CRA Evidence Platform
Platforma zgodności dla unijnych producentów, importerów i dystrybutorów. SBOM-y, VEX, procesy obsługi podatności, zgłoszenia do ENISA i dokumentacja techniczna, wszystko w jednym miejscu.
Zaprojektowana do integracji z potokiem CI/CD i obsługi obowiązków w całym cyklu życia produktu wynikających z unijnego aktu w sprawie cyberodporności.
Poproś o demo
Twoje SBOM — zwalidowane i wersjonowane
Wgraj plik CycloneDX lub SPDX. Walidujemy go względem kryteriów jakości BSI TR-03183, oceniamy jego kompletność i przechowujemy dokumentację gotową do audytu dla każdej wersji produktu.
Ocena jakości
Automatyczna ocena zgodności ze standardem BSI TR-03183 z rekomendacjami ulepszeń.
Drzewo zależności
Wizualizuj zależności bezpośrednie i tranzytywne z wykrywaniem zależności cyklicznych.
Porównywanie wersji
Porównuj SBOM między wersjami. Śledź, co się zmieniło i dlaczego.
Sprawdzanie licencji
Identyfikuj problematyczne kombinacje licencji w Państwa komponentach.
Aktualne dane CVE według udokumentowanego harmonogramu
Ciągłe monitorowanie wykrywa nowe CVE w momencie ich ujawnienia i szereguje je według realnego ryzyka exploitacji, dzięki czemu Twój zespół naprawia to, co naprawdę ma znaczenie.
Wiele źródeł informacji jest korelowanych, a następnie ponownie sprawdzanych przez niezależny skaner.
Dane KEV i EPSS uwidaczniają wyniki, które najpewniej staną się rzeczywistymi problemami operacyjnymi.
Automatyczne ponowne skany utrzymują aktualność wersji produkcyjnych i staging, podczas gdy przepływ pracy pozostaje skupiony na aktywnym ryzyku.
Dokumentacja zgodności, gotowa na żądanie
CRA wymaga przechowywania dokumentacji technicznej przez co najmniej 10 lat lub przez okres wsparcia, jeżeli jest on dłuższy. Generujemy pakiety zgodne z Załącznik VII, certyfikaty i raporty zgodności, aby organizacja była przygotowana na żądania organów nadzoru rynku.
Eksport Dokumentacji Technicznej
Jeden ZIP ze wszystkim: manifest czytelny maszynowo (JSON), SBOM (CycloneDX/SPDX), poświadczenia, lista kontrolna zgodności i raporty atrybucji.
Deklaracja zgodności UE
Generuj dokumenty DoC UE z właściwym formatowaniem, wersjonowaniem i śledzeniem oznakowanie CE.
Raporty zgodności
PDF lub HTML. Podsumowanie podatności, inwentaryzacja komponentów, oceny jakości i status naprawy — w jednym raporcie gotowym dla audytorów.
Karta danych bezpieczeństwa
Kreator karty danych bezpieczeństwa Annex II. Utwórz szkic, zwaliduj i opublikuj. Eksportuj jako PDF, Markdown lub HTML.
Certyfikaty
Cykl życia certyfikatu: szkic, wydanie, unieważnienie. Niezmienne wydane certyfikaty z możliwością generowania PDF do pobrania.
Dokumenty wielojęzyczne
Generuj dokumenty w językach urzędowych UE wymaganych na obsługiwanych rynkach.
Gotowość na Annex I
Oceń produkt względem wymagań cyberbezpieczeństwa z Załącznika I do CRA. Monitoruj wymagania spełnione i brakujące.
Podpisywanie artefaktów
Podpisywanie SBOM i artefaktów oparte na Sigstore. Tryb bez klucza i z kluczem z weryfikacją podpisów dla integralności łańcucha dostaw.
Śledzenie okresu wsparcia
Definiuj i śledź okresy wsparcia produktów, z alertami, gdy zbliżają się do końca okresu wsparcia.
Monitoruj każdy termin ENISA
CRA przewiduje dwie ścieżki zgłaszania z odrębnymi terminami: podatności i poważne incydenty. Obsługujemy obie z ustrukturyzowanymi szablonami i odliczaniem terminu.
Wczesne ostrzeżenie
Wczesne ostrzeżenie w ciągu 24 godzin od uzyskania informacji o aktywnie wykorzystywanej podatności, przesłane koordynatorowi CSIRT i ENISA. Obejmuje identyfikator CVE, produkty, których dotyczy podatność, oraz ocenę złożoności ataku.
Szczegółowe powiadomienie
Analiza techniczna z harmonogramem naprawy, obejściami i rozszerzoną oceną skutków w ciągu 72 godzin.
Raport końcowy
Potwierdzenie rozwiązania z opisem trwałej poprawki, harmonogramem wdrożenia i wnioskami. Termin wynosi 14 dni od udostępnienia środka naprawczego w przypadku podatności oraz miesiąc od zgłoszenia incydentu w przypadku incydentów.
Stworzone dla produktów ze sprzętowymi komponentami
Maszyny, systemy wbudowane i urządzenia IoT potrzebują czegoś więcej niż tylko SBOM-ów oprogramowania. CRA Evidence obsługuje cały cykl życia produktów sprzętowych.
Dashboard Producenta, Importera i Dystrybutora
CRA nakłada różne obowiązki na producentów, importerów i dystrybutorów. Każda rola otrzymuje własną przestrzeń roboczą z procesami, które są dla niej istotne.
Zarządzanie produktami i wersjami
Produkty zorganizowane według kategorii CRA: Domyślna, Ważna Klasa I/Klasa II, Krytyczny. Każda wersja śledzi swój stan wydania, środowisko i poziom przechowywania.
Pełny pipeline artefaktów
Prześlij SBOM, HBOM i VEX dla każdej wersji. Ocena jakości i skanowanie podatności uruchamiają się automatycznie.
Zarządzanie podatnościami i incydentami
Śledzenie CVE, procesy naprawcze, powiadomienia ENISA. Panel bezpieczeństwa klasyfikuje wszystko według wyniku EPSS i oznacza wpisy CISA KEV.
Generowanie dokumentacji technicznej
Eksport zgodny z Załącznikiem VII łączy dowody w pliku ZIP: SBOM, listy kontrolne zgodności, raporty atrybucji i deklaracje zgodności.
Powiadomienia dla klientów
System powiadamiania o podatnościach dla klientów. Szablony wielojęzyczne z zarządzaniem listami dystrybucyjnymi.
Znaczniki zaufania
Osadzane znaczniki zaufania zgodności na stronach Państwa produktów. Link do publicznej weryfikacji statusu zgodności z CRA.
Śledzenie oceny zgodności
Śledź właściwą ścieżkę oceny zgodności dla każdej kategorii produktu, od samooceny po certyfikację przez jednostkę notyfikowaną.
Cyfrowe Paszporty Produktów
Generuj dynamiczne, publicznie dostępne Cyfrowe Paszporty Produktów dla każdej wersji. Kody QR, JSON-LD i eksport PDF — wielojęzyczne i nadające się do odczytu maszynowego.
Dokumenty wielojęzyczne
Generuj dokumentację techniczną, raporty zgodności i Cyfrowe Paszporty Produktów w 8 językach UE.
Proces weryfikacji importera
Lista kontrolna krok po kroku obejmująca obowiązki importera: weryfikacja oznakowania CE, przegląd Annex II, identyfikacja importera na produkcie, zebranie deklaracji zgodności UE, końcowe zatwierdzenie.
Rejestr producentów
Śledź swoich producentów: kontakty, przedstawiciele UE, metadane CVD/CSAF. Ustal częstotliwość ponownej weryfikacji dla każdego z nich.
Decyzje o wstrzymaniu dystrybucji
Istnieją powody, by sądzić, że produkt jest niezgodny? Zablokuj go i udokumentuj uzasadnienie. Jeśli stwarza istotne ryzyko cyberbezpieczeństwa, powiadom producenta i organy nadzoru rynku. Wszystkie działania są rejestrowane.
Wyzwalacze ponownej weryfikacji
Nowa podatność? Duża aktualizacja? Zbliża się termin przeglądu? Otrzymasz alert o konieczności ponownej weryfikacji.
Klonowanie weryfikacji
Weryfikujesz nową wersję tego samego produktu? Sklonuj poprzednią weryfikację. Stan listy kontrolnej i dane producenta zostaną przeniesione.
Panel weryfikacji
Sprawdź na pierwszy rzut oka status: ile produktów jest zweryfikowanych, oczekujących, zablokowanych lub wymaga ponownej weryfikacji.
Lista kontrolna należytej staranności dystrybutora
Kontrole należytej staranności dystrybutora na jednej liście: identyfikacja i identyfikowalność produktu, oznakowanie CE, deklaracja UE, dane kontaktowe producenta i wykrywanie nieprawidłowości.
Przesyłanie dowodów CE
Prześlij dowody oznakowania CE: zdjęcia, skany, certyfikaty. Wbudowana kontrola typu i rozmiaru pliku, a wszystko jest rejestrowane w audycie.
Certyfikaty weryfikacji
Generuj certyfikaty PDF potwierdzające należytą staranność. Zawierają dane dystrybutora, zakres, datę i unikalny numer weryfikacji.
Działania wstrzymujące dystrybucję
Coś jest nie tak? Wstrzymaj dystrybucję. Uzasadnienie jest rejestrowane, a organy nadzoru i producenci są powiadamiani.
Widok portfolio
Przeglądaj wszystkie weryfikacje w jednym miejscu. Filtruj według statusu, produktu lub daty zakończenia, aby znaleźć to, co wymaga uwagi.
Postęp zgodności
Wizualne paski postępu dla każdego produktu. Na pierwszy rzut oka widać, jak daleko jest każda weryfikacja i co pozostało.
Wpasowuje się w Państwa pipeline budowania
Dostępne są CLI i REST API. Przesyłaj SBOM, uruchamiaj skanowanie i kontroluj wydania z poziomu CI. Działa z GitHub Actions, GitLab CI lub czymkolwiek, co może uruchomić polecenie w terminalu.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Działa z narzędziami, których już używasz
Stworzone, aby zapewnić bezpieczeństwo Państwa danych zgodności
Dostęp oparty na rolach
Role: Właściciel, Administrator, Członek, Przeglądający. Klucze API z zakresem uprawnień i szczegółową kontrolą dostępu.
SSO i MFA
SAML 2.0, Google i Microsoft OAuth, provisioning SCIM. Uwierzytelnianie wieloskładnikowe TOTP.
Szyfrowanie
AES-256 dla danych w spoczynku, TLS 1.2 lub nowszy dla danych przesyłanych. Haszowanie haseł za pomocą Argon2id.
Wielodostępność
Izolacja organizacji wbudowana w projekt: zapytania są ograniczone do organizacji będącej właścicielem danych.
Dzienniki Audytu
Pełna identyfikowalność wszystkich działań. Przeszukiwalna ścieżka audytu z eksportem do CSV.
Limitowanie częstotliwości
Limitowanie częstotliwości metodą okna przesuwnego na endpointach logowania, API i przesyłania plików.
Bezpieczeństwo treści
Rygorystyczne nagłówki CSP, ochrona CSRF, sanityzacja HTML i HSTS.
Długoterminowe przechowywanie
Długoterminowe przechowywanie zależne od planu, dostosowane do obowiązków dokumentacyjnych CRA dotyczących produktów.
Nie masz pewności, czy CRA Cię dotyczy?
Poznaj swoje obowiązki, zanim się zarejestrujesz. Te narzędzia są bezpłatne i nie wymagają konta.
Bez rejestracji. Zajmuje około 2 minuty.
Platforma zgodności z CRA
Zobacz to w akcji: wygeneruj swój pierwszy SBOM w kilka minut
14-dniowy bezpłatny okres próbny. Karta kredytowa nie jest wymagana. Anuluj w dowolnym momencie.