CRA Evidence Platform
Het complianceplatform voor EU-fabrikanten, -importeurs en -distributeurs. SBOM's, VEX, vulnerability-workflows, ENISA-meldingen en technische documentatie, alles op één plek.
Ontworpen voor integratie met uw CI/CD-pipeline en voor de verplichtingen gedurende de productlevenscyclus onder de Europese cyberweerbaarheidsverordening.
Demo aanvragen
Uw SBOM's, gevalideerd en versiebeheerd
Upload een CycloneDX- of SPDX-bestand. Wij valideren het tegen BSI TR-03183-kwaliteitscriteria, beoordelen de volledigheid en bewaren auditklare dossiers voor elke productversie.
Kwaliteitsscore
Automatische scoring tegen de BSI TR-03183-standaard met verbeteringsaanbevelingen.
Afhankelijkheidsboom
Visualiseer directe en transitieve afhankelijkheden met detectie van circulaire afhankelijkheden.
Versieverschillen
Vergelijk SBOMs over versies heen. Volg wat er is gewijzigd en waarom.
Licentiecontrole
Identificeer problematische licentiecombinaties in uw componenten.
Actuele CVE-informatie volgens een gedocumenteerd schema
Continue monitoring brengt nieuwe CVE's aan het licht zodra ze worden bekendgemaakt en rangschikt ze op basis van werkelijk exploitatierisico, zodat uw team als eerste aanpakt wat er echt toe doet.
Meerdere informatiebronnen worden gecorreleerd en vervolgens opnieuw gecontroleerd met een onafhankelijke scanner.
KEV- en EPSS-gegevens lichten de bevindingen uit die het meest waarschijnlijk tot echte operationele problemen leiden.
Automatische herscans houden productie- en stagingversies actueel terwijl de workflow gericht blijft op actief risico.
Compliance-documentatie, klaar op verzoek
De CRA vereist dat technische documentatie ten minste 10 jaar wordt bewaard, of gedurende de ondersteuningsperiode als die langer is. Wij genereren de pakketten volgens Bijlage VII, certificaten en conformiteitsrapporten, zodat u voorbereid bent op verzoeken van het markttoezicht.
Technisch bestandsexport
Eén ZIP met alles: machineleesbaar manifest (JSON), SBOMs (CycloneDX/SPDX), attestaties, compliance-checklist en attributierapporten.
EU-conformiteitsverklaring
Genereer EU DoC-documenten met correcte opmaak, versiebeheer en CE-markering-tracking.
Compliance-rapporten
PDF of HTML. Kwetsbaarheidsoverzicht, componentinventaris, kwaliteitsscores en herstelstatus in één rapport dat u aan auditors kunt overhandigen.
Beveiligingsdatablad
Annex II beveiligingsdatablad-wizard. Opstellen, valideren, publiceren. Exporteren als PDF, Markdown of HTML.
Certificaten
Certificaatlevenscyclus: concept, uitgifte, intrekking. Onwijzigbare uitgegeven certificaten met downloadbare PDF-generatie.
Meertalige documenten
Genereer documenten in de officiële EU-talen die voor uw markten nodig zijn.
Bijlage I-gereedheid
Beoordeel uw product aan de hand van de beveiligingseisen in Bijlage I van de CRA. Houd bij aan welke eisen is voldaan en welke nog ontbreken.
Artefact-ondertekening
Sigstore-gebaseerde ondertekening voor SBOMs en artefacten. Sleutelloze en sleutelgebaseerde modi met handtekeningverificatie voor integriteit van de toeleveringsketen.
Ondersteuningsperiode-tracking
Definieer en volg productondersteuningsperioden, met waarschuwingen wanneer ze het einde van de ondersteuning naderen.
Houd elke ENISA-termijn bij
De CRA kent twee meldtrajecten met afzonderlijke deadlines: kwetsbaarheden en ernstige incidenten. We dekken beide met gestructureerde sjablonen en aftellende deadlinetracking.
Vroegtijdige waarschuwing
Vroege waarschuwing binnen 24 uur nadat u kennis hebt gekregen van een actief uitgebuite kwetsbaarheid, verzonden aan de CSIRT-coördinator en ENISA. Met CVE-ID, getroffen producten en een beoordeling van de aanvalscomplexiteit.
Gedetailleerde melding
Technische analyse met hersteltijdlijn, workarounds en uitgebreide impactbeoordeling binnen 72 uur.
Eindrapport
Bevestiging van de oplossing met informatie over de permanente correctie, de uitrolplanning en geleerde lessen. De termijn is 14 dagen nadat een corrigerende maatregel voor kwetsbaarheden beschikbaar is, en één maand na de incidentmelding voor incidenten.
Gebouwd voor producten met hardwarecomponenten
Machines, ingebedde systemen en IoT-apparaten hebben meer nodig dan software-SBOM's. CRA Evidence ondersteunt de volledige levenscyclus van hardwareproducten.
Dashboards voor fabrikanten, importeurs en distributeurs
De CRA legt verschillende verplichtingen op aan fabrikanten, importeurs en distributeurs. Elke rol krijgt een eigen werkruimte met de workflows die daadwerkelijk voor hen relevant zijn.
Product- en versiebeheer
Producten georganiseerd per CRA-categorie: Standaard, Belangrijke klasse I/Klasse II, Kritiek. Elke versie volgt de releasestatus, omgeving en bewaarniveau.
Volledige artefact-pipeline
Upload SBOM, HBOM en VEX per versie. Kwaliteitsbeoordeling en kwetsbaarheidsscanning starten automatisch.
Kwetsbaarheden- en incidentbeheer
CVE-tracking, herstelworkflows, ENISA-meldingen. Het beveiligingsdashboard rangschikt alles op EPSS-score en markeert CISA KEV-vermeldingen.
Generatie van technische bestanden
De export volgens Bijlage VII bundelt uw bewijs in een ZIP-bestand: SBOM's, compliancechecklists, attributierapporten en conformiteitsverklaringen.
Klantmeldingen
Kwetsbaarheidsmeldingssysteem voor afnemers. Meertalige sjablonen met distributielijstbeheer.
Vertrouwensbadges
Insluitbare compliance-vertrouwensbadges voor uw productpagina's. Link naar publieke verificatie van uw CRA-compliancestatus.
Tracking van conformiteitsbeoordeling
Volg de juiste conformiteitsbeoordelingsroute voor elke productcategorie, van zelfbeoordeling tot certificering door een aangemelde instantie.
Digitale Productpaspoorten
Genereer dynamische, openbaar toegankelijke Digitale Productpaspoorten voor software- en hardwareproducten. QR-codes voor fysieke labeling, JSON-LD en PDF-export — meertalig en machineleesbaar.
Meertalige documenten
Genereer technische documentatie, nalevingsrapporten en Digitale Productpaspoorten in 8 EU-talen.
Importeursverificatieworkflow
Stapsgewijze checklist die importeurstaken dekt: CE-markeringscontrole, Annex II-controle, importeurs-ID op het product, EU-conformiteitsverklaring verzameld, definitieve goedkeuring.
Fabrikantregister
Houd uw fabrikanten bij: contactpersonen, EU-vertegenwoordigers, CVD/CSAF-metadata. Stel in hoe vaak elke fabrikant opnieuw geverifieerd moet worden.
Leveringsstopbeslissingen
Reden om aan te nemen dat een product niet conform is? Blokkeer het en leg uw motivering vast. Meld het aan de fabrikant en de markttoezichtautoriteiten als het een aanzienlijk cyberbeveiligingsrisico vormt. Alle acties worden bijgehouden.
Herverificatietriggers
Nieuwe kwetsbaarheid gevonden? Grote update uitgebracht? Beoordelingsdatum in aantocht? U ontvangt een waarschuwing om opnieuw te verifiëren.
Verificaties klonen
Een nieuwe versie van hetzelfde product beoordelen? Kloon de vorige verificatie. Checkliststatus en fabrikantgegevens worden overgenomen.
Verificatiedashboard
Zie in één oogopslag waar alles staat: hoeveel producten geverifieerd, in behandeling, geblokkeerd of aan herverificatie toe zijn.
Distributeurszorgvuldigheidschecklist
De zorgvuldigheidscontroles voor distributeurs in één lijst: productidentificatie en traceerbaarheid, CE-markering, EU-verklaring, contactgegevens van de fabrikant en detectie van afwijkingen.
CE-bewijs uploaden
Upload uw CE-markeringsbewijzen: foto's, scans, certificaten. Bestandstype- en groottecontroles zijn ingebouwd en alles wordt vastgelegd in het auditlog.
Verificatiecertificaten
Genereer PDF-certificaten die zorgvuldigheidsnaleving bewijzen. Bevat distributeursgegevens, scope, datum en uniek verificatienummer.
Leveringsstopacties
Iets mis? Stop de distributie. De onderbouwing wordt vastgelegd en autoriteiten en fabrikanten worden geïnformeerd.
Portfolioweergave
Bekijk al uw verificaties op één plek. Filter op status, product of voltooiingsdatum om te zien wat aandacht nodig heeft.
Nalevingsvoortgang
Visuele voortgangsbalken per product. U ziet in één oogopslag hoe ver elke verificatie gevorderd is en wat nog resteert.
Past in uw build-pipeline
Er is een CLI en een REST API. Upload SBOMs, start scans en beheer releases vanuit CI. Werkt met GitHub Actions, GitLab CI of elk systeem dat shell-opdrachten kan uitvoeren.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Werkt met uw bestaande tools
Gebouwd om vertrouwd te worden met uw compliance-gegevens
Rolgebaseerde toegang
Owner-, Admin-, Member- en Viewer-rollen. Afgebakende API-sleutels met fijnmazige rechten.
SSO & MFA
SAML 2.0, Google & Microsoft OAuth, SCIM-provisioning. TOTP meervoudige verificatie.
Versleuteling
AES-256 voor opgeslagen gegevens, TLS 1.2 of hoger tijdens overdracht. Wachtwoordhashing met Argon2id.
Multi-tenancy
Organisatiescheiding door ontwerp: query's zijn beperkt tot de organisatie die eigenaar is van de gegevens.
Controlelogregistratie
Volledige traceerbaarheid van alle acties. Bevraagbare audittrail met CSV-export.
Frequentiebeperking
Glijdend-venster frequentiebeperking voor inlog-, API- en upload-eindpunten.
Inhoudsbeveiliging
Strikte CSP-headers, CSRF-bescherming, HTML-opschoning en HSTS.
Langdurige bewaring
Langdurige bewaring per abonnement, afgestemd op de CRA-documentatieverplichtingen die voor uw producten gelden.
Niet zeker of de CRA op u van toepassing is?
Bepaal uw verplichtingen voordat u zich ergens voor aanmeldt. Deze tools zijn gratis en vereisen geen account.
Geen registratie vereist. Duurt ongeveer 2 minuten.
CRA-complianceplatform
Zie het in actie: genereer uw eerste SBOM in minuten
Gratis proefperiode van 14 dagen. Geen creditcard vereist. Altijd opzegbaar.