CRA Evidence Platform
La piattaforma di conformità per produttori, importatori e distributori dell'UE. SBOM, VEX, flussi di gestione delle vulnerabilità, notifiche ENISA e documentazione tecnica, tutto in un unico posto.
Progettata per integrarsi nella pipeline CI/CD e coprire gli obblighi relativi al ciclo di vita del prodotto previsti dal regolamento europeo sulla ciberresilienza.
Richiedi una demo
I Vostri SBOM, validati e versionati
Carica un file CycloneDX o SPDX. Lo validiamo secondo i criteri di qualità BSI TR-03183, calcoliamo il punteggio di completezza e conserviamo registrazioni pronte per l'audit per ogni versione del prodotto.
Punteggio di qualità
Valutazione automatica secondo lo standard BSI TR-03183 con raccomandazioni di miglioramento.
Albero delle dipendenze
Visualizzate le dipendenze dirette e transitive con rilevamento delle dipendenze circolari.
Confronto versioni
Confrontate gli SBOM tra le versioni. Tracciate cosa è cambiato e perché.
Verifica delle licenze
Identificate combinazioni di licenze problematiche nei Vostri componenti.
Informazioni CVE aggiornate, secondo una frequenza documentata
Il monitoraggio continuo rileva i nuovi CVE nel momento in cui vengono divulgati e li classifica in base al rischio di sfruttamento reale, così il tuo team risolve prima ciò che conta davvero.
Più flussi di intelligence vengono correlati e poi ricontrollati con uno scanner indipendente.
I dati KEV ed EPSS fanno emergere i risultati con maggiore probabilità di diventare veri problemi operativi.
Le riscansioni automatiche mantengono aggiornate le versioni di produzione e di staging mentre il flusso resta concentrato sul rischio attivo.
Documentazione di conformità, pronta su richiesta
Il CRA impone di conservare la documentazione tecnica per almeno 10 anni o, se più lungo, per il periodo di assistenza. Generiamo i pacchetti dell’Allegato VII, i certificati e le relazioni di conformità per consentirti di rispondere con preparazione alle richieste di vigilanza del mercato.
Esportazione file tecnico
Un ZIP con tutto: manifesto leggibile dalla macchina (JSON), SBOM (CycloneDX/SPDX), attestazioni, checklist di conformità e report di attribuzione.
Dichiarazione UE di conformità
Genera documenti di Dichiarazione di Conformità UE con formattazione corretta, versionamento e tracciamento marcatura CE.
Report di conformità
PDF o HTML. Riepilogo delle vulnerabilità, inventario dei componenti, punteggi di qualità e stato delle correzioni in un unico report da consegnare agli auditor.
Scheda dati di sicurezza
Procedura guidata per la scheda di sicurezza Annex II. Redazione, validazione e pubblicazione. Esportazione in PDF, Markdown o HTML.
Certificati
Ciclo di vita dei certificati: bozza, emissione, revoca. I certificati emessi sono immutabili con generazione PDF scaricabile.
Documenti multilingue
Genera documenti nelle lingue ufficiali dell’UE richieste dai tuoi mercati.
Conformità all'Annex I
Valuta il prodotto rispetto ai requisiti di cibersicurezza dell’Allegato I del CRA. Monitora i requisiti soddisfatti e quelli mancanti.
Firma degli artefatti
Firma basata su Sigstore per SBOM e artefatti. Modalità keyless e con chiave, con verifica della firma per l'integrità della catena di fornitura.
Tracciamento del periodo di supporto
Definite e tracciate i periodi di assistenza dei prodotti, con avvisi quando si avvicinano alla fine dell'assistenza.
Monitora ogni scadenza ENISA
Il CRA prevede due percorsi di notifica con scadenze separate: vulnerabilità e incidenti gravi. Li copriamo entrambi con modelli strutturati e un conto alla rovescia di monitoraggio.
Avviso Preventivo
Allerta precoce entro 24 ore dalla conoscenza di una vulnerabilità attivamente sfruttata, inviata al coordinatore CSIRT e all’ENISA. Comprende l’identificativo CVE, i prodotti interessati e la valutazione della complessità dell’attacco.
Notifica dettagliata
Analisi tecnica con tempistica di correzione, soluzioni temporanee e valutazione d'impatto ampliata entro 72 ore.
Report finale
Conferma della risoluzione con i dettagli della correzione permanente, il calendario di distribuzione e gli insegnamenti tratti. Il termine è di 14 giorni dalla disponibilità di una misura correttiva per le vulnerabilità e di un mese dalla notifica dell’incidente per gli incidenti.
Progettato per prodotti con componenti hardware
Macchinari, sistemi embedded e dispositivi IoT hanno bisogno di più dei semplici SBOM software. CRA Evidence supporta l'intero ciclo di vita dei prodotti hardware.
Dashboard per Produttori, Importatori e Distributori
Il CRA impone obblighi diversi a produttori, importatori e distributori. Ogni ruolo dispone del proprio workspace con i flussi di lavoro effettivamente pertinenti.
Gestione prodotti e versioni
Prodotti organizzati per categoria CRA: Predefinito, Importante Classe I/Classe II, Critico. Ogni versione registra il suo stato di rilascio, l’ambiente e il livello di conservazione.
Pipeline completa degli artefatti
Caricate SBOM, HBOM e VEX per ogni versione. Il punteggio di qualità e la scansione delle vulnerabilità si attivano automaticamente.
Gestione vulnerabilità e incidenti
Tracciamento CVE, flussi di rimedio, notifiche ENISA. La dashboard di sicurezza classifica tutto per punteggio EPSS e segnala le voci CISA KEV.
Generazione del fascicolo tecnico
L’esportazione dell’Allegato VII riunisce le evidenze in un file ZIP: SBOM, elenchi di controllo della conformità, relazioni di attribuzione e dichiarazioni di conformità.
Notifiche ai clienti
Sistema di notifica delle vulnerabilità per i clienti a valle. Modelli multilingue con gestione delle liste di distribuzione.
Badge di fiducia
Badge di conformità integrabili nelle Vostre pagine prodotto. Collegamento alla verifica pubblica del Vostro stato di conformità CRA.
Tracciamento della valutazione di conformità
Tracciate il percorso di valutazione della conformità corretto per ogni categoria di prodotto, dall'autovalutazione alla certificazione da parte di un organismo notificato.
Passaporti Digitali di Prodotto
Genera Passaporti Digitali di Prodotto dinamici e accessibili al pubblico per ogni versione. Codici QR, JSON-LD ed esportazione PDF: multilingue e leggibili dalle macchine.
Documenti Multilingue
Generate documentazione tecnica, report di conformità e Passaporti Digitali di Prodotto in 8 lingue UE.
Flusso di verifica per l'importatore
Checklist passo dopo passo che copre gli obblighi dell'importatore: verifica della marcatura CE, revisione Annex II, identificazione dell'importatore sul prodotto, Dichiarazione di Conformità UE raccolta, approvazione finale.
Registro dei produttori
Tenete traccia dei Vostri produttori: contatti, rappresentanti UE, metadati CVD/CSAF. Impostate la frequenza di riverifica per ciascuno.
Decisioni di blocco distribuzione
Motivo di ritenere che un prodotto non sia conforme? Bloccane la distribuzione e registra la motivazione. Se presenta un rischio significativo per la cibersicurezza, informa il fabbricante e le autorità di vigilanza del mercato. Tutte le azioni vengono tracciate.
Trigger di riverifica
Nuova vulnerabilità trovata? Aggiornamento importante rilasciato? Data di revisione in avvicinamento? Riceverete un avviso per la riverifica.
Clonazione delle verifiche
State verificando una nuova versione dello stesso prodotto? Clonate la verifica precedente. Lo stato della checklist e i dati del produttore vengono riportati.
Dashboard di verifica
Visualizzate a colpo d'occhio la situazione complessiva: quanti prodotti sono verificati, in attesa, bloccati o in scadenza per la riverifica.
Checklist di diligenza per il distributore
Le verifiche di diligenza del distributore in un unico elenco: identificazione e tracciabilità del prodotto, marcatura CE, dichiarazione UE, recapiti del fabbricante e rilevamento delle anomalie.
Caricamento evidenze CE
Caricate le Vostre evidenze di marcatura CE: foto, scansioni, certificati. I controlli sul tipo e sulla dimensione dei file sono integrati e tutto viene registrato nell'audit log.
Certificati di verifica
Generate certificati PDF che attestano la conformità alla diligenza dovuta. Includono i dettagli del distributore, l'ambito, la data e un numero di verifica univoco.
Azioni di blocco distribuzione
Qualcosa non va? Bloccate la distribuzione. La motivazione viene registrata e le autorità e i produttori vengono notificati.
Vista del portafoglio
Visualizzate tutte le Vostre verifiche in un unico punto. Filtrate per stato, prodotto o data di completamento per trovare ciò che richiede attenzione.
Avanzamento della conformità
Barre di avanzamento visive per ogni prodotto. Potete vedere a colpo d'occhio a che punto è ogni verifica e cosa manca.
Si integra nella Vostra pipeline di build
Sono disponibili un CLI e un'API REST. Caricate SBOM, avviate scansioni e controllate i rilasci dal CI. Funziona con GitHub Actions, GitLab CI o qualsiasi strumento in grado di eseguire comandi shell.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Funziona con gli strumenti che già utilizzate
Progettato per essere affidabile con i Vostri dati di conformità
Accesso basato sui ruoli
Ruoli Owner, Admin, Member, Viewer. Chiavi API con ambito e permessi granulari.
SSO e MFA
SAML 2.0, OAuth Google e Microsoft, provisioning SCIM. Autenticazione multifattore TOTP.
Crittografia
AES-256 per i dati inattivi, TLS 1.2 o versione successiva per i dati in transito. Hash delle password con Argon2id.
Multi-tenancy
Isolamento delle organizzazioni fin dalla progettazione: le query sono circoscritte all’organizzazione proprietaria.
Registrazione di audit
Tracciabilità completa di tutte le azioni. Audit trail interrogabile con esportazione CSV.
Limitazione della frequenza
Limitazione della frequenza a finestra mobile sugli endpoint di login, API e caricamento.
Sicurezza dei contenuti
Header CSP rigorosi, protezione CSRF, sanitizzazione HTML e HSTS.
Conservazione a lungo termine
Conservazione a lungo termine in base al piano, allineata agli obblighi documentali CRA applicabili ai prodotti.
Non siete sicuri che il CRA si applichi a Voi?
Individuate i Vostri obblighi prima di sottoscrivere qualsiasi cosa. Questi strumenti sono gratuiti e non richiedono un account.
Nessuna registrazione richiesta. Richiede circa 2 minuti.
Piattaforma di conformità CRA
Guardatelo in azione: generate il vostro primo SBOM in pochi minuti
Prova gratuita di 14 giorni. Nessuna carta di credito richiesta. Disdici quando vuoi.