican y los ordena por riesgo de explotación real, para que tu equipo corrija primero lo que más importa.
Se correlacionan múltiples fuentes de inteligencia y después se vuelven a comprobar con un escáner independiente.
Los datos de KEV y EPSS muestran los hallazgos con más probabilidad de convertirse en problemas operativos reales.
Los reescaneos automáticos mantienen actualizadas las versiones de producción y de staging mientras el flujo de trabajo se centra en el riesgo activo.
Documentación de cumplimiento, lista cuando se solicite
El CRA exige conservar la documentación técnica durante al menos 10 años o, si fuera más largo, durante el periodo de soporte. Generamos los paquetes del Anexo VII, los certificados y los informes de cumplimiento para que puedas responder con preparación a las solicitudes de vigilancia del mercado.
Exportación de Archivo Técnico
Un ZIP con todo: manifiesto legible por máquina (JSON), SBOMs (CycloneDX/SPDX), certificaciones, lista de verificación de cumplimiento e informes de atribución.
Declaración UE de Conformidad
Genera documentos de Declaración UE de Conformidad con formato adecuado, versionado y seguimiento de marcado CE.
Informes de cumplimiento
PDF o HTML. Resumen de vulnerabilidades, inventario de componentes, puntuaciones de calidad y estado de remediación en un informe que puede entregar a los auditores.
Ficha de datos de seguridad
Asistente para la ficha de seguridad de Annex II. Redáctela, valídela y publíquela. Exporta como PDF, Markdown o HTML.
Certificados
Ciclo de vida de certificados: borrador, emisión, revocación. Certificados emitidos inmutables con generación de PDF descargable.
Documentos multidioma
Genera documentos en las lenguas oficiales de la UE que necesiten tus mercados.
Preparación para Annex I
Evalúa tu producto frente a los requisitos de ciberseguridad del Anexo I del CRA. Haz un seguimiento de los requisitos cumplidos y pendientes.
Firma de artefactos
Firma basada en Sigstore para SBOMs y artefactos. Modos sin clave y con clave con verificación de firma para la integridad de la cadena de suministro.
Seguimiento del período de soporte
Define y haz seguimiento de los períodos de soporte del producto, con alertas cuando se acercan al fin de soporte.
Controla todos los plazos de ENISA
El CRA tiene dos vías de notificación con plazos distintos: vulnerabilidades e incidentes graves. Cubrimos las dos con plantillas estructuradas y seguimiento con cuenta atrás.
Alerta Temprana
Alerta temprana dentro de las 24 horas siguientes a tener conocimiento de una vulnerabilidad explotada activamente, enviada al coordinador de los CSIRT y a ENISA. Incluye el identificador CVE, los productos afectados y la evaluación de la complejidad del ataque.
Notificación detallada
Análisis técnico con calendario de remediación, soluciones provisionales y evaluación de impacto ampliada en un plazo de 72 horas.
Informe final
Confirmación de la resolución con los detalles de la corrección permanente, el calendario de despliegue y las lecciones aprendidas. El plazo es de 14 días desde que esté disponible una medida correctiva para las vulnerabilidades y de un mes desde la notificación del incidente para los incidentes.
Diseñado para productos con componentes de hardware
Las máquinas, sistemas embebidos y dispositivos IoT necesitan más que SBOMs de software. CRA Evidence soporta el ciclo de vida completo de productos de hardware.
Paneles de Fabricante, Importador y Distribuidor
El CRA impone obligaciones diferentes a fabricantes, importadores y distribuidores. Cada rol obtiene su propio espacio de trabajo con los flujos de trabajo que realmente le corresponden.
Gestión de productos y versiones
Productos organizados por categoría CRA: Predeterminado, Importante Clase I/Clase II, Crítico. Cada versión registra su estado de publicación, entorno y nivel de retención.
Pipeline completo de artefactos
Carga SBOM, HBOM y VEX por versión. La puntuación de calidad y el escaneo de vulnerabilidades se inician automáticamente.
Gestión de vulnerabilidades e incidentes
Seguimiento de CVEs, flujos de remediación, notificaciones ENISA. El panel de seguridad clasifica todo por puntuación EPSS y señala las entradas de CISA KEV.
Generación de expedientes técnicos
La exportación del Anexo VII reúne tus evidencias en un archivo ZIP: SBOM, listas de comprobación de cumplimiento, informes de atribución y declaraciones de conformidad.
Notificaciones a clientes
Sistema de notificación de vulnerabilidades para clientes posteriores. Plantillas multidioma con gestión de listas de distribución.
Insignias de confianza
Insignias de confianza de cumplimiento integrables en las páginas de tus productos. Enlace a la verificación pública del estado de cumplimiento CRA.
Seguimiento de la evaluación de conformidad
Sigue la ruta de evaluación de conformidad adecuada para cada categoría de producto, desde la autoevaluación hasta la certificación por organismo notificado.
Pasaportes Digitales de Producto
Genera Pasaportes Digitales de Producto dinámicos y públicamente accesibles para productos de software y hardware. Códigos QR para etiquetado físico, JSON-LD y exportación PDF — multilingüe y legible por máquinas.
Documentos Multiidioma
Genera documentación técnica, informes de cumplimiento y Pasaportes Digitales de Producto en 8 idiomas de la UE.
Flujo de verificación del importador
Lista de verificación paso a paso que cubre las obligaciones del importador: verificación del marcado CE, revisión del Annex II, identificación del importador en el producto, Declaración de Conformidad UE recopilada, aprobación final.
Registro de fabricantes
Lleva el registro de tus fabricantes: contactos, representantes en la UE, metadatos CVD/CSAF. Establece la frecuencia de reverificación de cada uno.
Decisiones de detención de distribución
¿Hay motivos para creer que un producto no es conforme? Bloquéalo y documenta la justificación. Si presenta un riesgo de ciberseguridad significativo, notifícalo al fabricante y a las autoridades de vigilancia del mercado. Todas las actuaciones quedan registradas.
Disparadores de reverificación
¿Nueva vulnerabilidad encontrada? ¿Actualización importante publicada? ¿Se acerca la fecha de revisión? Recibirá una alerta para reverificar.
Clonar verificaciones
¿Revisando una nueva versión del mismo producto? Clone la verificación anterior. El estado de la lista de verificación y los datos del fabricante se transfieren.
Panel de verificaciones
Ve de un vistazo el estado de todo: cuántos productos están verificados, pendientes, bloqueados o pendientes de reverificación.
Lista de verificación de diligencia debida del distribuidor
Las comprobaciones de diligencia debida del distribuidor en una sola lista: identificación y trazabilidad del producto, marcado CE, declaración UE, datos de contacto del fabricante y detección de anomalías.
Carga de evidencias CE
Carga tus evidencias de marcado CE: fotos, escaneos, certificados. Las comprobaciones de tipo y tamaño de archivo están integradas y todo queda registrado en auditoría.
Certificados de verificación
Genera certificados PDF que acrediten el cumplimiento de la diligencia debida. Incluye datos del distribuidor, alcance, fecha y número de verificación único.
Acciones de detención de distribución
¿Algo está mal? Detenga la distribución. La justificación queda registrada y se notifica a las autoridades y fabricantes.
Vista de cartera
Ve todas tus verificaciones en un solo lugar. Filtra por estado, producto o fecha de finalización para encontrar lo que requiere atención.
Progreso de cumplimiento
Barras de progreso visuales por producto. Ve de un vistazo el avance de cada verificación y lo que queda.
Se integra en tu pipeline de compilación
Hay un CLI y una API REST. Carga SBOMs, lance escaneos y controle publicaciones desde CI. Funciona con GitHub Actions, GitLab CI o cualquier herramienta que pueda ejecutar un comando de shell.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Funciona con lo que ya utiliza
Diseñado para que confíes en nosotros con tus datos de cumplimiento
Acceso basado en roles
Roles Owner, Admin, Member y Viewer. Claves API con permisos granulares.
SSO y MFA
SAML 2.0, OAuth de Google y Microsoft, aprovisionamiento SCIM. Multifactor TOTP.
Cifrado
AES-256 para los datos en reposo y TLS 1.2 o superior para los datos en tránsito. Hash de contraseñas con Argon2id.
Multi-inquilino
Aislamiento entre organizaciones por diseño: las consultas se limitan a la organización propietaria.
Registro de Auditoría
Trazabilidad completa de todas las acciones. Historial de auditoría consultable con exportación CSV.
Limitación de frecuencia
Limitación de frecuencia por ventana deslizante en endpoints de inicio de sesión, API y carga.
Seguridad de contenido
Cabeceras CSP estrictas, protección CSRF, saneamiento HTML y HSTS.
Conservación a largo plazo
Conservación a largo plazo según el nivel contratado, alineada con las obligaciones de documentación del CRA aplicables a tus productos.
¿No sabe si el CRA le aplica?
Determina tus obligaciones antes de registrarte. Estas herramientas son gratuitas y no requieren cuenta.
Sin necesidad de registro. Tarda unos 2 minutos.
Plataforma de cumplimiento del CRA
Míralo en acción: genera tu primer SBOM en minutos
Prueba gratuita de 14 días. Sin tarjeta de crédito. Cancela cuando quieras.