Jak powstało CRA Evidence
Wszystko zaczęło się w 2025 roku, gdy Joan Romero po raz pierwszy usłyszał o rozporządzeniu o cyberodporności.
Od tego momentu zaczął łączyć to z całą swoją karierą jako Cloud Engineer i SRE. Budujemy i wysyłamy więcej produktów niż kiedykolwiek, ale nie dbamy o cyberbezpieczeństwo. Liczba incydentów stale rośnie.
Rozporządzenie o cyberodporności powstało właśnie dlatego. Europa dostrzegła problem i postanowiła działać. Joan postanowił pomóc zespołom przez ten proces i zaczął budować CRA Evidence.
Stało się to rzeczywistością w 2026 roku. Pierwszym etapem była współpraca z CEEI, Europejskim Centrum Przedsiębiorczości i Innowacji Księstwa Asturii. Dzięki ich pomocy firma ruszyła.
Dlaczego powstało CRA Evidence
Każdego roku do Europy trafia coraz więcej produktów cyfrowych, od sterowników przemysłowych po urządzenia domowe, a akt o cyberodporności to pierwsza regulacja w skali całej UE, która wymaga rzeczywistych dowodów bezpieczeństwa przez cały okres życia produktu. Chcieliśmy pomóc zespołom, które wykonują tę pracę.
Nikt nie wiedział dokładnie, kto odpowiada za akt o cyberodporności. Ani inżynieria, ani dział prawny, ani produkt. Zbudowaliśmy CRA Evidence po to, żeby ta praca miała swoje miejsce: śledzona, poprawiana i gotowa na audyt przez dziesięć lat lub dłużej, tak jak wymaga tego rozporządzenie.
Produkty z elementami cyfrowymi wprowadzane do obrotu w UE należy projektować, wytwarzać i utrzymywać z rzeczywistymi dowodami cyberbezpieczeństwa przez cały cykl życia, a objęci przepisami producenci przechowują dokumentację techniczną przez okres co najmniej dziesięciu lat lub przez okres wsparcia, jeżeli jest on dłuższy.
Rozporządzenie (UE) 2024/2847 · parafraza
Dla tej pracy istniejemy.
CRA obowiązuje różnie w zależności od roli. Dostosowujemy się do każdej.
Producenci, importerzy i dystrybutorzy mają różne obowiązki na mocy rozporządzenia. CRA Evidence dostarcza odpowiedni przepływ pracy dla każdego.
Producenci
Państwo wytwarzają produkty z elementami cyfrowymi. To na Państwu spoczywają najcięższe obowiązki CRA.
- Walidacja SBOM zgodnie z BSI TR-03183
- Ciągłe monitorowanie podatności z godzinną i dobową synchronizacją źródeł
- Generator deklaracji zgodności UE
- Kreator informacji i instrukcji dla użytkownika (UII)
- Śledzenie zgodności na poziomie wersji
Importerzy
Państwo wprowadzają produkty na rynek UE. Przed sprzedażą muszą Państwo zweryfikować zgodność producenta.
- Listy kontrolne dla importerów
- Żądania dokumentacji od producentów
- Przechowywanie dowodów ze ścieżką audytu
- Dokumentacja dla nadzoru rynku
Dystrybutorzy
Państwo sprzedają produkty w UE, ale ich nie produkują ani nie importują. Lżejsze obowiązki.
- Przepływy pracy weryfikacji zgodności
- Dostęp do dokumentacji produktów
- Przewodnik dla dystrybutorów
- Ścieżki eskalacji incydentów
Pytania, które słyszymy bez przerwy
Każdy zespół przygotowujący się do CRA pracuje nad tymi samymi podstawami:
- W jakim formacie powinien być mój SBOM?
- Jak śledzić podatności w 300 zależnościach?
- Co dokładnie powinno znaleźć się w dokumentacji technicznej?
- Jak udowodnić zgodność organowi nadzoru rynku?
Rozporządzenie jest wystarczająco skomplikowane. Twoje narzędzia nie muszą takie być.
Niezależne wyróżnienia
Sygnały od stron trzecich, które możesz samodzielnie zweryfikować. Pełne ogłoszenia w newsroomie.
Odwiedź newsroom →Gotowi uprościć zgodność z CRA?
Mapuj obowiązki, generuj dowody i bądź gotowy na audyt dla wszystkich wersji produktów przed 11 grudnia 2027 r.