Cyber Resilience Act · Stufe 1 in Kürze

Ihre SBOMs. Zehn Jahre. Durchsuchbar.

Wenn die nächste Schwachstelle publik wird, haben Sie 24 Stunden. Wissen Sie in 30 Sekunden, ob Sie betroffen sind?

Produktakte archiviert die SBOMs all Ihrer Releases, macht sie durchsuchbar und vergleichbar. Damit Sie bei der nächsten Jackson-, Log4j- oder XZ-Meldung nicht raten, sondern nachschlagen.

Zeitachse

Zwölf Jahre dieselbe Frage. Und zwei Fristen, die daraus eine Pflicht machen.

Bernstein: die Tage, an denen tausende Teams wissen mussten, wo eine Library steckt. Blau: die Termine, ab denen der CRA dafür eine dokumentierte Antwort verlangt. Die Achse lässt sich seitlich scrollen und rastet an den Ereignissen ein.

2013201420152016201720182019202020212022202320242025202620272028
Auswahl
07.04.2014Sicherheitsvorfall

Heartbleed in OpenSSL

Eine Lücke in einer Bibliothek, die in Millionen Produkten steckte. Überall dieselbe Frage: Wo genau setzen wir OpenSSL ein, in welcher Version, und in welchen ausgelieferten Releases?

Der Fall

Ein Dienstag, eine Schwachstelle, hundert Microservices

Eine Schwachstelle in einer verbreiteten JSON-Library wird bekannt. Im Unternehmen laufen über hundert Microservices, viele nutzen die Library, manche direkt, manche über transitive Abhängigkeiten, ohne dass es jemand weiß.

Alle Entwickler werden angeschrieben. Dann noch einmal von der Security-Abteilung. Dann vom Vorgesetzten. Jedes Team prüft von Hand. Einer beantragt eine pauschale Ausnahme, „betrifft uns nicht direkt“, und übersieht, dass ein Feature einer ganz anderen Library die verwundbare Version unter der Haube zieht.

Gebraucht hätte es eine einzige Suche: Welche Services enthalten die Library, in welcher Version, in welchen Releases, auch in denen, die noch beim Kunden laufen? Wer muss handeln, und wer kann in Ruhe weiterarbeiten?

Dieser Dienstag ist keine Hypothese. Wir haben ihn selbst erlebt, mit Scanner, Prozessen und allem, was man angeblich braucht. Was fehlte, war das Archiv mit Suche. Deshalb bauen wir es.

Was Produktakte kann

Ein Archiv, das Fragen beantwortet — nicht nur Dateien aufbewahrt.

Betroffenheitssuche118 Services · 4.812 SBOMs
library: com.fasterxml.jackson.core:jackson-databind   version: < 2.15.0

payment-api

v4.2.0 – v4.7.1 · 2.14.2 · transitiv über spring-boot-starter-web

Betroffen

legacy-portal

v1.3.4 · 2.13.0 · beim Kunden, seit 2023 nicht aktualisiert

Betroffen

billing-worker

v2.9.0 · 2.15.3 · direkte Abhängigkeit

Nicht betroffen
Interface-Entwurf. Echter Screenshot folgt, sobald die Suche steht.

Und das Gedächtnis, das Ihr Scanner nicht hat

Wir scannen nicht selbst und ersetzen Ihren Scanner nicht. Wir stehen daneben und erinnern uns.

Unbegrenzte Historie

Jede SBOM jedes Releases bleibt erhalten und abrufbar. Ihr Scanner zeigt die letzten zwanzig Reports? Wir zeigen alle, zehn Jahre und länger, wie es der CRA verlangt.

Audit-Modus

Der Auditor fragt, Sie zeigen. Nachweis über Betroffenheit oder Nicht-Betroffenheit für jeden Zeitpunkt, exportierbar für den Bericht.

Automatische Einlieferung

SBOM aus der Pipeline direkt ins Archiv, pro Release, ohne Handarbeit. Oder manuell hochladen, wenn Ihnen das lieber ist.

Software allein löst kein Compliance-Problem

Der Auditor will nicht nur ein Tool sehen, sondern einen beschriebenen Prozess: Wer erfasst eine Schwachstelle, wer bewertet sie, in welcher Frist wird sie behoben, wo steht das? Wir haben diese Prozesse in einem Konzernumfeld selbst aufgebaut und auditieren lassen. Das geben wir weiter.

Beratung

Bestandsaufnahme Ihrer SBOM- und Schwachstellenprozesse, konkrete Schritte zur CRA-Readiness.

Vor Ort oder remote

Workshops

Ein Tag mit Ihrem Team: SBOM erzeugen, verwalten, im Incident-Fall damit arbeiten. Anhand Ihrer eigenen Software, nicht anhand von Folien.

1 Tag · Ihr Code

Webinare

Der kompakte Einstieg: Was verlangt der CRA ab wann, und was heißt das für Ihre Produkte. Gut für den Überblick, bevor Sie Budget anfassen.

60 Minuten · online

Aus der Praxis, aus Deutschland

Wir sind Softwareentwickler, die das Problem nicht aus Whitepapern kennen, sondern aus Incident-Calls und Audits. Wir sitzen in Deutschland, kennen die EU-Verordnung und die deutsche Auslegung durch das BSI, und Sie erreichen uns ohne Ticketsystem in Ihrer Sprache.

Unsere Antworten sind manchmal unbequem, aber nie „it depends“ gegen Stundensatz.

GRÜNDERFOTO 1

Name, Rolle

Kurzprofil, ein Satz

GRÜNDERFOTO 2

Name, Rolle

Kurzprofil, ein Satz

Bringen Sie eine SBOM mit, wir suchen gemeinsam.

Ein Termin, Ihre echten Daten, keine Folienshow. Danach wissen Sie, ob das Archiv Ihr Problem löst.

Termin anfragen

Schildern Sie uns in zwei Sätzen, wo Sie stehen.

Kein Sales-Call mit Skript. Wir schauen auf Ihren Stand und sagen, was als Nächstes sinnvoll ist.

Rückruf

Lieber telefonieren? Nennen Sie im Formular ein Zeitfenster, wir rufen zurück.

Ihre Angaben gehen per E-Mail an uns und werden nicht für Werbung genutzt. Details in der Datenschutzerklärung.

Häufige Fragen

Was hier nicht steht, beantworten wir per E-Mail — meist am selben Tag.

Was ist eine SBOM und wer braucht sie?

Eine Software Bill of Materials ist das Inhaltsverzeichnis Ihrer Software: alle Komponenten und Abhängigkeiten mit Version und Herkunft, maschinenlesbar in CycloneDX oder SPDX. Ab voller Geltung des CRA braucht sie jeder, der Software oder Produkte mit Software in der EU in Verkehr bringt — auch als Zulieferer.

Ab wann gilt der Cyber Resilience Act?

In zwei Stufen: ab 11.09.2026 die Meldepflichten für aktiv ausgenutzte Schwachstellen (24 Stunden Erstmeldung, 72 Stunden Detailmeldung, danach Abschlussbericht), ab 11.12.2027 die vollständigen Anforderungen inklusive SBOM als Teil der technischen Dokumentation und zehn Jahren Aufbewahrung.

Muss ich meine SBOM veröffentlichen?

Nein. Die SBOM ist Teil Ihrer technischen Dokumentation und muss den Marktüberwachungsbehörden auf Verlangen vorgelegt werden. Eine Veröffentlichung verlangt der CRA nicht. Dass Kunden sie vertraglich verlangen, ist eine andere Frage.

Reicht mein Scanner (Nexus IQ, Dependency-Track o. ä.) nicht aus?

Für die Gegenwart oft ja. Scanner bewerten, was heute im Build liegt, und halten meist nur eine begrenzte Zahl älterer Reports. Die CRA-Fragen sind aber Fragen an die Vergangenheit: Welches Release enthielt was, seit wann, auch transitiv? Wir ergänzen Ihren Scanner um dieses Gedächtnis, wir ersetzen ihn nicht.

Wir bekommen Software von Dienstleistern. Wessen Problem ist die SBOM?

Ihres. Und das Ihres Dienstleisters. Wer das Produkt in Verkehr bringt, haftet für die Dokumentation — auch für die zugelieferten Teile. Praktisch heißt das: SBOM-Lieferung in den Vertrag, Format und Zeitpunkt festlegen, Eingang archivieren. Bei der Formulierung helfen wir.