Eine Plattform, die Ihre CRA-Pflichten strukturiert begleitet.
Von der strukturierten Produktanlage über SBOM, Schwachstellen und Dokumentation bis zur Vorbereitung erforderlicher Meldungen. Entscheidungen und Freigaben bleiben beim verantwortlichen Unternehmen.
Klassifizierung in einem geführten Wizard – von den Produktangaben zur begründeten Handlungsempfehlung.
In welche Produktklasse fällt Ihr Produkt? Welches Konformitätsbewertungsverfahren kommt dafür in Betracht? Der KI-gestützte Onboarding-Wizard führt Sie von den Angaben zu Ihrem Produkt und seiner Kernfunktion bis zu einer konkreten Empfehlung. Berücksichtigt werden alle einschlägigen Produktkategorien aus Anhang III Teil I und II sowie Anhang IV CRA und deren technische Beschreibungen nach der Durchführungsverordnung (EU) 2025/2392 der Kommission vom 28. November 2025.
- Klassen-Check gegen Anhang III Teil I – Klasse I mit 19 Kategorien, Anhang III Teil II – Klasse II mit 4 Kategorien und Anhang IV – kritische Produkte mit 3 Kategorien
- Empfehlung einer Produktklasse auf Grundlage Ihrer Angaben
- Darstellung der für die empfohlene Produktklasse in Betracht kommenden Konformitätsbewertungsverfahren
- Roadmap mit den relevanten Stichtagen: Meldepflichten ab 11. September 2026 und vollständige Anwendung des CRA ab 11. Dezember 2027
Transparenzhinweis: Die Empfehlung basiert auf den Produktkategorien des CRA, der Durchführungsverordnung (EU) 2025/2392 und Ihren Eingaben. Die abschließende rechtliche Einordnung bleibt Aufgabe und Verantwortung des Herstellers.
CycloneDX 1.6 + SPDX 3.0.1 wenn Sie wollen automatisch aus Ihrem Code — inklusive Sorgfaltspflicht für Drittkomponenten.
Software-Stücklisten sind eine CRA-Anforderung (Anhang I Teil II Nr. 1). crAIready übernimmt SBOMs per Upload oder über eine angebundene CI-Pipeline, ordnet sie Produktversionen zu und hält sie während der Vertragsdauer exportierbar. Die Aufbewahrungspflicht nach Art. 13 Abs. 13 CRA bleibt eine Pflicht des Herstellers. Für eingebundene Drittanbieter- und nicht kommerziell bereitgestellte Open-Source-Komponenten unterstützt die Plattform die risikoabhängige Sorgfaltspflicht nach Art. 13 Abs. 5 CRA.
- Ohne Quellcode-Upload nutzbar — SBOM-Import in CycloneDX oder SPDX; Repository-Analyse freiwillig
- Maschinenlesbar: CycloneDX (JSON/XML) und SPDX (JSON/Tag-Value)
- Lieferantenbewertung: CVD-Politik, SBOM-Verfügbarkeit, Reaktions-SLA, Vorfallhistorie — oder Lifecycle-Check (Upstream aktiv, EOL-Datum, Release-Kadenz)
- Versioniert & exportierbar über die Vertragsdauer
Schwachstellen früh erkennen, produktbezogen bewerten und koordiniert offenlegen.
crAIready gleicht Ihre SBOM-Komponenten regelmässig mit OSV, NVD, CISA KEV und EUVD ab. Funde werden mit CVSS, EPSS, CWE und KEV-Status für die Triage aufbereitet. Die Art.-14-Prüfung erfolgt gesondert, denn ein CVE-Treffer startet noch keine 24-Stunden-Frist. Ergänzend unterstützt crAIready den CVD-Prozess nach Anhang I Teil II Nr. 4–6 CRA.
- Schwachstellenregister mit Triage und Status-Tracking
- Alerting bei neuen Funden und gesonderte Art.-14-Prüfung
- Einbettbares Meldeformular für Security Researcher
- Generator für eine versionierte CVD-Richtlinie
- Entwürfe für Sicherheitshinweise, kompatibel mit CVE JSON 5.0
- Prüfung und Freigabe vor Veröffentlichung
Art.-14-Meldewege getrennt und fristgerecht vorbereiten.
crAIready führt Sie durch die unterschiedlichen Abläufe für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Die erforderlichen Angaben werden strukturiert vorbereitet und die jeweils geltenden Fristen übersichtlich dargestellt. Prüfung, Freigabe und Einreichung über die offizielle einheitliche Meldeplattform bleiben beim verantwortlichen Unternehmen.
- Aktiv ausgenutzte Schwachstellen: 24 h / 72 h / 14 Tage
- Schwerwiegende Sicherheitsvorfälle: 24 h / 72 h / ein Monat
- Geführte Abläufe mit vorbefüllten Feldern und Fristübersicht
- PDF- und CSAF-kompatible Exporte zur weiteren Verwendung
- Informationen an betroffene Nutzer vorbereiten und dokumentieren
- Incident-Response-Pläne produktbezogen hinterlegen
Technische Dokumentation nach Anhang VII und EU-Konformitätserklärung als Entwurf – versionsbezogen für Ihre Prüfung.
crAIready erstellt auf Grundlage Ihrer Angaben einen strukturierten Entwurf der technischen Dokumentation nach Anhang VII und einen Entwurf der EU-Konformitätserklärung nach Art. 28 in Verbindung mit Anhang V CRA. Prüfung, Ergänzung, Freigabe und Unterzeichnung bleiben beim Hersteller. Ergänzend werden Benutzerinformationen nach Anhang II und Nachweise für das anwendbare Konformitätsbewertungsverfahren strukturiert vorbereitet.
- Technische Dokumentation nach Anhang VII: Produktbeschreibung, relevante Softwareversionen, Architektur und Prozesse, Cybersicherheitsrisikobewertung, angewandte Normen und Prüfberichte
- Entwurf der EU-Konformitätserklärung nach Anhang V, aus Ihren Produktdaten erstellt
- Benutzerinformationen nach Anhang II strukturiert vorbereiten
- Konformitätsbewertung nach Anhang VIII: Modul A, Modul B in Verbindung mit Modul C oder Modul H – abhängig von der Produktklasse
- Lückenmatrix und zugeordnete Nachweise
- Zusammengeführtes CRA-Dossier als PDF für interne Freigaben, Anfragen von Marktüberwachungsbehörden und – soweit erforderlich – notifizierte Stellen
CRA-Pflichten passend zur eigenen Rolle bearbeiten.
Nicht nur Hersteller haben Pflichten nach dem CRA. crAIready bildet auch die Aufgaben von Bevollmächtigten, Einführern und Händlern produktbezogen ab. Rollen, Zuständigkeiten, Mandate und erforderliche Nachweise werden zentral zugeordnet. Zusätzlich unterstützt die Plattform die Prüfung, ob ein Einführer, Händler oder eine andere Person aufgrund der Vermarktung oder Veränderung eines Produkts als Hersteller gilt.
- Mandatsbezogener Pflichtenpfad für Bevollmächtigte nach Art. 18
- Rollenbezogene Checklisten für Einführer nach Art. 19 und Händler nach Art. 20
- Prüfung einer Hersteller-Rolle nach Art. 21 und 22
- Produktbezogene Zuordnung von Rollen, Verantwortlichkeiten, Mandaten und Nachweisen
Nachvollziehbare Bearbeitung und klare Freigaben.
Die Plattform protokolliert zentrale Bearbeitungs- und Freigabevorgänge, damit Entscheidungen und Änderungen nachvollziehbar bleiben.
Rollenbasierte Berechtigungen steuern den Zugriff. KI-gestützte Vorschläge bleiben bis zur fachlichen Prüfung und Freigabe als Entwurf gekennzeichnet.
Ihre Schritte mit crAIready
Produkt anlegen
Das bereits als CRA-pflichtig zugrunde gelegte Produkt wird im Wizard strukturiert erfasst.
SBOM und Lieferkette pflegen
Komponenten und Abhängigkeiten werden dem Produkt zugeordnet.
Schwachstellen und Risiken bearbeiten
Bewertungen, Massnahmen und Zuständigkeiten bleiben miteinander verknüpft.
Meldungen vorbereiten
Art.-14-Meldewege und Fristen werden getrennt dokumentiert.
Dokumente und Nachweise vorbereiten
Freigegebene Produktdaten bilden die Grundlage für prüfbar aufbereitete Unterlagen.
Rollen und Freigaben zuordnen
Verantwortlichkeiten, Entscheidungen und Freigaben bleiben nachvollziehbar.
SaaS-Betrieb aus der Schweiz.
Die Kernplattform und die von codAIx selbst betriebenen Systeme laufen auf eigener Infrastruktur in Thayngen, Schweiz. Klar bezeichnete externe Dienste werden nur für die in der Datenschutzerklärung beschriebenen Funktionen eingesetzt. crAIready wird ausschliesslich als SaaS bereitgestellt und kann ohne Upload Ihres Quellcodes genutzt werden. Eine Repository-Analyse steht als optionale Zusatzfunktion zur Verfügung.
- Single-Tenant: abgeschottete Umgebung je Kunde
- KI im Standard lokal, optional nutzbar und abschaltbar
- Ohne Quellcode-Upload nutzbar; Repository-Analyse optional
- Einzelheiten zu Hosting und Datenflüssen auf der Sicherheitsseite
Bereit für den nächsten Schritt?
Verschaffen Sie sich mit dem kostenlosen Quick-Check eine erste Einschätzung – oder beginnen Sie direkt mit Ihrem CRA-Fahrplan in crAIready.