Hoe CRA Evidence is begonnen
Het begon in 2025, toen Joan Romero voor het eerst hoorde over de Verordening cyberweerbaarheid.
Vanaf dat moment begon hij het te verbinden met zijn hele carrière als Cloud Engineer en SRE. We bouwen en leveren meer producten dan ooit, maar we zorgen niet voor cybersecurity. De incidenten blijven groeien.
De Verordening cyberweerbaarheid bestaat daarom. Europa zag het probleem en besloot te handelen. Joan besloot teams te helpen hier doorheen te komen en begon CRA Evidence te bouwen.
Dat werd werkelijkheid in 2026. Het eerste hoofdstuk liep via CEEI, het Europees Centrum voor Bedrijven en Innovatie van het Vorstendom Asturië. Met hun hulp werd het bedrijf opgericht.
Waarom CRA Evidence is gebouwd
Elk jaar bereiken meer digitale producten Europa, van industriële besturingen tot apparaten voor thuis, en de cyberweerbaarheidsverordening is de eerste EU-brede regelgeving die echt beveiligingsbewijs vraagt over de volledige levensduur van een product. We wilden de teams helpen die dat werk doen.
Niemand voelde zich duidelijk eigenaar van de cyberweerbaarheidsverordening. Niet engineering, niet juridische zaken, niet product. We hebben CRA Evidence gebouwd zodat dat werk een plek heeft: bijgehouden, gecorrigeerd en klaar voor audit gedurende de tien jaar of langer die de verordening vraagt.
Producten met digitale elementen die in de EU in de handel worden gebracht, moeten gedurende hun hele levenscyclus worden ontworpen, vervaardigd en onderhouden met echt cyberbeveiligingsbewijs, en fabrikanten die eronder vallen bewaren de technische documentatie gedurende ten minste tien jaar, of gedurende de ondersteuningsperiode indien die langer is.
Verordening (EU) 2024/2847 · parafrase
Dat is waarvoor we bouwen.
De CRA geldt verschillend per rol. Wij passen ons aan elke rol aan.
Fabrikanten, importeurs en distributeurs hebben onder de verordening verschillende verplichtingen. CRA Evidence biedt voor elk de juiste workflow.
Fabrikanten
U bouwt producten met digitale elementen. De zwaarste CRA-verplichtingen rusten op u.
- SBOM-validatie volgens BSI TR-03183
- Doorlopende bewaking van kwetsbaarheden met synchronisatie van bronnen per uur en per dag
- EU-conformiteitsverklaringgenerator
- Gebruikersinformatie & instructies (UII) builder
- Compliance-tracking op versieniveau
Importeurs
U brengt producten op de EU-markt. U moet de naleving van de fabrikant verifiëren voordat u verkoopt.
- Controlelijsten voor importeurs
- Documentatieverzoeken aan fabrikanten
- Bewijsopslag met controlelogboek
- Registraties voor markttoezicht
Distributeurs
U verkoopt producten in de EU, maar produceert of importeert ze niet. Lichtere verplichtingen.
- Compliance-verificatieworkflows
- Toegang tot productdocumentatie
- Handleiding voor distributeurs
- Escalatiepaden voor incidenten
De vragen die we telkens horen
Elk team dat zich voorbereidt op de CRA werkt dezelfde basisvragen af:
- In welk formaat moet mijn SBOM zijn?
- Hoe volg ik kwetsbaarheden over 300 afhankelijkheden?
- Wat hoort er precies in een technisch dossier?
- Hoe toon ik compliance aan een markttoezichtautoriteit aan?
De verordening is al complex genoeg. Je tools hoeven dat niet te zijn.
Onafhankelijke erkenning
Signalen van derden die u zelf kunt verifiëren. Lees de volledige aankondigingen in de nieuwskamer.
Bezoek de nieuwskamer →Klaar om CRA-compliance te vereenvoudigen?
Breng verplichtingen in kaart, genereer bewijsstukken en blijf auditklaar voor alle productversies vóór 11 december 2027.