Zum Inhalt springen

CRA-Readiness

Wie Craftifact CRA-relevante Workflows für Artefakte, SBOMs, Schwachstellen und Zugriff unterstützt.

Der EU Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, führt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Der CRA ist am 10. Dezember 2024 in Kraft getreten. Meldepflichten gelten ab dem 11. September 2026; die Hauptpflichten gelten ab dem 11. Dezember 2027.

Offiziellen Kontext bieten die CRA-Übersicht der Europäischen Kommission und der Rechtstext auf EUR-Lex.

Wo Craftifact hilft

Craftifact unterstützt technische Workflows, die für Softwarehersteller bei der Vorbereitung auf CRA-Pflichten relevant sind:

  • kontrollierte Artefakt-Repositorys für Maven, npm, Python, OCI/Docker und Go
  • CycloneDX-SBOM-Upload und generierte SBOMs für ausgewählte gehostete Inhalte
  • SBOM-Bindung an Paketartefakte und OCI-Digests
  • Abhängigkeits- und Komponentenübersicht aus SBOM-Daten
  • Schwachstellenberichte auf Basis wirksamer SBOMs
  • Suppression-Einträge mit Ablaufdatum und Begründung für akzeptiertes Risiko
  • technische Evidence-Snapshots und Exporte für explizite Paketartefakt- und OCI-Subject-Sets
  • OIDC, RBAC, Gruppen, Robot Accounts und scoped Tokens für kontrollierten Zugriff
  • APIs für Artifact Lookup, SBOM-Upload, Schwachstellenberichte und Evidence-Bundle-Exporte

Checkliste für die Evaluierung

Teams, die CRA-Readiness bewerten, brauchen meist Antworten auf praktische Fragen:

  • Können wir erkennen, welche Artefakte und Komponenten zu einem Release gehören?
  • Können wir SBOMs für relevante Artefakte anhängen oder erzeugen?
  • Können wir bekannte Schwachstellen gegen die tatsächlich wirksame SBOM prüfen?
  • Können wir festhalten, warum ein Finding akzeptiert, verschoben oder suppressed wurde?
  • Können wir nachweisen, wer Repositorys veröffentlichen, lesen oder automatisiert nutzen darf?
  • Können wir ein technisches Evidence-Bundle für ein explizites Paketartefakt- oder OCI-Subject-Set exportieren?
  • Können wir relevante Artefakt-, SBOM-, Schwachstellen- und Evidence-Daten per API abrufen, statt Screenshots zu pflegen?

Craftifact ist darauf ausgelegt, diese Workflows im Artefakt-Repository sichtbar und wiederholbar zu machen.

Für den operativen Review-Pfad nutze die Evaluierungs-Checkliste in der CRA-Workflow-Dokumentation.

Relevante Dokumentation

Was Craftifact nicht ersetzt

Craftifact bietet keine Rechtsberatung und kein vollständiges regulatorisches Compliance-Ergebnis. Craftifact ersetzt keine Produktrisikobewertung, kein Secure Product Design, keine Konformitätsbewertung, keine regulatorische Produktkennzeichnung, keine eigene Coordinated-Vulnerability-Disclosure-Policy, keine Meldeprozesse für Sicherheitsereignisse und keine Auslieferung von Updates an Nutzer.

Craftifact kann als technischer Baustein für Workflows rund um Artefakte, SBOMs, Schwachstellen, Zugriff und Evidence-Exporte eingesetzt werden. Die finale rechtliche und regulatorische Bewertung bleibt beim jeweiligen Unternehmen und dessen Beratern.

Evaluation anfragen

Für eine Evaluation von Craftifact zur CRA-Vorbereitung kann die Kontaktseite mit den relevanten Paketformaten, SBOM-Workflows, Schwachstellen-Triage-Prozessen und Anforderungen an Audit-Unterstützung genutzt werden.