Kontinuierliches CRA-Monitoring

CRA-Compliance endet nicht mit dem Audit.

Erkenne, wenn eine neue Schwachstelle den Status deines Produkts verändert.

Für Hersteller von Embedded-, IoT- und vernetzten Produkten. KONFORMA überwacht deine Releases, hilft dir, die Betroffenheit zu bewerten, und hält CRA-Nachweise für Kunden und Meldungen bereit.

4 Fragen · 1 Minute · ohne Anmeldung · kein Upload nötig

CRA-Bewertung schon abgeschlossen? Halte sie aktuell.

Gateway XMonitoring aktiv

1 Fund braucht deine Aufmerksamkeit

OpenSSL

Firmware 2.5

Aktiv ausgenutzt

Betroffenheit prüfen →

3 Releases überwachtZuletzt vor 14 Min. geprüft

OSV · NVD · CISA KEV

Monitoring-Beispiel · Beispieldaten
OSV + NVD + CISA KEV CycloneDX + SPDX EU-gehostet Kein Quellcode-Upload Monitoring pro Release SHA-256-Nachweise

CRA-Meldepflichten ab 11. September 2026.

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle können Meldefristen von 24 und 72 Stunden auslösen.

Quelle: Europäische Kommission
Meldeprozess vorbereiten →

Von der neuen Schwachstelle zur dokumentierten Entscheidung.

Einmal verbinden. Über den gesamten Support-Zeitraum überwachen, entscheiden und Nachweise aktualisieren.

1
Verbinden

CycloneDX- oder SPDX-SBOM hochladen oder GitHub verbinden.

2
Überwachen

Release-Komponenten je nach Tarif regelmäßig gegen OSV, NVD und CISA KEV prüfen.

3
Entscheiden

Funde untersuchen. Betroffen oder nicht betroffen mit Begründung festhalten.

4
Melden

Meldepflichten bewerten und 24h- / 72h-Meldungen vorbereiten.

5
Nachweisen

CRA-Report und verifizierbares Evidence Pack pro Release erstellen.

Neuer Fund → betroffenes Release prüfen → Nachweise aktualisieren → weiter überwachen.

Lade eine SBOM hoch oder verbinde GitHub, sobald du bereit bist. Deinen Quellcode rufen wir nie ab.

Der Unterschied

Ältere Releases bleiben im Einsatz, wenn du neue auslieferst.

KONFORMA überwacht jedes unterstützte Release anhand seines eigenen Inventars, seiner Schwachstellen und Entscheidungen.

Für echte Produkte, nicht nur Repositories.

eigenes Inventar
eigene Entscheide
eigene Vorfälle
eigener Support
eigenes Evidence Pack
eigener Report
PRODUKT-MODELL
Gateway X
Rev A · Firmware 2.4 Support bis 2029
Rev A · Firmware 2.5 3 Funde · 1 aktiv
Rev B · Firmware 3.1 Keine offenen Funde
Evidence Pack · DU → KUNDE

Dein Kunde fragt nach Nachweisen.

Erstelle ein Evidence Pack aus deinen überwachten Release-Daten und teile es mit deinem Kunden. Ohne alles erneut zusammenzusuchen.

  1. Deine Release-Daten

    Gateway X · Firmware 3.1

    • SBOM
    • Schwachstellen-Entscheidungen
    • Support-Zeitraum
    • Vorfallsnachweise
    • Produktinformationen
  2. Evidence Pack erstellen

    Aus den Daten, die du bereits pflegst.

  3. Evidence Pack

    Gateway X

    Firmware 3.1

    Heute erstellt · SHA-256

    Echtheit prüfbar ✓

    Mit Kunden teilen →

Von überwachten Produktdaten zu teilbaren Nachweisen. Ablauf mit Beispieldaten.
So funktioniert das Evidence Pack →
KONFORMA Exchange · LIEFERANT → DU

Du fragst deinen Lieferanten nach Nachweisen.

Schluss mit dem Nachfassen nach SBOMs und CRA-Nachweisen per E-Mail. Sende eine Anfrage, lass deinen Lieferanten kostenlos antworten und verfolge den geteilten Status über die Zeit.

  1. Du fragst an

    Ein Link für die Nachweise, die du brauchst.

  2. Lieferant antwortet

    SBOM hochladen oder GitHub verbinden. Kostenloses Konto genügt.

  3. KONFORMA prüft

    Inventar validieren und Schwachstellen abgleichen.

  4. Du siehst den Live-Status

    Erkenne, was vorliegt, fehlt oder erneuert werden muss.

Ein Inventar. Mehrere Kunden.

Lieferanten pflegen ihre Produktdaten einmal und nutzen sie für weitere Anfragen.

Eine Anfrage. Live-Status.

Abnehmer sehen, wenn geteilte Nachweise fehlen oder erneuert werden müssen.

Exchange entdecken →

CRA-Bewertung abgeschlossen? Halte sie aktuell.

Dein Berater hilft bei der Produktbewertung. KONFORMA überwacht Releases zwischen den Bewertungen, dokumentiert neue Entscheidungen und liefert aktuelle Nachweise für die nächste Prüfung.

Ein CRA-Report ist eine Momentaufnahme. Deine Produkte verändern sich weiter.

Du arbeitest mit einem Berater? So passt es zusammen →

Preise

Kontinuierliches Monitoring. Passend zu deinem Produktportfolio.

Ein Jahresabo. Keine Preise pro Nutzer. Keine zusätzlichen Monitoring-Gebühren.

Free Check

0 €

Einmaliger Check · kein laufendes Monitoring

Verstehe dein erstes Produkt.

  • 1 Produkt · 1 Release
  • SBOM-Upload / GitHub-Import
  • Schwachstellen-Momentaufnahme
  • Produktübersicht
  • Beispiel-Report & Evidence Pack
Mein Produkt prüfen →
Empfohlener Tarif

Professional

7.500 € / Jahr

Jährliche Abrechnung

Für Hersteller vernetzter Produkte.

  • 10 Produkte · 50 aktive Releases
  • Tägliches Schwachstellen-Monitoring
  • VEX + Incident-Cockpit
  • Unbegrenzte Reports & Evidence Packs
  • Team · API · Audit-Verlauf
Professional wählen →

Business

15.000 € / Jahr

Jährliche Abrechnung

Für größere Portfolios und Sicherheitsteams.

Alles aus Professional, dazu:

  • 30 Produkte · 200 aktive Releases
  • Monitoring alle 6 Stunden
  • Unbegrenzte Nutzer
  • SSO & erweiterte Rollen
  • SLA + Priority-Support
Vertrieb kontaktieren →

Preise zzgl. gesetzlicher Umsatzsteuer, sofern anwendbar.

Enterprise

Mehr Produkte, mehrere Organisationen oder besondere Anforderungen? Wir stimmen Umfang, Onboarding und SLA auf dich ab.

Vertrieb kontaktieren →

KONFORMA Exchange

Lieferantennachweise für Hersteller und OEMs. Separat vereinbart; Lieferanten antworten kostenlos.

Exchange anfragen →

Häufige Fragen

Was passiert beim kostenlosen Check?+

Beantworte in etwa einer Minute vier Fragen zu deinem Produkt und Software-Inventar. Keine Anmeldung und kein Upload nötig. Du erhältst einen empfohlenen nächsten Schritt: SBOM hochladen, GitHub verbinden, Inventar erstellen oder Unterstützung beim Einstieg erhalten.

Wir haben bereits einen CRA-Berater. Wie passt KONFORMA dazu?+

Dein Berater hilft bei der Produktbewertung und Compliance-Planung. KONFORMA überwacht unterstützte Releases zwischen den Bewertungen, hilft deinem Team bei der Triage neuer Funde und hält Nachweise für die nächste Prüfung bereit.

Wie oft werden meine Releases überwacht?+

Bezahlte Tarife prüfen Release-Inventare gegen OSV, NVD und CISA KEV: täglich mit Professional und alle sechs Stunden mit Business. Der Free Check ist eine erste Bestandsaufnahme; laufendes Monitoring erfordert einen bezahlten Tarif.

Garantiert KONFORMA rechtliche Konformität?+

Nein. KONFORMA liefert Struktur, Monitoring und Nachweise. Die Verantwortung für die Marktbereitstellung bleibt beim Hersteller.

Verlässt mein Quellcode meine Umgebung?+

Bei GitHub-Import wird die von GitHub erzeugte Stückliste geholt, nicht dein Code.

Ist KONFORMA für Embedded-Produkte geeignet?+

Ja, Firmware, C/C++-Bibliotheken und lange Support-Zeiträume sind der Kernfall.

Wo werden die Daten gehostet?+

In der Europäischen Union. Details in der Sicherheitsdokumentation.

Ersetzt KONFORMA eine benannte Stelle?+

Nein. KONFORMA unterstützt Prozess und Nachweise, ersetzt aber keine Konformitätsbewertungsstelle.

Die nächste Schwachstelle wartet nicht auf das nächste Audit.

Starte mit vier Fragen. Erhalte einen konkreten Weg zum Monitoring deines ersten Produkts.

Kostenlos · 1 Minute · ohne Anmeldung · kein Upload nötig