CRA-Compliance
Schwachstellenmanagement fĂĽr vernetzte Produkte
Der EU Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen, Schwachstellen über den gesamten Produktlebenszyklus zu identifizieren, zu verfolgen und zu beheben. Centraleyezer unterstützt den Nachweispfad, die Disclosure-Workflows und die risikobasierte Priorisierung, die der CRA verlangt — die CRA-Meldungen selbst macht Ihr Team.
Wie Centraleyezer CRA-Compliance abdeckt
Centraleyezer bildet die technischen Anforderungen direkt ab — mit eingebauter Nachweiserfassung, damit Audits schnell laufen.
Schwachstellenidentifikation und -management
Centraleyezer erfasst kontinuierlich Schwachstellendaten aus Ihren Scannern und ordnet Funde den betroffenen Produktkomponenten zu — ein auditfähiger Nachweis jeder identifizierten Schwachstelle.
Koordinierte Schwachstellen-Offenlegungsrichtlinie
Behebungs-Workflows und Audit-Trails dokumentieren, wann Schwachstellen identifiziert, bewertet und adressiert wurden — der strukturierte Nachweis, den verantwortliche Offenlegung gegenüber ENISA und nationalen Behörden braucht.
Meldepflichten gegenĂĽber ENISA
Automatische Nachweis-Erfassung erfasst kontextuellen Risiko-Score, Asset-Scope, Exposition und Behebungsfristen — die Datenpunkte, die Ihr Team für 24- und 72-Stunden-CRA-Meldungen braucht. Centraleyezer reicht die Meldungen selbst nicht ein.
Secure by Default — keine bekannten ausnutzbaren Schwachstellen
Risiko-Scoring kombiniert DREAD, Asset-Kritikalität, Netzwerkexposition, Ausnutzbarkeit und CTI-Signale. Jeder bekannte ausnutzbare Fund, der ein Release blockiert, wird automatisch mit einem SLA-Bruch-Alarm markiert.
Sicherheits-Updates während der Supportperiode
Der Funde-Lebenszyklus verfolgt offen → in Behebung → verifiziert. Jede Statusänderung ist zeitgestempelt und attribuiert — der Supportperiode-Audit-Trail, den der CRA verlangt.
Software Bill of Materials (SBOM) und Komponentenverfolgung
Software-Inventar- und Lieferketten-Tracking-Module katalogisieren Software-Komponenten und ihre Versionen — Unterstützung der SBOM-Erstellung und des Drittanbieter-Komponenten-Schwachstellenmanagements.
Weiterlesen
- CVSS-Werte reichen nicht — kontextuelle RBVM
Kontextuelles Risiko-Scoring als Grundlage für CRA-„aktiv ausgenutzt“-Bewertungen.
- RBVM vs. klassisches Schwachstellenmanagement
Warum CVE-only-Tracking die Lebenszyklus-Anforderungen von CRA Anhang I verfehlt.