Voor devops-, compliance- en securityteams

CRA Evidence Platform

Het complianceplatform voor EU-fabrikanten, -importeurs en -distributeurs. SBOM's, VEX, vulnerability-workflows, ENISA-meldingen en technische documentatie, alles op één plek.

Ontworpen voor integratie met uw CI/CD-pipeline en voor de verplichtingen gedurende de productlevenscyclus onder de Europese cyberweerbaarheidsverordening.

Demo aanvragen
CRA-toeleveringsketen: fabrikant, importeur en distributeur verbonden met de EU-CRA-hub
Artefactbeheer

Uw SBOM's, gevalideerd en versiebeheerd

Upload een CycloneDX- of SPDX-bestand. Wij valideren het tegen BSI TR-03183-kwaliteitscriteria, beoordelen de volledigheid en bewaren auditklare dossiers voor elke productversie.

CycloneDX en SPDX Het formaat wordt automatisch herkend bij upload. CycloneDX 1.6 schema-validatie, SPDX 2.2+ parsing.
TR-03183-kwaliteitsscoring Gewogen metrieken voor PURL, hashes, leverancier, licentie en versievolledigheid.
HBOM- en VEX-ondersteuning Extractie van Hardware Bill of Materials en Vulnerability Exploitability eXchange uit CycloneDX.
Visualisatie van afhankelijkheidsgrafiek Interactieve Mermaid.js-componentboom met transitieve afhankelijkheidsuitbreiding en klik-om-te-navigeren.
Versievergelijking en driftdetectie Vergelijk SBOMs tussen versies. Detecteer nieuwe, verwijderde en gewijzigde componenten.
VEX-opstelling Maak Vulnerability Exploitability eXchange-verklaringen direct in de app aan en publiceer ze. Exporteer als CycloneDX VEX.
CycloneDX SPDX HBOM VEX SARIF

Kwaliteitsscore

Automatische scoring tegen de BSI TR-03183-standaard met verbeteringsaanbevelingen.

Afhankelijkheidsboom

Visualiseer directe en transitieve afhankelijkheden met detectie van circulaire afhankelijkheden.

Versieverschillen

Vergelijk SBOMs over versies heen. Volg wat er is gewijzigd en waarom.

Licentiecontrole

Identificeer problematische licentiecombinaties in uw componenten.

Kwetsbaarheidsscanning

Actuele CVE-informatie volgens een gedocumenteerd schema

Continue monitoring brengt nieuwe CVE's aan het licht zodra ze worden bekendgemaakt en rangschikt ze op basis van werkelijk exploitatierisico, zodat uw team als eerste aanpakt wat er echt toe doet.

Synchronisatie per uur en per dag De CVE-lijst (cvelistV5) wordt elk uur bijgewerkt; OSV.dev, CISA KEV, EPSS en ENISA EUVD worden dagelijks bijgewerkt.
Onafhankelijke verificatielaag De scanner controleert bevindingen apart, zodat gemiste detecties in één bron alsnog worden opgepikt.
Prioritering op basis van EPSS Elke bevinding wordt verrijkt met EPSS-gegevens zodat teams zich kunnen richten op waarschijnlijke werkelijke uitbuiting, niet alleen op de ruwe ernst.
Automatische herscans en KEV-kruiscontroles Productie- en stagingversies worden automatisch opnieuw gescand en bevindingen worden vergeleken met de CISA KEV-catalogus.
Herstellactietracking Vijffasen-levenscyclus per kwetsbaarheid: start, herstel, verificatie, release. Statustracking per getroffen versie.
Onderdrukkingsbeheer Onderdruk fout-positieven met onderbouwing, vervaldatums en goedkeuringsworkflows.
Bereikbaarheidsanalyse Markeer componenten als bereikbaar of onbereikbaar om te prioriteren wat werkelijk relevant is.
CSAF-adviezen Volledige advisory-levenscyclus: import, validatie, publicatie. Van concept tot definitief met semantisch verschil.
Kwetsbaarheidskennisbank Vijf gezaghebbende bronnen in één lokale kennisbank: cvelistV5, OSV.dev, CISA KEV, EPSS en ENISA EUVD.
Geautomatiseerde VEX-workflow en dekkingstracking Triage-beslissingen genereren automatisch concept-VEX-verklaringen. Beoordeel in batch en publiceer met één klik, exporteer CycloneDX VEX per versie en volg de dekking over alle kwetsbaarheden.
Gecorreleerde kwetsbaarheidsinformatie
CVE-synchronisatie per uur
Bron CVE List (cvelistV5) Basis-CVE-updates
Bron OSV.dev Ecosysteemspecifieke advisories
Bron CISA KEV Bekende uitgebuite kwetsbaarheden
Bron EPSS Waarschijnlijkheid van werkelijke uitbuiting
Bron ENISA EUVD EU-gecoördineerde kwetsbaarheidsmeldingen
Stap 1 Aggregeren en verifiëren

Meerdere informatiebronnen worden gecorreleerd en vervolgens opnieuw gecontroleerd met een onafhankelijke scanner.

Stap 2 Prioriteer wat ertoe doet

KEV- en EPSS-gegevens lichten de bevindingen uit die het meest waarschijnlijk tot echte operationele problemen leiden.

KEV-overeenkomst Geprioriteerd op EPSS
Resultaat Geverifieerde bevindingen gaan sneller naar actie

Automatische herscans houden productie- en stagingversies actueel terwijl de workflow gericht blijft op actief risico.

Technische documentatie

Compliance-documentatie, klaar op verzoek

De CRA vereist dat technische documentatie ten minste 10 jaar wordt bewaard, of gedurende de ondersteuningsperiode als die langer is. Wij genereren de pakketten volgens Bijlage VII, certificaten en conformiteitsrapporten, zodat u voorbereid bent op verzoeken van het markttoezicht.

Technisch bestandsexport

Eén ZIP met alles: machineleesbaar manifest (JSON), SBOMs (CycloneDX/SPDX), attestaties, compliance-checklist en attributierapporten.

EU-conformiteitsverklaring

Genereer EU DoC-documenten met correcte opmaak, versiebeheer en CE-markering-tracking.

Compliance-rapporten

PDF of HTML. Kwetsbaarheidsoverzicht, componentinventaris, kwaliteitsscores en herstelstatus in één rapport dat u aan auditors kunt overhandigen.

Beveiligingsdatablad

Annex II beveiligingsdatablad-wizard. Opstellen, valideren, publiceren. Exporteren als PDF, Markdown of HTML.

Certificaten

Certificaatlevenscyclus: concept, uitgifte, intrekking. Onwijzigbare uitgegeven certificaten met downloadbare PDF-generatie.

Meertalige documenten

Genereer documenten in de officiële EU-talen die voor uw markten nodig zijn.

Bijlage I-gereedheid

Beoordeel uw product aan de hand van de beveiligingseisen in Bijlage I van de CRA. Houd bij aan welke eisen is voldaan en welke nog ontbreken.

Artefact-ondertekening

Sigstore-gebaseerde ondertekening voor SBOMs en artefacten. Sleutelloze en sleutelgebaseerde modi met handtekeningverificatie voor integriteit van de toeleveringsketen.

Ondersteuningsperiode-tracking

Definieer en volg productondersteuningsperioden, met waarschuwingen wanneer ze het einde van de ondersteuning naderen.

ENISA-meldingen

Houd elke ENISA-termijn bij

De CRA kent twee meldtrajecten met afzonderlijke deadlines: kwetsbaarheden en ernstige incidenten. We dekken beide met gestructureerde sjablonen en aftellende deadlinetracking.

24h

Vroegtijdige waarschuwing

Vroege waarschuwing binnen 24 uur nadat u kennis hebt gekregen van een actief uitgebuite kwetsbaarheid, verzonden aan de CSIRT-coördinator en ENISA. Met CVE-ID, getroffen producten en een beoordeling van de aanvalscomplexiteit.

72h

Gedetailleerde melding

Technische analyse met hersteltijdlijn, workarounds en uitgebreide impactbeoordeling binnen 72 uur.

14d

Eindrapport

Bevestiging van de oplossing met informatie over de permanente correctie, de uitrolplanning en geleerde lessen. De termijn is 14 dagen nadat een corrigerende maatregel voor kwetsbaarheden beschikbaar is, en één maand na de incidentmelding voor incidenten.

Herinneringen voor deadlines Automatische meldingen voor het verstrijken van elke verplichting
ENISA SRP-gereed Gestructureerde gegevenspakketten voor het ENISA Single Reporting Platform. Integratie op dag één wanneer de API beschikbaar is.
Inzendingshistorie Volledige audittrail van alle gegenereerde meldingen en statustracking
Incidentbeheer Afzonderlijke workflow voor ernstige incidenten. Het eindverslag is één maand na de incidentmelding verschuldigd, tegenover 14 dagen voor kwetsbaarheden.
PDF-rapporten en waarschuwingen bij overschrijding Vroegtijdige waarschuwing, gedetailleerd rapport en eindrapport als PDF. Dashboard-aftelling wanneer deadlines naderen.
CSIRT-coördinatie Gelijktijdige melding aan ENISA en uw nationale CSIRT.
Hardware & Firmware

Gebouwd voor producten met hardwarecomponenten

Machines, ingebedde systemen en IoT-apparaten hebben meer nodig dan software-SBOM's. CRA Evidence ondersteunt de volledige levenscyclus van hardwareproducten.

HBOM-beheer Hardware Bill of Materials met 15 componenttypen, waaronder sensoren, actuatoren en microcontrollers.
Firmware SBOM-analyse Upload een SBOM van uw firmware- of hardwarecomponenten en controleer de daarin vermelde ingebouwde componenten automatisch op bekende CVE's.
CE-markeringsworkflow Volg conformiteitsbeoordeling met volledig auditspoor. Genereer EU-conformiteitsverklaringen.
Fysieke labeling Digitale Productpaspoorten met QR-codes voor hardwareproducten.
Gebouwd voor elke CRA-rol

Dashboards voor fabrikanten, importeurs en distributeurs

De CRA legt verschillende verplichtingen op aan fabrikanten, importeurs en distributeurs. Elke rol krijgt een eigen werkruimte met de workflows die daadwerkelijk voor hen relevant zijn.

Product- en versiebeheer

Producten georganiseerd per CRA-categorie: Standaard, Belangrijke klasse I/Klasse II, Kritiek. Elke versie volgt de releasestatus, omgeving en bewaarniveau.

Volledige artefact-pipeline

Upload SBOM, HBOM en VEX per versie. Kwaliteitsbeoordeling en kwetsbaarheidsscanning starten automatisch.

Kwetsbaarheden- en incidentbeheer

CVE-tracking, herstelworkflows, ENISA-meldingen. Het beveiligingsdashboard rangschikt alles op EPSS-score en markeert CISA KEV-vermeldingen.

Generatie van technische bestanden

De export volgens Bijlage VII bundelt uw bewijs in een ZIP-bestand: SBOM's, compliancechecklists, attributierapporten en conformiteitsverklaringen.

Klantmeldingen

Kwetsbaarheidsmeldingssysteem voor afnemers. Meertalige sjablonen met distributielijstbeheer.

Vertrouwensbadges

Insluitbare compliance-vertrouwensbadges voor uw productpagina's. Link naar publieke verificatie van uw CRA-compliancestatus.

Tracking van conformiteitsbeoordeling

Volg de juiste conformiteitsbeoordelingsroute voor elke productcategorie, van zelfbeoordeling tot certificering door een aangemelde instantie.

Digitale Productpaspoorten

Genereer dynamische, openbaar toegankelijke Digitale Productpaspoorten voor software- en hardwareproducten. QR-codes voor fysieke labeling, JSON-LD en PDF-export — meertalig en machineleesbaar.

Meertalige documenten

Genereer technische documentatie, nalevingsrapporten en Digitale Productpaspoorten in 8 EU-talen.

Importeursverificatieworkflow

Stapsgewijze checklist die importeurstaken dekt: CE-markeringscontrole, Annex II-controle, importeurs-ID op het product, EU-conformiteitsverklaring verzameld, definitieve goedkeuring.

Fabrikantregister

Houd uw fabrikanten bij: contactpersonen, EU-vertegenwoordigers, CVD/CSAF-metadata. Stel in hoe vaak elke fabrikant opnieuw geverifieerd moet worden.

Leveringsstopbeslissingen

Reden om aan te nemen dat een product niet conform is? Blokkeer het en leg uw motivering vast. Meld het aan de fabrikant en de markttoezichtautoriteiten als het een aanzienlijk cyberbeveiligingsrisico vormt. Alle acties worden bijgehouden.

Herverificatietriggers

Nieuwe kwetsbaarheid gevonden? Grote update uitgebracht? Beoordelingsdatum in aantocht? U ontvangt een waarschuwing om opnieuw te verifiëren.

Verificaties klonen

Een nieuwe versie van hetzelfde product beoordelen? Kloon de vorige verificatie. Checkliststatus en fabrikantgegevens worden overgenomen.

Verificatiedashboard

Zie in één oogopslag waar alles staat: hoeveel producten geverifieerd, in behandeling, geblokkeerd of aan herverificatie toe zijn.

Distributeurszorgvuldigheidschecklist

De zorgvuldigheidscontroles voor distributeurs in één lijst: productidentificatie en traceerbaarheid, CE-markering, EU-verklaring, contactgegevens van de fabrikant en detectie van afwijkingen.

CE-bewijs uploaden

Upload uw CE-markeringsbewijzen: foto's, scans, certificaten. Bestandstype- en groottecontroles zijn ingebouwd en alles wordt vastgelegd in het auditlog.

Verificatiecertificaten

Genereer PDF-certificaten die zorgvuldigheidsnaleving bewijzen. Bevat distributeursgegevens, scope, datum en uniek verificatienummer.

Leveringsstopacties

Iets mis? Stop de distributie. De onderbouwing wordt vastgelegd en autoriteiten en fabrikanten worden geïnformeerd.

Portfolioweergave

Bekijk al uw verificaties op één plek. Filter op status, product of voltooiingsdatum om te zien wat aandacht nodig heeft.

Nalevingsvoortgang

Visuele voortgangsbalken per product. U ziet in één oogopslag hoe ver elke verificatie gevorderd is en wat nog resteert.

CI/CD & automatisering

Past in uw build-pipeline

Er is een CLI en een REST API. Upload SBOMs, start scans en beheer releases vanuit CI. Werkt met GitHub Actions, GitLab CI of elk systeem dat shell-opdrachten kan uitvoeren.

CLI-hulpprogramma Upload SBOM/HBOM/VEX, scan, controleer status, beheer releases en vergelijk versies vanaf de terminal.
Drempelwaarden voor ernstfouten CI-builds laten falen wanneer kritieke of hoge kwetsbaarheden worden gedetecteerd. Configureerbaar per pipeline.
Afgebakende API-sleutels Gedetailleerde machtigingen: sbom:read, sbom:write, vuln:read, vuln:write en meer. Frequentiebeperkt en gecontroleerd.
Webhooks Ontvang meldingen over kwetsbaarheidsontdekkingen, ENISA-termijnwaarschuwingen en andere nalevingsgebeurtenissen.
Beleidsengine Policy-as-code-regels voor licenties, kwetsbaarheidsdrempels, kwaliteitsscores en geblokkeerde componenten. Bereik van globaal tot per versie.
Release-goedkeuringspoorten Configureerbare goedkeuringsworkflows voor versie-releases. Handmatige poorten en geautomatiseerde voorwaardencontroles.
# Docker-image scannen en SBOM uploaden
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high

Upload successful!

Product       my-app (created new)
Version       2.1.0 (created new)
Components    142
Quality Score 87%

Vulnerabilities
  Critical    0
  High        0
  Medium      3
  Low         1
GitHub Actions GitLab CI Jenkins Elk CI-systeem
Integraties

Werkt met uw bestaande tools

Jira

Maak direct issues aan voor kwetsbaarheden

Slack

Automatische waarschuwingen voor kwetsbaarheden en termijnen

GitHub

Synchronisatie van beveiligingsadviezen en repository-integratie

Dependency-Track

SBOM's importeren uit bestaande instanties

Microsoft Teams

Meldingen in uw Teams-kanalen

ENISA-termijnen

Automatische herinneringen na 24 u, 72 u, 14/30 dagen

Leveranciersportaal

Klantgerichte SBOM-deling met toegangscontrole

Generieke webhook

Gebeurtenissen verzenden naar elk HTTP-eindpunt

Beveiliging en vertrouwen

Gebouwd om vertrouwd te worden met uw compliance-gegevens

Toegangscontrole
Rolgebaseerde toegang

Owner-, Admin-, Member- en Viewer-rollen. Afgebakende API-sleutels met fijnmazige rechten.

SSO & MFA

SAML 2.0, Google & Microsoft OAuth, SCIM-provisioning. TOTP meervoudige verificatie.

Gegevensbescherming
Versleuteling

AES-256 voor opgeslagen gegevens, TLS 1.2 of hoger tijdens overdracht. Wachtwoordhashing met Argon2id.

Multi-tenancy

Organisatiescheiding door ontwerp: query's zijn beperkt tot de organisatie die eigenaar is van de gegevens.

Observeerbaarheid
Controlelogregistratie

Volledige traceerbaarheid van alle acties. Bevraagbare audittrail met CSV-export.

Frequentiebeperking

Glijdend-venster frequentiebeperking voor inlog-, API- en upload-eindpunten.

Compliance
Inhoudsbeveiliging

Strikte CSP-headers, CSRF-bescherming, HTML-opschoning en HSTS.

Langdurige bewaring

Langdurige bewaring per abonnement, afgestemd op de CRA-documentatieverplichtingen die voor uw producten gelden.

Gratis tools

Niet zeker of de CRA op u van toepassing is?

Bepaal uw verplichtingen voordat u zich ergens voor aanmeldt. Deze tools zijn gratis en vereisen geen account.

CRA-toepasbaarheidscheck Wizard met 11 vragen om te bepalen of de Verordening cyberweerbaarheid van toepassing is op uw product. Omvat sectoruitzonderingen, connectiviteitsvereisten en productclassificatie.
CRA-rollenquiz Ontdek of u onder de CRA fabrikant, importeur of distributeur bent. Verschillende rollen hebben verschillende verplichtingen.
Deelbare resultaten Deel uw resultaten met collega's of juridische teams via een unieke link. Beschikbaar in alle 8 Europese talen.
Probeer de CRA-toepasbaarheidscheck Gratis CRA-quiz proberen

Geen registratie vereist. Duurt ongeveer 2 minuten.

CRA-complianceplatform

Zie het in actie: genereer uw eerste SBOM in minuten

Gratis proefperiode van 14 dagen. Geen creditcard vereist. Altijd opzegbaar.