Erkenne, was zählt
Befunde, betroffene Komponenten und Schweregrade in einer klaren Übersicht.
DEIN PRODUKT. UNTER DER OBERFLÄCHE.
Von den Komponenten deines Produkts bis zu den Risiken, die du prüfen musst. Mache die Nachweise deiner Software sichtbar.
Repository / SBOM → Befunde → Nachweise
VOM BILD ZUM NUTZEN
Verbinde ein Repository mit Lesezugriff auf einen bestimmten Commit oder lade eine SBOM hoch. Jeder Befund braucht eine rückverfolgbare Quelle.
Beispielscan ansehenpackage-lock.jsonproduct.cdx.json Quelle an Commit gebunden a3f9c21
Ein Scan von Anfang bis Ende
KROMSE identifiziert Komponenten und gleicht sie mit Schwachstellenmeldungen ab. Verfolge den Weg von der Quelldatei bis zur betroffenen Version.
Illustrativer Scan
kromse — Scan
Commit a3f9c21
Rückverfolgbare Nachweise
Menschliche Prüfung erforderlich
Befunde
Diese Schwachstelle wird andernorts bereits ausgenutzt. Das belegt eine Ausnutzung irgendwo auf der Welt, aber keinen Vorfall in deinem Produkt. Dein Build enthält die betroffene Version.
In diesem Beispiel ist eine verwundbare Version vorhanden. Die Erreichbarkeit wurde für diesen Befund nicht festgestellt. Prüfe die Nachweise und die Exposition deines Produkts, bevor du die Auswirkungen bewertest.
Ein Update ist verfügbar. In diesem Beispiel ist keine Ausnutzung dokumentiert.
Entwurf nach Artikel 14 nach deiner Bestätigung
Angaben, die KROMSE nicht kennen kann, bleiben als markierte Lücken für einen Menschen stehen. Es wird nichts geraten.
Beispielhafter Ablauf. KROMSE greift nur lesend auf das Repository zu, legt einen genauen Commit fest und schreibt nichts zurück.
Ein beispielhafter Ablauf mit Musterbefunden, keine Ergebnisse deines Produkts. Die Scan-Dauer hängt von den Eingaben und der Abdeckung ab. Vorgänge und Berichtsentwürfe erfordern Entscheidungen deines Teams.
Vom Befund zum nächsten Schritt
Klar sehen, was Aufmerksamkeit braucht
3Befunde zur Prüfung
Diese Schwachstelle wird andernorts bereits ausgenutzt. Das belegt eine Ausnutzung irgendwo auf der Welt, aber keinen Vorfall in deinem Produkt. Dein Build enthält die betroffene Version.
Befunde, betroffene Komponenten und Schweregrade in einer klaren Übersicht.
Erkenne, was der Scan belegt, was unklar bleibt und was dein Team entscheiden muss.
Übernimm Befunde und dokumentierte Entscheidungen in einen internen CRA-Berichtsentwurf zur Prüfung.
So funktioniert’s
Ein Arbeitsbereich für deine Produkte, Befunde und Nachweise.
Erstelle einen Arbeitsbereich für deine Produkte, Scan-Nachweise und Befunde. Dein Team prüft die Auswirkungen und entscheidet, welche Befunde einen Vorgang benötigen.
Wähle ein Repository mit Lesezugriff oder lade eine CycloneDX- oder SPDX-SBOM hoch.
Die KROMSE GitHub App hat ausschließlich Lesezugriff. Du bestimmst, welche Repositories sie sehen darf. Kein Repository zur Hand? Lade stattdessen eine CycloneDX- oder SPDX-SBOM hoch, die der Scan dann prüft.
Prüfe die Befunde, verifiziere ihre Auswirkungen und entscheide über das weitere Vorgehen.
KROMSE prüft Komponenten aus dem gescannten Commit oder deiner hochgeladenen SBOM anhand unterstützter Schwachstellenquellen. Befunde und Abdeckungsgrenzen werden festgehalten, damit dein Team sie vor weiteren Schritten prüfen kann.
02 / DEN NACHWEISEN FOLGEN
Dokumentiere die Entscheidung deines Teams und die zugehörigen Nachweise. Übernimm sie in einen internen CRA-Berichtsentwurf. Fehlende Angaben bleiben sichtbar, eine menschliche Prüfung ist weiterhin erforderlich.
Deinen Arbeitsbereich öffnenDeine Scan-Ergebnisse
KROMSE gliedert Befunde in fünf Teile. Das gibt deinem Team einen Ausgangspunkt, um die Auswirkungen auf das Produkt zu bewerten.
“Diese Schwachstelle wird andernorts bereits ausgenutzt. Das belegt eine Ausnutzung irgendwo auf der Welt, aber keinen Vorfall in deinem Produkt.”
Eine bekannte Ausnutzung an anderer Stelle belegt keine Ausnutzung in deinem Produkt. KROMSE macht diesen Unterschied ausdrücklich deutlich.
Der Abgleich einer Komponente mit einer Sicherheitsmeldung beweist allein nicht, dass dein Produkt ausnutzbar ist. KROMSE zeigt Erreichbarkeit nur, wenn ein unterstütztes Analysewerkzeug dafür Nachweise aus diesem Scan geliefert hat. Andernfalls bleibt sie ungeprüft. Dein Team bewertet die Auswirkungen auf das Produkt.
Nachdem dein Team bestätigt hat, dass ein Befund ein von euch auf dem EU-Markt angebotenes Produkt betrifft, kann KROMSE einen Vorgang eröffnen und eure Entscheidung festhalten. Ihr entscheidet, wann ein interner Entwurf nach Artikel 14 erstellt wird. Fehlende Angaben bleiben für die menschliche Prüfung markiert. Die erfassten Termine sind eine Arbeitshilfe, keine rechtliche Feststellung.
Warum jetzt
Der Cyber Resilience Act gilt für Produkte mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht werden. Die Meldepflicht beginnt vor dem allgemeinen Geltungsbeginn: Nach Artikel 71 Absatz 2 gilt Artikel 14 ab dem 11. September 2026, Kapitel IV ab dem 11. Juni 2026 und die Verordnung allgemein ab dem 11. Dezember 2027.
Sobald ein Hersteller von einer aktiv ausgenutzten Schwachstelle in seinem Produkt Kenntnis erlangt, hat er nach Artikel 14 24 Stunden für eine Frühwarnung und 72 Stunden für die anschließende Meldung. 24 Stunden reichen nicht, um erst herauszufinden, was im Produkt steckt. Das muss vorher bekannt sein.
Quelle: Artikel 71 Absatz 2 Unterabsatz 2 des Cyber Resilience Act.
Die Verordnung
Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, ist am 10. Dezember 2024 in Kraft getreten. Als erstes EU-Gesetz legt sie verbindliche Cybersicherheitspflichten für die Produkte selbst fest, statt für die Organisationen, die sie betreiben. Sie erfasst nahezu alle Produkte mit digitalen Elementen, die in der EU verkauft werden.
Der CRA gilt für Produkte mit digitalen Elementen: Hardware oder Software, deren bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netz einschließt. Der Anwendungsbereich ist bewusst weit gefasst: vernetzte Industrieanlagen, Verbrauchergeräte, mobile und Desktop-Anwendungen, Betriebssysteme und zugrunde liegende Bibliotheken. Produkte, die bereits unter sektorspezifische EU-Regeln fallen, etwa Medizinprodukte, Kraftfahrzeuge und die zivile Luftfahrt, sind ausgenommen und bleiben diesen Regelwerken unterstellt.
In erster Linie der Hersteller: Wer ein Produkt mit digitalen Elementen entwickelt und unter eigenem Namen oder eigener Marke auf dem EU-Markt in Verkehr bringt. Einführer und Händler haben eigene Pflichten. Wer als Händler ein Produkt wesentlich verändert, kann im Sinne des CRA zum Hersteller werden. Ein Sitz außerhalb der EU befreit nicht davon. Entscheidend ist das Inverkehrbringen auf dem Unionsmarkt.
Die Verordnung gilt stufenweise. Artikel 71 Absatz 2 legt die Termine fest. Die Meldepflicht beginnt mehr als ein Jahr vor dem allgemeinen Geltungsbeginn.
Inkrafttreten
Am 20. November 2024 im Amtsblatt veröffentlicht, zwanzig Tage später in Kraft getreten.
✓ In Kraft
Kapitel IV – Artikel 35 bis 51
Grundlagen der Konformitätsbewertung: Notifizierung der Stellen, die Produkte bewerten werden.
✓ In Kraft
Artikel 14 – Meldepflichten
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. Diese Pflicht bringt erstmals konkrete Meldefristen mit sich.
Allgemeiner Geltungsbeginn
Das vollständige Regelwerk: grundlegende Anforderungen, Konformitätsbewertung und CE-Kennzeichnung. Ab diesem Zeitpunkt dürfen nichtkonforme Produkte nicht rechtmäßig auf dem EU-Markt in Verkehr gebracht werden.
Sobald ein Hersteller von einer aktiv ausgenutzten Schwachstelle in seinem Produkt Kenntnis erlangt, beginnen feste Fristen. Sie sind bewusst kurz und knüpfen an die Kenntnis an, nicht erst an eine Bestätigung oder eine fertige Behebung.
24 Stunden
Frühwarnung
An das als Koordinator benannte CSIRT und an die ENISA, ab Kenntnis der aktiv ausgenutzten Schwachstelle.
72 Stunden
Schwachstellenmeldung
Die inhaltliche Meldung mit verfügbaren Abhilfe- oder Minderungsmaßnahmen und gegebenenfalls Angaben dazu, wie das Produkt betroffen ist.
14 Tage
Abschlussbericht
Nachdem eine Abhilfe- oder Minderungsmaßnahme verfügbar ist: Was ist passiert und was wurde unternommen?
Für schwerwiegende Sicherheitsvorfälle gilt ein paralleler Ablauf: Frühwarnung innerhalb von 24 Stunden, Vorfallsmeldung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats. 24 Stunden reichen nicht, um erst herauszufinden, was im Produkt steckt. Das muss bekannt sein, bevor die Frist beginnt.
Anhang I legt die grundlegenden Anforderungen fest. Beim Umgang mit Schwachstellen entstehen insbesondere die folgenden überprüfbaren Nachweise:
Artikel 64 legt die Obergrenzen fest. Die Mitgliedstaaten bestimmen die konkreten Sanktionen. In jeder Kategorie gilt der jeweils höhere der beiden Beträge.
Quelle: Verordnung (EU) 2024/2847, insbesondere Artikel 13, 14, 64 und 71 sowie Anhang I. Diese Zusammenfassung dient der Orientierung und ist keine Rechtsberatung. KROMSE bestimmt nicht, ob die Verordnung auf dein Produkt anwendbar ist.
Preise
Lerne dein erstes Produkt im kostenlosen Arbeitsbereich kennen. Erweitere Kapazität und Betreuung, wenn dein Team wächst.
0 €/ Monat
Teste KROMSE an einem echten Produkt mit begrenztem Nutzungsumfang.
Keine Kreditkarte erforderlich.
49 €/ Monat
Für kleine Teams, die ein oder zwei Produkte auf den CRA vorbereiten.
Veröffentlichter Preis. Die Abrechnung startet nach der Beta.
249 €/ Monat
Für Teams mit mehreren Produkten und verbindlichen Meldefristen.
Veröffentlichter Preis. Die Abrechnung startet nach der Beta.
Vertrieb kontaktieren
Umfang und Preis werden für dein Produktportfolio vereinbart.
Verfügbarkeit und Leistungsumfang werden in einem schriftlichen Angebot bestätigt.
Preise pro Arbeitsbereich und Monat, zuzüglich Mehrwertsteuer. Kostenpflichtige Tarife starten nach der Beta; aktuell ist keine Zahlung möglich. Starte kostenlos. KROMSE informiert dich, sobald du eine Tarifgrenze erreichst.
Alle Tarife vergleichenErzähl uns, was du entwickelst, wie viele Produkte du hast und was dein Team benötigt. Du kannst uns auch unter info@kromse.com kontaktieren.
Umfang und Grenzen
Ein Compliance-Nachweis muss auch dann standhalten, wenn ihn jemand infrage stellt. Dafür muss klar sein, wo die Software aufhört und die Verantwortung eines Menschen beginnt.
KROMSE zertifiziert dich nicht. CRA-Konformität beruht auf der Erklärung des Herstellers. Ein Scan liefert dafür Nachweise, ersetzt die Erklärung aber nicht.
KROMSE reicht deinen Bericht nach Artikel 14 nicht ein. Die Software erstellt einen Entwurf und markiert offene Angaben. Ein Mensch prüft, vervollständigt und übermittelt ihn.
KROMSE behauptet nicht, dass eine verwundbare Abhängigkeit in deinem Produkt ausnutzbar ist. Es zeigt, dass die Komponente vorhanden ist, und erklärt, was damit belegt ist und was nicht.
KROMSE erfindet keine fehlenden Angaben. Unbekanntes bleibt als Lücke markiert und wird nicht durch plausibel klingende Vermutungen ersetzt.
Scans liefern Nachweise zur Produktsicherheit. Separate Arbeitsbereiche zur Vorbereitung auf NIS2 und die EU-KI-Verordnung ordnen Informationen für die menschliche Prüfung. Ein Scan-Ergebnis wird dadurch nicht zur Feststellung der Rechtskonformität.
Fragen
Nein. Du kannst ein GitHub-Repository verbinden oder eine CycloneDX- oder SPDX-SBOM hochladen.
Die GitHub App hat ausschließlich Lesezugriff auf die Repositories, die du auswählst. KROMSE löst den Abhängigkeitsbaum an einem bestimmten Commit auf und schreibt nichts in dein Repository.
Nein. Die Begrenzung betrifft die Kapazität: ein Produkt und zwei Scans im Monat. Es gibt keinen Countdown. Deine aktuellen Grenzen und deine Nutzung siehst du direkt im Produkt.
Noch nicht. Die Abrechnung ist deaktiviert, es ist kein Zahlungsanbieter angebunden. Die veröffentlichten Preise helfen dir bei der Planung. Wenn du schon jetzt mehr Kapazität brauchst, kontaktiere den Vertrieb.
KROMSE erstellt Nachweise und Dokumentenentwürfe. Die Konformitätserklärung bleibt beim Hersteller und setzt voraus, dass ein Mensch die zusammengestellten Informationen prüft.
Die Website ist auf Englisch, Spanisch, Französisch und Deutsch verfügbar. Die Produktoberfläche ist derzeit auf Englisch. Befunde werden verständlich statt in Fachjargon formuliert.
Kostenlos scannen
Ein Repository oder eine SBOM, ein genauer Commit und Befunde für die Person, die dafür Verantwortung trägt. Kostenlos und ohne Bezahlvorgang.
Erstelle ein Konto und verbinde ein Repository oder lade eine SBOM hoch.