CRA Evidence Platform
Complianceplattformen för EU-tillverkare, -importörer och -distributörer. SBOM:er, VEX, sårbarhetsflöden, ENISA-rapportering och teknisk dokumentation, allt på ett ställe.
Utformad för att integreras med din CI/CD-pipeline och täcka skyldigheterna under produktens livscykel enligt EU:s cyberresiliensakt.
Boka en demo
Dina SBOM, validerade och versionerade
Ladda in en CycloneDX- eller SPDX-fil. Vi validerar den mot BSI TR-03183 kvalitetskriterier, betygsätter dess fullständighet och sparar revisionsredo register för varje produktversion.
Kvalitetspoäng
Automatisk bedömning mot BSI TR-03183-standarden med förbättringsrekommendationer.
Beroendekarta
Visualisera direkta och transitiva beroenden med cirkulär beroendedetektering.
Versionsjämförelse
Jämför SBOM mellan versioner. Spåra vad som förändrades och varför.
Licenskontroll
Identifiera problematiska licenskombinationer bland dina komponenter.
Uppdaterad CVE-information enligt ett dokumenterat schema
Kontinuerlig övervakning identifierar nya CVE:er allteftersom de offentliggörs och rangordnar dem efter verklig exploateringsrisk, så att ditt team åtgärdar det som verkligen spelar roll först.
Flera informationsflöden korreleras och kontrolleras sedan på nytt med en fristående skanner.
KEV- och EPSS-data lyfter fram de resultat som mest sannolikt blir verkliga driftproblem.
Automatiska omskanningar håller produktions- och stagingversioner aktuella medan arbetsflödet förblir fokuserat på aktiv risk.
Efterlevnadsdokumentation, redo vid förfrågan
CRA kräver att teknisk dokumentation sparas i minst 10 år eller under supportperioden om den är längre. Vi genererar paket enligt Annex VII, intyg och efterlevnadsrapporter så att du är förberedd på begäranden från marknadskontrollen.
Export av teknisk fil
En ZIP med allt: maskinläsbart manifest (JSON), SBOM (CycloneDX/SPDX), intyg, efterlevnadschecklista och attribueringsrapporter.
EU-försäkran om överensstämmelse
Generera EU DoC-dokument med korrekt formatering, versionshantering och CE-märkning-spårning.
Efterlevnadsrapporter
PDF eller HTML. Sårbarhetssummering, komponentinventering, kvalitetspoäng och åtgärdsstatus i en rapport du kan överlämna till revisorer.
Säkerhetsdatablad
Annex II-guide för säkerhetsdatablad. Utkasta, validera och publicera. Exportera som PDF, Markdown eller HTML.
Certifikat
Certifikatets livscykel: utkast, utfärdande, återkallelse. Oföränderliga utfärdade certifikat med nedladdningsbar PDF-generering.
Flerspråkiga dokument
Generera dokument på de officiella EU-språk som krävs på dina marknader.
Annex I-beredskap
Bedöm produkten mot cybersäkerhetskraven i Bilaga I till CRA. Följ vilka krav som är uppfyllda och vilka som återstår.
Artefaktsignering
Sigstore-baserad signering för SBOM och artefakter. Nyckellöst och nyckelbaserat läge med signaturverifiering för leveranskedjans integritet.
Spårning av supportperiod
Definiera och spåra produkternas stödperioder, med aviseringar när de närmar sig stödperiodens slut.
Följ varje Enisa-tidsfrist
CRA har två rapporteringsspår med separata tidsfrister: sårbarheter och allvarliga incidenter. Vi hanterar båda med strukturerade mallar och nedräkningsuppföljning.
Tidig varning
Tidig varning inom 24 timmar från det att du har fått kännedom om en aktivt utnyttjad sårbarhet, skickad till CSIRT-samordnaren och Enisa. Innehåller CVE-id, berörda produkter och en bedömning av attackens komplexitet.
Detaljerad avisering
Teknisk analys med åtgärdstidslinje, lösningar och utvidgad konsekvensbedömning inom 72 timmar.
Slutrapport
Bekräftelse på att problemet har lösts, med information om den permanenta korrigeringen, tidsplanen för driftsättning och lärdomar. Tidsfristen är 14 dagar efter att en korrigerande åtgärd har gjorts tillgänglig för sårbarheter och en månad efter incidentrapporteringen för incidenter.
Byggd för produkter med hårdvarukomponenter
Maskiner, inbyggda system och IoT-enheter behöver mer än mjukvaru-SBOM:er. CRA Evidence stöder hela hårdvaruproduktlivscykeln.
Dashboards för tillverkare, importörer och distributörer
CRA ålägger tillverkare, importörer och distributörer olika skyldigheter. Varje roll får sin egen arbetsyta med de arbetsflöden som faktiskt spelar roll för dem.
Produkt- och versionshantering
Produkter organiserade efter CRA-kategori: Standard, Viktig klass I/Klass II, Kritisk. Varje version spårar sitt frisläppningstillstånd, miljö och lagringsnivå.
Fullständig artefaktpipeline
Ladda upp SBOM, HBOM och VEX per version. Kvalitetsbedömning och sårbarhetsskanning aktiveras automatiskt.
Sårbarhet- och incidenthantering
CVE-spårning, åtgärdsarbetsflöden, ENISA-aviseringar. Säkerhetsdashboarden rangordnar allt efter EPSS-poäng och markerar CISA KEV-poster.
Generering av tekniska filer
Exporten enligt Bilaga VII samlar bevisningen i en ZIP-fil: SBOM:er, checklistor för efterlevnad, attribueringsrapporter och försäkringar om överensstämmelse.
Kundaviseringar
Sårbarhetaviseringssystem för nedströmskunder. Flerspråkiga mallar med hantering av distributionslistor.
Förtroendemärken
Inbäddbara efterlevnadsmärken för dina produktsidor. Länka till offentlig verifiering av din CRA-efterlevnadsstatus.
Spårning av bedömning av överensstämmelse
Spåra rätt bedömningsväg för överensstämmelse för varje produktkategori, från egenbedömning till certifiering av ett anmält organ.
Digitala produktpass
Generera dynamiska, offentligt tillgängliga digitala produktpass för mjukvaru- och hårdvaruprodukter. QR-koder för fysisk märkning, JSON-LD och PDF-export — flerspråkiga och maskinläsbara.
Flerspråkiga dokument
Generera teknisk dokumentation, efterlevnadsrapporter och digitala produktpass på 8 EU-språk.
Importörens verifieringsarbetsflöde
Steg-för-steg checklista som täcker importörens skyldigheter: CE-märkningskontroll, Annex II-granskning, importör-ID på produkten, EU-försäkran om överensstämmelse insamlad, slutgodkännande.
Tillverkarregister
Håll koll på dina tillverkare: kontakter, EU-representanter, CVD/CSAF-metadata. Ange hur ofta varje tillverkare behöver reverifieras.
Leveransstoppsbeslut
Finns det skäl att tro att en produkt inte överensstämmer? Blockera den och dokumentera motiveringen. Om den utgör en betydande cybersäkerhetsrisk ska tillverkaren och marknadskontrollmyndigheterna underrättas. Alla åtgärder registreras.
Triggers för reverifiering
Ny sårbarhet hittad? Större uppdatering released? Granskningsdatum nästa? Du får en avisering om att reverifiera.
Klona verifieringar
Granskar du en ny version av samma produkt? Klona den föregående verifieringen. Checklistestatus och tillverkardata överförs.
Verifieringsdashboard
Se på ett ögonkast var allt står: hur många produkter som är verifierade, avvaktande, blockerade eller förfallna för reverifiering.
Distributörens checklista för tillbörlig aktsamhet
Distributörens omsorgskontroller i en lista: produktidentifiering och spårbarhet, CE-märkning, EU-försäkran, tillverkarens kontaktuppgifter och upptäckt av avvikelser.
Uppladdning av CE-bevis
Ladda upp dina CE-märkningsbevis: foton, skanningar, certifikat. Kontroller av filtyp och storlek är inbyggda, och allt loggas i revisionsloggen.
Verifieringscertifikat
Generera PDF-certifikat som bevisar efterlevnad av tillbörlig aktsamhet. Inkluderar distributöruppgifter, omfattning, datum och unikt verifieringsnummer.
Leveransstoppsåtgärder
Något är fel? Stoppa distributionen. Motiveringen registreras och myndigheter samt tillverkare aviseras.
Portfolyöversikt
Se alla dina verifieringar på ett ställe. Filtrera efter status, produkt eller slutförandedatum för att hitta vad som behöver uppmärksamhet.
Efterlevnadsframsteg
Visuella förloppsbalkar per produkt. Du kan på ett ögonkast se hur långt varje verifiering kommit och vad som återstår.
Passar in i din byggpipeline
Det finns ett CLI och ett REST API. Ladda upp SBOM, utlös skanningar och kontrollera releaser från CI. Fungerar med GitHub Actions, GitLab CI eller vad som helst som kan köra ett shell-kommando.
$ docker run --rm \
-e CRA_EVIDENCE_API_KEY="cra_xxx" \
-v /var/run/docker.sock:/var/run/docker.sock \
craevidence/cli:latest \
upload-sbom \
--product my-app \
--version 2.1.0 \
--image my-app:2.1.0 \
--scan --fail-on high
Upload successful!
Product my-app (created new)
Version 2.1.0 (created new)
Components 142
Quality Score 87%
Vulnerabilities
Critical 0
High 0
Medium 3
Low 1
Fungerar med det du redan använder
Byggt för att förtjäna ditt förtroende med efterlevnadsdata
Rollbaserad åtkomst
Owner-, Admin-, Member- och Viewer-roller. Begränsade API-nycklar med detaljerade behörigheter.
SSO och MFA
SAML 2.0, Google och Microsoft OAuth, SCIM-provisionering. TOTP multifaktor.
Kryptering
AES-256 för lagrade data, TLS 1.2 eller senare för data under överföring. Lösenordshashning med Argon2id.
Multitenancy
Organisationsisolering genom design: frågor avgränsas till den organisation som äger uppgifterna.
Revisionsloggning
Fullständig spårbarhet för alla åtgärder. Sökbar revisionslogg med CSV-export.
Hastighetsbegränsning
Glidande fönster-hastighetsbegränsning på inloggnings-, API- och uppladdningsslutpunkter.
Innehållssäkerhet
Strikta CSP-rubriker, CSRF-skydd, HTML-sanering och HSTS.
Långtidslagring
Nivåbaserad långtidslagring, anpassad till de dokumentationsskyldigheter enligt CRA som gäller för dina produkter.
Inte säker på om CRA gäller för dig?
Ta reda på dina skyldigheter innan du registrerar dig för något. Dessa verktyg är kostnadsfria och kräver inget konto.
Ingen registrering krävs. Tar ungefär 2 minuter.
Plattform för CRA-efterlevnad
Se det i aktion: skapa din första SBOM på några minuter
14 dagars gratis provperiod. Inget kreditkort krävs. Avsluta när du vill.