CRA Evidence est une plateforme complète de conformité au règlement européen sur la cyberrésilience (CRA) qui aide les fabricants, importateurs et distributeurs à atteindre la conformité avant l'échéance de décembre 2027. Les principales fonctionnalités incluent : gestion des SBOM (formats CycloneDX, SPDX), gestion des HBOM, analyse des vulnérabilités avec surveillance des CVE et priorisation EPSS, génération de dossiers techniques pour le marquage CE, outils de notification des incidents à l'ENISA et prise en charge multilingue dans 12 langues européennes et asiatiques. CRA Evidence aide les équipes à évaluer leur préparation au CRA et à maintenir des preuves de conformité prêtes pour audit.

CRA Evidence: Plateforme de conformité au Règlement UE sur la cyber-résilience

Nous aidons fabricants, importateurs et distributeurs à constituer une preuve vérifiable de conformité pour chaque produit mis sur le marché.

Générez votre déclaration UE de conformité, votre évaluation des risques et votre documentation technique pour chaque version
Exécutez des vérifications de conformité automatiquement dans votre pipeline CI/CD
Détectez les nouveaux CVE dès leur publication grâce à notre base de connaissances sur les vulnérabilités (VKB)
Générez des relevés VEX automatiquement ou rédigez-les vous-même
CycloneDX 1.6 pris en charge
SPDX 2.2.1+ Pris en charge
TR-03183 Contrôles BSI TR-03183
Long terme Conservation des documents

Fondé sur des sources ouvertes et reconnues de veille en matière de vulnérabilités

  • CVE List
  • OSV.dev
  • CISA KEV
  • EPSS · FIRST.org
  • ENISA EUVD
Dates clés à connaître

Calendrier de conformité CRA

11 septembre 2026
Sous 24 h

Le signalement des vulnérabilités via la ENISA Single Reporting Platform commence pour tous les fabricants. Signalez les vulnérabilités activement exploitées dans les 24 heures.

11 décembre 2027
Application complète

Application complète du CRA pour les nouveaux produits. Les produits déjà sur le marché avant cette date sont exemptés, sauf modification substantielle.

10+ ans
Conservation de la documentation

Période de conservation de la documentation. Les dossiers techniques doivent être conservés pendant au moins 10 ans ou pendant la période d’assistance si celle-ci est plus longue.

Le CRA s'applique-t-il à votre produit ?

Répondez à 6 questions simples pour savoir si votre produit relève du champ d'application du règlement sur la cyberrésilience de l'UE. Obtenez votre résultat en moins de 2 minutes.

6 questions Environ 2 minutes Sans inscription
Vérifier maintenant
La plateforme

Tout ce dont vous avez besoin: SBOMs, analyse des vulnérabilités, VEX automatisé et documentation technique

Une seule plateforme pour gérer tout votre flux de préparation au règlement sur la cyberrésilience, des SBOM aux Passeports Numériques de Produit

Validation automatisée des SBOM

Téléchargez et validez les artefacts CycloneDX (SBOM, HBOM, VEX). Suivez les composants logiciels et matériels, les licences et les vulnérabilités sur tous vos produits.

Génération de dossiers techniques CRA

Gérez tous les documents requis par le CRA : évaluations des risques, déclaration de conformité UE, documentation utilisateur et politiques de vulnérabilités.

Suivi des vulnérabilités

Base de Connaissances des Vulnérabilités synchronise la liste CVE (cvelistV5) toutes les heures, ainsi que OSV.dev et CISA KEV chaque jour, avec le score de probabilité d’exploitation EPSS. Générez automatiquement des déclarations VEX à partir des décisions de triage. Suivez la remédiation et les échéances de signalement à l’ENISA pour chaque version.

Gestion des versions

Organisez les produits et versions avec une traçabilité complète. Liez les artefacts (SBOM, HBOM, VEX), documents et vulnérabilités à des versions spécifiques.

Packages d'export prêts pour l'audit

Générez des paquets de dossiers techniques prêts pour l'audit avec toute la documentation requise. Prêts pour les régulateurs et la surveillance du marché.

Conformité dans votre pipeline CI/CD

Conception API-first avec prise en charge des téléchargements automatisés d'artefacts depuis votre pipeline de build. GitHub Actions, GitLab CI, et plus encore.

Flux de travail spécifiques par rôle

Tableaux de bord adaptés aux fabricants, importateurs et distributeurs. Chaque rôle dispose des flux de travail dont il a besoin.

Analyse automatisée des vulnérabilités

Analysez les SBOM à l’aide de notre base de connaissances sur les vulnérabilités, qui couvre la liste CVE (cvelistV5), OSV.dev et CISA KEV. Le score de risque EPSS vous aide à hiérarchiser les correctifs.

API et Webhooks

API REST et notifications webhook pour tous les événements de la plateforme. Connectez-vous à Jira, Slack, GitHub ou tout autre outil de votre workflow.

Passeports Numériques de Produit

Générez des Passeports Numériques de Produit dynamiques et accessibles publiquement pour les produits logiciels et matériels. Codes QR pour l'étiquetage physique, JSON-LD et export PDF, multilingue et lisible par machine.

Évaluation de la conformité

Évaluez votre produit au regard des exigences de cybersécurité de l’Annexe I du CRA. Suivez les exigences satisfaites et celles qui restent à traiter, puis générez votre déclaration UE de conformité.

Documents multilingues

Générez de la documentation technique, des rapports de conformité et des passeports numériques de produit dans les langues officielles de l’UE requises sur vos marchés.

Workflow

Comment ça marche

Soyez prêt pour l'audit avant décembre 2027

1
Configurez votre organisation

Créez votre espace de travail, invitez votre équipe et classifiez les produits par catégorie CRA (Par défaut, Important Classe I/Classe II, Critique).

2
Téléchargez artefacts et preuves

SBOMs, documents techniques, évaluations des risques et preuves de conformité par version de produit. Validés automatiquement selon TR-03183.

3
Analysez et surveillez les vulnérabilités

Base de connaissances sur les vulnérabilités propriétaire, avec synchronisation horaire de la liste CVE (cvelistV5) et quotidienne d’OSV.dev et de CISA KEV. Les versions en production sont automatiquement réanalysées lorsque de nouvelles CVE apparaissent.

4
Générez une documentation CRA prête pour l'audit

Documentation technique CRA, déclarations UE de conformité, rapports de conformité et modèles de notification ENISA.

5
Restez prêt pour l'audit

Conservation durable, pistes d’audit complètes et dossiers de preuves exportables pour les autorités de surveillance du marché.

1
Enregistrez votre chaîne d'approvisionnement

Ajoutez des fabricants et leurs produits. Suivez les contacts, les représentants dans l'UE et les métadonnées de conformité.

2
Vérifiez la conformité du fabricant

Liste de contrôle détaillée pour les importateurs : marquage CE, déclaration UE de conformité, examen des informations destinées à l’utilisateur, identification de l’importateur sur le produit et validation finale.

3
Surveillez et agissez

Déclenchement de re-vérification lorsque de nouvelles vulnérabilités apparaissent ou que les dates de revue approchent. Décisions d'arrêt de distribution si nécessaire.

1
Ajoutez des produits à votre portefeuille

Enregistrez les produits connectés que vous distribuez. Téléchargez les preuves de marquage CE et la documentation du fabricant.

2
Effectuez les contrôles de diligence

Liste de contrôle pour les distributeurs : identification du produit, marquage CE, déclaration UE, coordonnées du fabricant et détection des anomalies.

3
Générez des certificats de vérification

Documents PDF attestant les contrôles de diligence, avec numéros de vérification uniques et journal d’audit.

Services de mise en œuvre

Besoin de quelqu’un pour le piloter avec votre équipe ?

Trois prestations à périmètre fixe menées par des ingénieurs d’infrastructure. Agnostiques en matière d’outils, cadrées lors d’un appel de 30 minutes.

Commencer

Prêt pour la conformité CRA ?

Rejoignez les entreprises qui se préparent déjà pour le CRA 2027. Commencez votre essai gratuit dès aujourd'hui.

Démarrer l'essai gratuit