CRA-Readiness
Wie Craftifact CRA-relevante Workflows für Artefakte, SBOMs, Schwachstellen und Zugriff unterstützt.
Der EU Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, führt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Der CRA ist am 10. Dezember 2024 in Kraft getreten. Meldepflichten gelten ab dem 11. September 2026; die Hauptpflichten gelten ab dem 11. Dezember 2027.
Offiziellen Kontext bieten die CRA-Übersicht der Europäischen Kommission und der Rechtstext auf EUR-Lex.
Wo Craftifact hilft
Craftifact unterstützt technische Workflows, die für Softwarehersteller bei der Vorbereitung auf CRA-Pflichten relevant sind:
- kontrollierte Artefakt-Repositorys für Maven, npm, Python, OCI/Docker und Go
- CycloneDX-SBOM-Upload und generierte SBOMs für ausgewählte gehostete Inhalte
- SBOM-Bindung an Paketartefakte und OCI-Digests
- Abhängigkeits- und Komponentenübersicht aus SBOM-Daten
- Schwachstellenberichte auf Basis wirksamer SBOMs
- Suppression-Einträge mit Ablaufdatum und Begründung für akzeptiertes Risiko
- technische Evidence-Snapshots und Exporte für explizite Paketartefakt- und OCI-Subject-Sets
- OIDC, RBAC, Gruppen, Robot Accounts und scoped Tokens für kontrollierten Zugriff
- APIs für Artifact Lookup, SBOM-Upload, Schwachstellenberichte und Evidence-Bundle-Exporte
Checkliste für die Evaluierung
Teams, die CRA-Readiness bewerten, brauchen meist Antworten auf praktische Fragen:
- Können wir erkennen, welche Artefakte und Komponenten zu einem Release gehören?
- Können wir SBOMs für relevante Artefakte anhängen oder erzeugen?
- Können wir bekannte Schwachstellen gegen die tatsächlich wirksame SBOM prüfen?
- Können wir festhalten, warum ein Finding akzeptiert, verschoben oder suppressed wurde?
- Können wir nachweisen, wer Repositorys veröffentlichen, lesen oder automatisiert nutzen darf?
- Können wir ein technisches Evidence-Bundle für ein explizites Paketartefakt- oder OCI-Subject-Set exportieren?
- Können wir relevante Artefakt-, SBOM-, Schwachstellen- und Evidence-Daten per API abrufen, statt Screenshots zu pflegen?
Craftifact ist darauf ausgelegt, diese Workflows im Artefakt-Repository sichtbar und wiederholbar zu machen.
Für den operativen Review-Pfad nutze die Evaluierungs-Checkliste in der CRA-Workflow-Dokumentation.
Relevante Dokumentation
- CRA-relevante Software-Lieferketten-Workflows
- SBOMs mit Client-Tools erzeugen
- Abhängigkeiten erkunden
- Schwachstellen-Findings prüfen
- MCP für KI-gestützte Evidence-Sammlung nutzen
- Artifact Lookup API
- SBOM-Upload-API
- SBOM-Schwachstellenbericht-API
- Evidence-Snapshots-API
Was Craftifact nicht ersetzt
Craftifact bietet keine Rechtsberatung und kein vollständiges regulatorisches Compliance-Ergebnis. Craftifact ersetzt keine Produktrisikobewertung, kein Secure Product Design, keine Konformitätsbewertung, keine regulatorische Produktkennzeichnung, keine eigene Coordinated-Vulnerability-Disclosure-Policy, keine Meldeprozesse für Sicherheitsereignisse und keine Auslieferung von Updates an Nutzer.
Craftifact kann als technischer Baustein für Workflows rund um Artefakte, SBOMs, Schwachstellen, Zugriff und Evidence-Exporte eingesetzt werden. Die finale rechtliche und regulatorische Bewertung bleibt beim jeweiligen Unternehmen und dessen Beratern.
Evaluation anfragen
Für eine Evaluation von Craftifact zur CRA-Vorbereitung kann die Kontaktseite mit den relevanten Paketformaten, SBOM-Workflows, Schwachstellen-Triage-Prozessen und Anforderungen an Audit-Unterstützung genutzt werden.