För devops-, compliance- och säkerhetsteam

CRA Evidence Platform

Complianceplattformen för EU-tillverkare, -importörer och -distributörer. SBOM:er, VEX, sårbarhetsflöden, ENISA-rapportering och teknisk dokumentation, allt på ett ställe.

Utformad för att integreras med din CI/CD-pipeline och täcka skyldigheterna under produktens livscykel enligt EU:s cyberresiliensakt.

Boka en demo
CRA-försörjningskedja: tillverkare, importör och distributör kopplade till EU:s CRA-nav
Artefakthantering

Dina SBOM, validerade och versionerade

Ladda in en CycloneDX- eller SPDX-fil. Vi validerar den mot BSI TR-03183 kvalitetskriterier, betygsätter dess fullständighet och sparar revisionsredo register för varje produktversion.

CycloneDX och SPDX Format identifieras automatiskt vid uppladdning. CycloneDX 1.6 schemavalidering, SPDX 2.2+ tolkning.
TR-03183 kvalitetsbedömning Viktade mätvärden för PURL, hashar, leverantör, licens och versionskompletthet.
HBOM- och VEX-stöd Hardware Bill of Materials och VEX-extraktion (Vulnerability Exploitability eXchange) från CycloneDX.
Visualisering av beroendegrafen Interaktivt Mermaid.js-komponentträd med expansion av transitiva beroenden och klicknavigering.
Versionsjämförelse och driftidentifiering Jämför SBOM mellan versioner. Identifiera nya, borttagna och ändrade komponenter.
VEX-skapande Skapa och publicera VEX-uttalanden (Vulnerability Exploitability eXchange) direkt i appen. Exportera som CycloneDX VEX.
CycloneDX SPDX HBOM VEX SARIF

Kvalitetspoäng

Automatisk bedömning mot BSI TR-03183-standarden med förbättringsrekommendationer.

Beroendekarta

Visualisera direkta och transitiva beroenden med cirkulär beroendedetektering.

Versionsjämförelse

Jämför SBOM mellan versioner. Spåra vad som förändrades och varför.

Licenskontroll

Identifiera problematiska licenskombinationer bland dina komponenter.

Sårbarhetsskanning

Uppdaterad CVE-information enligt ett dokumenterat schema

Kontinuerlig övervakning identifierar nya CVE:er allteftersom de offentliggörs och rangordnar dem efter verklig exploateringsrisk, så att ditt team åtgärdar det som verkligen spelar roll först.

Synkronisering varje timme och dagligen CVE-listan (cvelistV5) uppdateras varje timme. OSV.dev, CISA KEV, EPSS och ENISA EUVD uppdateras dagligen.
Fristående verifieringslager Skannern kontrollerar resultaten separat, så att missade upptäckter i en källa ändå kan fångas upp.
Prioritering baserad på EPSS Varje resultat berikas med EPSS-data så att team kan fokusera på trolig faktisk exploatering, inte bara på rå allvarlighetsgrad.
Automatiska omskanningar och KEV-avstämningar Produktions- och stagingversioner skannas om automatiskt och resultaten stäms av mot CISA KEV-katalogen.
Åtgärdsspårning Femstegs livscykel per sårbarhet: start, åtgärd, verifiering, release. Statusspårning per berörd version.
Undertryckningshantering Undertryck falska positiva med motivering, utgångsdatum och godkännandearbetsflöden.
Nåbarhetsanalys Markera komponenter som nåbara eller onåbara för att prioritera det som faktiskt spelar roll.
CSAF-rådgivningar Fullständig livscykel för rådgivning: import, validering, publicering. Från utkast till slutversion med semantisk jämförelse.
Sårbarhetsdatabas Fem auktoritativa källor i en enda lokal kunskapsbas: cvelistV5, OSV.dev, CISA KEV, EPSS och ENISA EUVD.
Automatiserat VEX-arbetsflöde och täckningsuppföljning Triage-beslut genererar automatiskt utkast till VEX-utlåtanden. Granska i grupp och publicera med ett klick, exportera CycloneDX-VEX per version och följ täckningen över alla sårbarheter.
Korrelerad sårbarhetsinformation
CVE-synkronisering varje timme
Källa CVE List (cvelistV5) Grundläggande CVE-uppdateringar
Källa OSV.dev Ekosystemspecifika rådgivningar
Källa CISA KEV Kända utnyttjade sårbarheter
Källa EPSS Sannolikhet för faktisk exploatering
Källa ENISA EUVD EU-samordnad sårbarhetsinformation
Steg 1 Aggregera och verifiera

Flera informationsflöden korreleras och kontrolleras sedan på nytt med en fristående skanner.

Steg 2 Prioritera det som spelar roll

KEV- och EPSS-data lyfter fram de resultat som mest sannolikt blir verkliga driftproblem.

KEV-träff Prioriterad enligt EPSS
Resultat Verifierade resultat går snabbare till åtgärd

Automatiska omskanningar håller produktions- och stagingversioner aktuella medan arbetsflödet förblir fokuserat på aktiv risk.

Teknisk dokumentation

Efterlevnadsdokumentation, redo vid förfrågan

CRA kräver att teknisk dokumentation sparas i minst 10 år eller under supportperioden om den är längre. Vi genererar paket enligt Annex VII, intyg och efterlevnadsrapporter så att du är förberedd på begäranden från marknadskontrollen.

Export av teknisk fil

En ZIP med allt: maskinläsbart manifest (JSON), SBOM (CycloneDX/SPDX), intyg, efterlevnadschecklista och attribueringsrapporter.

EU-försäkran om överensstämmelse

Generera EU DoC-dokument med korrekt formatering, versionshantering och CE-märkning-spårning.

Efterlevnadsrapporter

PDF eller HTML. Sårbarhetssummering, komponentinventering, kvalitetspoäng och åtgärdsstatus i en rapport du kan överlämna till revisorer.

Säkerhetsdatablad

Annex II-guide för säkerhetsdatablad. Utkasta, validera och publicera. Exportera som PDF, Markdown eller HTML.

Certifikat

Certifikatets livscykel: utkast, utfärdande, återkallelse. Oföränderliga utfärdade certifikat med nedladdningsbar PDF-generering.

Flerspråkiga dokument

Generera dokument på de officiella EU-språk som krävs på dina marknader.

Annex I-beredskap

Bedöm produkten mot cybersäkerhetskraven i Bilaga I till CRA. Följ vilka krav som är uppfyllda och vilka som återstår.

Artefaktsignering

Sigstore-baserad signering för SBOM och artefakter. Nyckellöst och nyckelbaserat läge med signaturverifiering för leveranskedjans integritet.

Spårning av supportperiod

Definiera och spåra produkternas stödperioder, med aviseringar när de närmar sig stödperiodens slut.

ENISA-meddelanden

Följ varje Enisa-tidsfrist

CRA har två rapporteringsspår med separata tidsfrister: sårbarheter och allvarliga incidenter. Vi hanterar båda med strukturerade mallar och nedräkningsuppföljning.

24h

Tidig varning

Tidig varning inom 24 timmar från det att du har fått kännedom om en aktivt utnyttjad sårbarhet, skickad till CSIRT-samordnaren och Enisa. Innehåller CVE-id, berörda produkter och en bedömning av attackens komplexitet.

72h

Detaljerad avisering

Teknisk analys med åtgärdstidslinje, lösningar och utvidgad konsekvensbedömning inom 72 timmar.

14d

Slutrapport

Bekräftelse på att problemet har lösts, med information om den permanenta korrigeringen, tidsplanen för driftsättning och lärdomar. Tidsfristen är 14 dagar efter att en korrigerande åtgärd har gjorts tillgänglig för sårbarheter och en månad efter incidentrapporteringen för incidenter.

Tidsfristpåminnelser Automatiska aviseringar innan varje skyldighet löper ut
ENISA SRP-redo Strukturerade datapaket för ENISA:s gemensamma rapporteringsplattform. Dag-ett-integration när API:et lanseras.
Inlämningshistorik Fullständig revisionslogg för alla genererade aviseringar och statusspårning
Incidenthantering Separat arbetsflöde för allvarliga incidenter. Slutrapporten ska lämnas en månad efter incidentrapporteringen, jämfört med 14 dagar för sårbarheter.
PDF-rapporter och förseningsvarningar Tidiga varningar, detaljerade och slutrapporter i PDF-format. Nedräkning i panelen när deadlines närmar sig.
CSIRT-samordning Samtidig anmälan till ENISA och ditt nationella CSIRT.
Hårdvara och firmware

Byggd för produkter med hårdvarukomponenter

Maskiner, inbyggda system och IoT-enheter behöver mer än mjukvaru-SBOM:er. CRA Evidence stöder hela hårdvaruproduktlivscykeln.

HBOM-spårning Hardware Bill of Materials med 15 komponenttyper inklusive sensorer, aktuatorer och mikrokontroller.
Firmware SBOM-analys Ladda upp en SBOM för inbyggda programvaru- eller maskinvarukomponenter och kontrollera automatiskt de angivna komponenterna mot kända CVE:er.
CE-märkningsarbetsflöde Spåra bedömning av överensstämmelse med fullständigt granskningsspår. Generera EU-försäkringar om överensstämmelse.
Fysisk märkning Digitala produktpass med QR-koder för hårdvaruprodukter.
Byggt för alla CRA-roller

Dashboards för tillverkare, importörer och distributörer

CRA ålägger tillverkare, importörer och distributörer olika skyldigheter. Varje roll får sin egen arbetsyta med de arbetsflöden som faktiskt spelar roll för dem.

Produkt- och versionshantering

Produkter organiserade efter CRA-kategori: Standard, Viktig klass I/Klass II, Kritisk. Varje version spårar sitt frisläppningstillstånd, miljö och lagringsnivå.

Fullständig artefaktpipeline

Ladda upp SBOM, HBOM och VEX per version. Kvalitetsbedömning och sårbarhetsskanning aktiveras automatiskt.

Sårbarhet- och incidenthantering

CVE-spårning, åtgärdsarbetsflöden, ENISA-aviseringar. Säkerhetsdashboarden rangordnar allt efter EPSS-poäng och markerar CISA KEV-poster.

Generering av tekniska filer

Exporten enligt Bilaga VII samlar bevisningen i en ZIP-fil: SBOM:er, checklistor för efterlevnad, attribueringsrapporter och försäkringar om överensstämmelse.

Kundaviseringar

Sårbarhetaviseringssystem för nedströmskunder. Flerspråkiga mallar med hantering av distributionslistor.

Förtroendemärken

Inbäddbara efterlevnadsmärken för dina produktsidor. Länka till offentlig verifiering av din CRA-efterlevnadsstatus.

Spårning av bedömning av överensstämmelse

Spåra rätt bedömningsväg för överensstämmelse för varje produktkategori, från egenbedömning till certifiering av ett anmält organ.

Digitala produktpass

Generera dynamiska, offentligt tillgängliga digitala produktpass för mjukvaru- och hårdvaruprodukter. QR-koder för fysisk märkning, JSON-LD och PDF-export — flerspråkiga och maskinläsbara.

Flerspråkiga dokument

Generera teknisk dokumentation, efterlevnadsrapporter och digitala produktpass på 8 EU-språk.

Importörens verifieringsarbetsflöde

Steg-för-steg checklista som täcker importörens skyldigheter: CE-märkningskontroll, Annex II-granskning, importör-ID på produkten, EU-försäkran om överensstämmelse insamlad, slutgodkännande.

Tillverkarregister

Håll koll på dina tillverkare: kontakter, EU-representanter, CVD/CSAF-metadata. Ange hur ofta varje tillverkare behöver reverifieras.

Leveransstoppsbeslut

Finns det skäl att tro att en produkt inte överensstämmer? Blockera den och dokumentera motiveringen. Om den utgör en betydande cybersäkerhetsrisk ska tillverkaren och marknadskontrollmyndigheterna underrättas. Alla åtgärder registreras.

Triggers för reverifiering

Ny sårbarhet hittad? Större uppdatering released? Granskningsdatum nästa? Du får en avisering om att reverifiera.

Klona verifieringar

Granskar du en ny version av samma produkt? Klona den föregående verifieringen. Checklistestatus och tillverkardata överförs.

Verifieringsdashboard

Se på ett ögonkast var allt står: hur många produkter som är verifierade, avvaktande, blockerade eller förfallna för reverifiering.

Distributörens checklista för tillbörlig aktsamhet

Distributörens omsorgskontroller i en lista: produktidentifiering och spårbarhet, CE-märkning, EU-försäkran, tillverkarens kontaktuppgifter och upptäckt av avvikelser.

Uppladdning av CE-bevis

Ladda upp dina CE-märkningsbevis: foton, skanningar, certifikat. Kontroller av filtyp och storlek är inbyggda, och allt loggas i revisionsloggen.

Verifieringscertifikat

Generera PDF-certifikat som bevisar efterlevnad av tillbörlig aktsamhet. Inkluderar distributöruppgifter, omfattning, datum och unikt verifieringsnummer.

Leveransstoppsåtgärder

Något är fel? Stoppa distributionen. Motiveringen registreras och myndigheter samt tillverkare aviseras.

Portfolyöversikt

Se alla dina verifieringar på ett ställe. Filtrera efter status, produkt eller slutförandedatum för att hitta vad som behöver uppmärksamhet.

Efterlevnadsframsteg

Visuella förloppsbalkar per produkt. Du kan på ett ögonkast se hur långt varje verifiering kommit och vad som återstår.

CI/CD och automatisering

Passar in i din byggpipeline

Det finns ett CLI och ett REST API. Ladda upp SBOM, utlös skanningar och kontrollera releaser från CI. Fungerar med GitHub Actions, GitLab CI eller vad som helst som kan köra ett shell-kommando.

CLI-verktyg Ladda upp SBOM/HBOM/VEX, skanna, kontrollera status, hantera releaser och jämför versioner från terminalen.
Allvarlighetsgränser för misslyckande Misslyckas CI-byggen när kritiska eller höga sårbarheter detekteras. Konfigurerbart per pipeline.
Begränsade API-nycklar Detaljerade behörigheter: sbom:read, sbom:write, vuln:read, vuln:write och mer. Hastighetsbegränsad och reviderad.
Webhooks Ta emot händelser för sårbarhetsfynd, ENISA-tidsfristwarningar och andra efterlevnadshändelser.
Policymotor Policy-as-code-regler för licenser, sårbarhetsgränser, kvalitetspoäng och blockerade komponenter. Räckvidd från global till per version.
Godkännandeportar för release Konfigurerbara godkännandearbetsflöden före versionsreleaser. Manuella portar och automatiserade villkorskontroller.
# Skanna en Docker-image och ladda upp SBOM
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high

Upload successful!

Product       my-app (created new)
Version       2.1.0 (created new)
Components    142
Quality Score 87%

Vulnerabilities
  Critical    0
  High        0
  Medium      3
  Low         1
GitHub Actions GitLab CI Jenkins Alla CI-system
Integrationer

Fungerar med det du redan använder

Jira

Skapa ärenden för sårbarheter direkt

Slack

Automatiska varningar om sårbarheter och tidsfrister

GitHub

Synkronisering av säkerhetsrådgivning och repo-integration

Dependency-Track

Importera SBOM från befintliga instanser

Microsoft Teams

Aviseringar i dina Teams-kanaler

ENISA-tidsfrister

Automatiska påminnelser efter 24 tim., 72 tim., 14/30 dagar

Leverantörsportal

Kundorienterad SBOM-delning med åtkomstkontroll

Generisk webhook

Skicka händelser till valfri HTTP-slutpunkt

Säkerhet och förtroende

Byggt för att förtjäna ditt förtroende med efterlevnadsdata

Åtkomstkontroll
Rollbaserad åtkomst

Owner-, Admin-, Member- och Viewer-roller. Begränsade API-nycklar med detaljerade behörigheter.

SSO och MFA

SAML 2.0, Google och Microsoft OAuth, SCIM-provisionering. TOTP multifaktor.

Dataskydd
Kryptering

AES-256 för lagrade data, TLS 1.2 eller senare för data under överföring. Lösenordshashning med Argon2id.

Multitenancy

Organisationsisolering genom design: frågor avgränsas till den organisation som äger uppgifterna.

Observerbarhet
Revisionsloggning

Fullständig spårbarhet för alla åtgärder. Sökbar revisionslogg med CSV-export.

Hastighetsbegränsning

Glidande fönster-hastighetsbegränsning på inloggnings-, API- och uppladdningsslutpunkter.

Efterlevnad
Innehållssäkerhet

Strikta CSP-rubriker, CSRF-skydd, HTML-sanering och HSTS.

Långtidslagring

Nivåbaserad långtidslagring, anpassad till de dokumentationsskyldigheter enligt CRA som gäller för dina produkter.

Gratis verktyg

Inte säker på om CRA gäller för dig?

Ta reda på dina skyldigheter innan du registrerar dig för något. Dessa verktyg är kostnadsfria och kräver inget konto.

CRA-tillämplighetskontroll 11-fråge-guide för att avgöra om Cyber Resilience Act gäller för din produkt. Täcker sektorsundantag, anslutningskrav och produktklassificering.
CRA-rollquiz Ta reda på om du är tillverkare, importör eller distributör enligt CRA. Olika roller har olika skyldigheter.
Delbara resultat Dela dina resultat med kollegor eller juridiska team via en unik länk. Tillgängligt på alla 8 europeiska språk.
Prova CRA-tillämplighetskontrollen Prova kostnadsfritt CRA-quiz

Ingen registrering krävs. Tar ungefär 2 minuter.

Plattform för CRA-efterlevnad

Se det i aktion: skapa din första SBOM på några minuter

14 dagars gratis provperiod. Inget kreditkort krävs. Avsluta när du vill.