Hur CRA Evidence startade
Det började 2025, när Joan Romero för första gången hörde talas om Cyber Resilience Act.
Från den punkten började han koppla det till hela sin karriär som Cloud Engineer och SRE. Vi bygger och levererar fler produkter än någonsin, men vi tar inte hand om cybersäkerheten. Incidenterna fortsätter att öka.
Cyber Resilience Act finns på grund av det. Europa såg problemet och beslutade att agera. Joan bestämde sig för att hjälpa team att ta sig igenom det och började bygga CRA Evidence.
Det blev verklighet 2026. Det första kapitlet gick via CEEI, Europeiska centret för företag och innovation i furstendömet Asturien. Med deras hjälp kom företaget igång.
Varför CRA Evidence byggdes
Varje år når fler digitala produkter Europa, från industriella styrsystem till apparater i hemmet, och cyberresiliensförordningen är den första regleringen i hela EU som kräver verkliga säkerhetsbevis under produktens hela livslängd. Vi ville hjälpa de team som gör det arbetet.
Ingen ägde tydligt frågan om cyberresiliensförordningen. Varken utvecklingen, juridiken eller produktledningen. Vi byggde CRA Evidence för att det arbetet ska ha en plats: spårat, rättat och redo för revision under de tio år eller mer som förordningen kräver.
Produkter med digitala element som släpps ut på EU-marknaden ska konstrueras, tillverkas och underhållas med verkliga cybersäkerhetsbevis under hela livscykeln, och de tillverkare som omfattas bevarar den tekniska dokumentationen i minst tio år, eller under stödperioden om den är längre.
Förordning (EU) 2024/2847 · omskrivning
Det är det arbetet vi bygger för.
CRA gäller olika beroende på roll. Vi anpassar oss till varje roll.
Tillverkare, importörer och distributörer har olika skyldigheter enligt förordningen. CRA Evidence levererar rätt arbetsflöde för var och en.
Tillverkare
Du bygger produkter med digitala element. De tyngsta CRA-skyldigheterna faller på dig.
- SBOM-validering mot BSI TR-03183
- Löpande bevakning av sårbarheter med synkning av källor varje timme och varje dygn
- Generator för EU-försäkran om överensstämmelse
- Byggare för användarinformation och instruktioner (UII)
- Efterlevnadsspårning på versionsnivå
Importörer
Du tar in produkter på EU-marknaden. Du måste verifiera tillverkarens efterlevnad innan du säljer.
- Checklistor för importörer
- Begäran om tillverkarens dokumentation
- Bevislagring med revisionsspår
- Register för marknadsövervakning
Distributörer
Du säljer produkter i EU men tillverkar eller importerar dem inte. Lättare skyldigheter.
- Arbetsflöden för efterlevnadsverifiering
- Åtkomst till produktdokumentation
- Vägledning för distributörer
- Incidenteskaleringsvägar
Frågorna vi hör gång på gång
Varje team som förbereder sig inför CRA arbetar sig igenom samma grunder:
- Vilket format ska min SBOM vara i?
- Hur spårar jag sårbarheter i 300 beroenden?
- Vad ingår exakt i en teknisk fil?
- Hur bevisar jag efterlevnad för en marknadsövervakningsmyndighet?
Regleringen är komplicerad nog. Dina verktyg behöver inte vara det.
Oberoende erkännande
Tredjepartssignaler som du kan verifiera själv. Läs de fullständiga meddelandena i pressrummet.
Besök pressrummet →Redo att förenkla CRA-efterlevnad?
Kartlägg skyldigheter, generera bevis och håll dig revisionsredo för alla produktversioner före den 11 december 2027.