Come è nata CRA Evidence
È iniziato nel 2025, quando Joan Romero ha sentito parlare del Regolamento sulla ciberresilienza per la prima volta.
Da quel momento ha iniziato a collegarlo a tutta la sua carriera come Cloud Engineer e SRE. Stiamo costruendo e distribuendo più prodotti che mai, ma non ci prendiamo cura della cybersicurezza. Gli incidenti continuano a crescere.
Il Regolamento sulla ciberresilienza esiste proprio per questo. L'Europa ha visto il problema e ha deciso di agire. Joan ha deciso di aiutare i team ad affrontarlo e ha iniziato a costruire CRA Evidence.
Questo è diventato realtà nel 2026. Il primo capitolo è passato attraverso CEEI, il Centro Europeo delle Imprese e dell'Innovazione del Principato delle Asturie. Con il loro aiuto, l'azienda ha preso il via.
Perché è stata costruita CRA Evidence
More digital products reach Europe every year, from industrial controllers to home devices, and the Cyber Resilience Act is the first EU-wide regulation demanding real security evidence across a product's full life. We wanted to help the teams doing that work.
Nobody clearly owned the Cyber Resilience Act. Not engineering, not legal, not product. We built CRA Evidence so that work has a home: tracked, corrected, and audit-ready across the ten-year-or-longer window the regulation requires.
Products with digital elements placed on the EU market must be designed, produced, and maintained with real cybersecurity evidence across their life cycle, and manufacturers in scope keep the technical documentation on file for at least ten years, or for the support period if that is longer.
Regulation (EU) 2024/2847 · paraphrased
È questo il lavoro per cui esistiamo.
Il CRA si applica in modo diverso a ciascun ruolo. Ci adattiamo a ognuno.
Produttori, importatori e distributori hanno obblighi diversi ai sensi del regolamento. CRA Evidence fornisce il workflow giusto per ciascuno.
Produttori
Costruite prodotti con elementi digitali. Gli obblighi CRA più pesanti ricadono su di Voi.
- Validazione SBOM rispetto a BSI TR-03183
- Continuous vulnerability monitoring with hourly and daily source syncs
- Generatore di Dichiarazione di Conformità UE
- Generatore di informazioni e istruzioni per l'utente (UII)
- Tracciamento della conformità a livello di versione
Importatori
Introducete prodotti nel mercato UE. Dovete verificare la conformità del produttore prima di vendere.
- Importer verification checklists
- Richieste di documentazione al produttore
- Archiviazione delle prove con traccia di audit
- Registri per la sorveglianza del mercato
Distributori
Vendete prodotti nell'UE ma non li producete né li importate. Obblighi più leggeri.
- Flussi di lavoro per la verifica della conformità
- Accesso alla documentazione del prodotto
- Distributor guidance
- Percorsi di escalation degli incidenti
Le domande che continuiamo a sentire
Ogni team che si sta preparando al CRA affronta le stesse basi:
- In che formato dovrebbe essere il mio SBOM?
- Come traccio le vulnerabilità su 300 dipendenze?
- Cosa va esattamente in un fascicolo tecnico?
- Come dimostro la conformità a un'autorità di sorveglianza del mercato?
Il regolamento è già abbastanza complesso. I tuoi strumenti non devono esserlo.
Riconoscimento indipendente
Segnali di terze parti che puoi verificare in autonomia. Leggi gli annunci completi nella sala stampa.
Visita la sala stampa →Pronti a semplificare la conformità CRA?
Mappi gli obblighi, generi prove e rimanga pronto per gli audit su tutte le versioni del prodotto entro l'11 dicembre 2027.