Cyber Resilience Act (CRA) · Product-Security-Evidence

Verbinden Sie verstreute Security Evidence mit den Produktversionen, die Sie ausliefern.

Rekonstruieren Sie Security- und Compliance-Historie nicht länger aus Tabellen, Tickets und getrennten Tools. CRA Ledger hält SBOMs, Vulnerability Reviews, Remediation-Entscheidungen und Release Evidence mit jeder Produktversion verbunden.

Bauen Sie den Record während der Arbeit auf - damit die Evidence verfügbar ist, wenn ein Release, Kunde, Auditor oder eine CRA-Bewertung sie erfordert.

Die Herausforderung

Die Evidence existiert. Der verbundene Record nicht.

Security Evidence liegt oft in hilfreichen Systemen, doch für eine ausgelieferte Produktversion lässt sich der Ablauf nur schwer rekonstruieren.

Eine neue CVE erscheint. Welche ausgelieferten Produktversionen sind betroffen — und können Sie zeigen, was Ihr Team entschieden hat?

Verstreute Inputs

SBOMs

Komponenten-Inventare

Vulnerability Findings

Scanner- und Review-Ergebnisse

Tickets

Remediation-Follow-up

Review-Notizen

Bewertungskontext

Remediation Evidence

Unterstützende Records

Release Records

Sign-off und Historie

Diese Records können in unterschiedlichen Systemen bleiben.

CRA Ledger

Industrial Gateway 2.4.1

SBOM Scope

Komponenten mit der Version verbunden

Vulnerability Review

Findings im Kontext bewertet

Menschliche Entscheidungen

Begründung, Owner und Zeitstempel

Remediation-Kontext

Arbeit und unterstützende Evidence

Evidence Pack

Versionsspezifischer Sign-off-Kontext

Reporting-Historie

Bewertungs-Meilensteine erhalten

Evidence bleibt mit der Produktversion verbunden, statt später aus Dateien, Tickets und Übergaben rekonstruiert zu werden.

So funktioniert es

Bauen Sie den Evidence Record auf, während sich die Produktversion dem Release nähert.

Produktversion
SBOM
Findings
Menschlicher Review
Entscheidung
Remediation
Evidence Pack

01 · Verbinden

Ordnen Sie SBOM und Security Evidence der Produktversion zu.

02 · Reviewen

Bewerten Sie Findings im Release-Kontext.

03 · Entscheiden

Erfassen Sie Entscheidung, Owner und Begründung.

04 · Erhalten

Verbinden Sie Remediation-Arbeit, akzeptiertes Risiko und unterstützende Evidence mit einem review-fähigen Evidence Pack.

Produktnachweis

Sehen Sie die Security-Entscheidungen hinter jeder Produktversion.

Reviewen Sie Findings im Produktversions-Kontext und bewahren Sie Entscheidungen, Owner und Evidence hinter jedem Release auf.

CRA Artikel 14 Workflow

Halten Sie Reporting-Entscheidungen mit der betroffenen Produktversion verbunden.

Wenn eine Vulnerability oder ein schwerwiegender Security Incident bewertet werden muss, hält CRA Ledger Awareness-Kontext, menschliche Bewertung der Meldepflicht und Reporting-Meilensteine neben der betroffenen Produktversion fest. Signale zu bekannten ausgenutzten Schwachstellen und erfasste schwerwiegende Security Incidents können betroffene Produktversionen für eine menschliche CRA-Reporting-Bewertung markieren.

Aufmerksamkeit
Bewerten
Melden
Abschließen
Schließen

Hersteller-Awareness

Menschliche Bewertung

Reporting-Meilensteine

Evidence erhalten

CRA Ledger dokumentiert den Reporting-Workflow; es übermittelt nicht an eine Behörde.

Guided Pilot

Validieren Sie den Workflow mit Ihrer eigenen Produktversion.

Starten Sie mit 1–3 Produktversionen oder SBOMs und validieren Sie den Workflow mit Ihren eigenen Produkt-Sicherheitsnachweisen.

30-tägiger kostenfreier Guided Pilot für ausgewählte Teams

  • Eine bestehende Produktversion
  • SBOM-/Komponenten-Mapping
  • Vulnerability-Review-Workflow
  • Product-Version Evidence Record
  • CRA-Reporting-Workflow-Walkthrough
  • Begleitete Einrichtung
  • Keine lokale Installation erforderlich