Zum Inhalt springen

CRA-Meldepflichten gelten seit 11. September 2026Mehr erfahren

Wir sind in der Beta. Launch im November.

Ihr Repo.CRA-ready. – CRA-Compliance-Software für Softwarehersteller

Unsere Security-Agenten prüfen laufend Ihren Code und Ihre Abhängigkeiten, pflegen Ihre CRA-Nachweise und melden sich, sobald Sie handeln müssen.

Vom Code zur CRA‑Readiness. Und darüber hinaus.

  • GitHub in Minuten verbunden.
  • Nur Lesezugriff.
  • Keine dauerhafte Speicherung von Quellcode.

Compliance darf kein zweiter Vollzeitjob sein.

Mit dem Cyber Resilience Act wird Cybersicherheit zur dauerhaften Produktpflicht.

Dafür müssen Sie kein CRA-Experte werden.

Die Arbeit automatisieren wir.

  • Sie müssen wissen, was in Ihrer Software steckt.
  • Sie müssen wissen, wo Schwachstellen stecken.
  • Sie müssen testen.
  • Sie müssen dokumentieren.
  • Und im Ernstfall müssen Sie schnell reagieren.

Mehr als nur ein Schwachstellenscanner.

Eine CVE zu finden, ist leicht.

Schwierig ist die Frage, ob sie Ihr Produkt betrifft. Unsere Agenten verknüpfen Code, Abhängigkeiten und Kontext und zeigen, was wirklich zählt.

Manuelle Arbeit vs. Nuowei

  • Zeit bis zur Warnung

    91 %schneller

    Manuell
    48 Std.
    Nuowei
    4,3 Std.
  • Ø Triage-Zeit pro Befund

    95 %schneller

    Manuell
    45 Min.
    Nuowei
    2 Min.
  • Triage-Kosten pro Befund

    99 %weniger

    Manuell
    120 €
    Nuowei
    1,20 €
  • Nachweisaufwand pro Release

    90 %weniger

    Manuell
    15 Tage
    Nuowei
    1,5 Tage

Agenten, die Ihre Software verstehen.

Spezialisierte Security-Agenten prüfen jedes verbundene Repository laufend. Ihr Repository wird zur zentralen Quelle der Wahrheit.

  • Software-Inventar

    Automatische SBOM und laufende Überwachung Ihrer Abhängigkeiten.

  • Schwachstellen

    Laufendes CVE-Monitoring über Ihre gesamte Software-Lieferkette.

  • Code-Sicherheit

    Statische Analyse, Secret-Erkennung und Code-Review mit Security-Fokus.

  • Lieferkette

    Neue Abhängigkeiten, verdächtige Pakete und unerwartete Änderungen – laufend im Blick.

  • Angriffsfläche

    Unsere Agenten analysieren, wo Ihre Anwendung tatsächlich angreifbar ist.

  • Pentesting

    KI-gestützte Sicherheitstests greifen freigegebene Testumgebungen laufend an und verifizieren mögliche Schwachstellen.

    Keine jährliche Momentaufnahme, sondern Dauertest.

Wissen, ob Sie ausliefern können.

Jedes Release bekommt eine klare Antwort.

Release v4.8.2

CRA READY

Keine bekannten Release-Blocker.

  • SBOM aktuell.
  • Security-Review abgeschlossen.
  • Pentest abgeschlossen.
  • Risikobewertung aktuell.
  • Nachweise vollständig.
Release v4.9.0

HANDLUNGSBEDARF

2 Punkte vor dem Release klären.

  • Kritisch · Authentifizierungs-Bypass

    In Produktion potenziell ausnutzbar.

  • Hoch · Verwundbare Abhängigkeit

    Fix verfügbar.

Kein 80-Seiten-Bericht.
Nur das, was zählt.

Sie bauen das Produkt. Wir die CRA-Akte.

Security-Befunde dürfen nicht in Tickets versanden.

Jeder relevante Scan, jeder Test, jeder Fix und jede Entscheidung wird zum Nachweis.

CRA-Akte

Beispiel
11/11

Ihr CRA-Workspace wird laufend aktualisiert:

  • SBOM

  • Cybersicherheits-Risikobewertung

  • Security-Befunde

  • Nachweise zur Behebung

  • Nachweise zur Schwachstellenbehandlung

  • Ergebnisse von Sicherheitstests

  • Nachweise zu Fremdkomponenten

  • Release-Historie

  • Angaben zum Support-Zeitraum

  • Technische Dokumentation

  • Konformitätsdokumentation

  • 11/11

    Nachweise vollständig.

Fragt jemand, wie Sie zu Ihrer Konformitätsentscheidung gekommen sind, liegen die Nachweise schon bereit.

Wenn 24 Stunden zählen, ist eine Tabelle der falsche Start.

Die CRA-Meldepflichten gelten bereits.

Meldepflichtige Schwachstellen und schwere Vorfälle eskalieren wir sofort.

  • Neue Schwachstelle? Wir prüfen, ob Sie betroffen sind.
  • Kompromittierte Abhängigkeit? Wir finden jedes betroffene Release.
  • Sicherheitsvorfall? Wir starten den CRA-Meldeprozess.

Überwacht über den gesamten Produktlebenszyklus.

Potenziell meldepflichtiger Vorfall

Beispiel · Erkannt 09:42

Vorfall
  • Betroffenes Produkt identifiziert
  • Betroffene Versionen identifiziert
  • Erstbewertung abgeschlossen
  • Nachweise gesammelt
  • Zuständiges Team alarmiert

CRA-Meldeprozess gestartet

Frist für die Frühwarnung

23 h 51 min

Wir bereiten alle Angaben vor, die Ihr Team für die Meldung braucht.

Sicherheit beginnt beim Zugriff auf Ihren Code.

  • Ihr Quellcode ist Ihr Unternehmen.
    Genau so behandeln wir ihn.

  • Standardmäßig nur lesend

    Schreibrechte auf Ihr Produktiv-Repository brauchen wir nie.

  • Temporäre Analyse

    Code wird in isolierten Umgebungen analysiert und danach gelöscht.

  • Keine dauerhafte Code-Speicherung

    Wir speichern Befunde und Nachweise – keine Kopie Ihrer Codebasis.

  • Europäische Infrastruktur

    Kundendaten werden in der EU verarbeitet und gespeichert.

  • Mandantentrennung

    Jede Kundenumgebung ist isoliert.

  • Kurzlebige Zugangsdaten

    Keine langlebigen Entwickler-Tokens in unserer Datenbank.

  • Vollständig auditierbar

    Sicherheitsrelevante Aktionen werden protokolliert.

Einfache Preise.

Keine Seats. Keine Entwicklerlizenzen. Keine bösen Überraschungen beim Scannen.

  • Observe

    Kostenlosbis zu 4 Repositories

    Für Teams, die jederzeit den Überblick wollen.

    Wissen, was passiert.

    • Automatische SBOM
    • Laufendes CVE-Monitoring
    • Abhängigkeits-Monitoring
    • Lieferketten-Monitoring
    • Secret-Scanning
    • Statische Sicherheitsanalyse
    • KI-gestütztes Repository-Review
    • Sofortige Sicherheitswarnungen
    • Security-Dashboard
  • Defend

    Am beliebtesten

    99 €/ Monat für bis zu 8 RepositoriesJedes weitere Repository 5 € / Monat

    Für Teams, die CRA-ready werden und bleiben wollen.

    Vom Repo zur CRA‑Readiness.

    Alles aus Observe, plus

    • KI-gestützte Analyse der Ausnutzbarkeit
    • Laufendes KI-Pentesting
    • CRA-Produktbewertung
    • CRA-Risikobewertung
    • CRA-Anforderungsabgleich
    • Release-Freigabeprüfung
    • Compliance-Nachweise
    • Technische Dokumentation
    • Prozess zur Schwachstellenbehandlung
    • CRA-Meldeprozess
    • Konformitätsdokumentation
  • Enterprise

    Individuell

    Für Organisationen mit erweiterten Sicherheits- und Deployment-Anforderungen.

    Ihre Infrastruktur. Ihre Richtlinien. Unsere CRA-Engine.

    Alles aus Defend, plus

    • Unbegrenzte Produkte und Repository-Bundles
    • Private Runner
    • VPC- oder On-Premise-Deployment
    • SSO & erweitertes RBAC
    • Individuelle Aufbewahrungsrichtlinien
    • Enterprise-Audit-Logs
    • Individuelle Integrationen
    • Security-Review durch Experten
    • Dedizierter Compliance-Support
    • Individuelles SLA
    • Optionale vertragliche Compliance-Gewährleistung

Kurz erklärt

  • Nuowei ist eine CRA-Compliance-Software der hafencity.dev GmbH aus Hamburg für Hersteller von Software und anderen Produkten mit digitalen Elementen.
  • Nuowei verbindet GitHub-Repositories mit Lesezugriff, erstellt automatisch eine SBOM, überwacht Schwachstellen und Software-Lieferkette und pflegt die Nachweise für die CRA-Konformitätsbewertung.
  • Die CRA-Meldepflichten gelten seit dem 11. September 2026; vollständig gilt der Cyber Resilience Act ab dem 11. Dezember 2027.
  • Preise: Observe kostenlos für bis zu 4 Repositories, Defend 99 € pro Monat für bis zu 8 Repositories, jedes weitere 5 €, Enterprise individuell. Derzeit Beta mit Warteliste, Launch im November 2026.
  • Reine SaaS-Angebote fallen in der Regel nicht unter den CRA – außer sie sind Datenfernverarbeitungslösung eines Produkts mit digitalen Elementen.

Häufige Fragen

Nein. Für Standardprodukte nach CRA können Hersteller in der Regel eine interne Konformitätsbewertung durchführen. Wir automatisieren die technischen Sicherheitsprüfungen, die Risikobewertung, die Nachweise und die Dokumentation dafür – und halten sie aktuell. Die rechtliche Verantwortung bleibt beim Hersteller.

Nein. CVE-Monitoring ist nur eine von vielen Quellen. Wir verbinden Repository-Analyse, Software-Inventar, Schwachstellendaten, Code-Sicherheit, Lieferketten-Monitoring, Sicherheitstests, Produktkontext und CRA-Anforderungen.

Nein. Unsere Architektur ist darauf ausgelegt, Quellcode nicht dauerhaft zu speichern. Wir greifen mit minimalen Rechten zu und analysieren in isolierten Umgebungen.

Security-Agenten testen freigegebene Umgebungen laufend und verfolgen mögliche Angriffspfade. Das Ziel: nicht theoretische Risiken sammeln, sondern klären, welche Schwachstellen für Ihr Produkt wirklich relevant sind.

Ja. Wir ersetzen nicht jeden Scanner, den Sie bereits nutzen. Enterprise-Kunden können vorhandene Befunde und Nachweise in die Plattform übernehmen.

Zunächst nicht. Wir starten mit Standard-Softwareprodukten, für die eine interne Konformitätsbewertung möglich ist. Wichtige und kritische Produkte nach CRA erfordern zusätzliche Verfahren und folgen später.

Der CRA (Verordnung (EU) 2024/2847) ist am 10. Dezember 2024 in Kraft getreten. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Alle übrigen Pflichten gelten ab dem 11. Dezember 2027.

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die Ihr Produkt betreffen. Eine Frühwarnung ist innerhalb von 24 Stunden nach Kenntnis fällig, die Meldung innerhalb von 72 Stunden. Der Abschlussbericht folgt spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist (Schwachstellen), bzw. innerhalb eines Monats nach der Meldung (Vorfälle). Gemeldet wird über die Single Reporting Platform der ENISA an das zuständige CSIRT.

In der Regel nicht. Reine Software-as-a-Service ist kein Produkt mit digitalen Elementen im Sinne des CRA; je nach Unternehmen kann stattdessen NIS2 greifen. Die Ausnahme: Datenfernverarbeitungslösungen eines Produkts mit digitalen Elementen – etwa das Cloud-Backend, ohne das eine App oder ein Gerät eine seiner Funktionen nicht erfüllen kann.

Ja. Hersteller müssen eine Software-Stückliste in einem maschinenlesbaren Format erstellen, die mindestens die Abhängigkeiten der obersten Ebene erfasst. Sie muss nicht veröffentlicht werden, gehört aber zur technischen Dokumentation und ist Marktüberwachungsbehörden auf Verlangen vorzulegen. Nuowei erstellt die SBOM für jedes verbundene Repository automatisch und hält sie aktuell.

Für die Meldepflichten ja: Sie gelten für alle auf dem Markt bereitgestellten Produkte mit digitalen Elementen, auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die übrigen Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden – und für ältere Produkte, wenn sie danach wesentlich geändert werden.

Observe ist kostenlos für bis zu 4 Repositories. Defend kostet 99 € pro Monat für bis zu 8 Repositories, jedes weitere Repository 5 €, Enterprise individuell. Keine Seats, keine Entwicklerlizenzen. Enterprise wird individuell kalkuliert. Nuowei startet im November 2026; auf die Warteliste können Sie sich schon jetzt setzen.

Bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen die grundlegenden Anforderungen und die Pflichten aus Art. 13 und 14. Bis zu 10 Mio. € oder 2 % bei sonstigen Pflichten und bis zu 5 Mio. € oder 1 % bei falschen oder unvollständigen Angaben. Kleinst- und Kleinunternehmen erhalten keine Bußgelder, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen.

CRA-Arbeit sollte von selbst passieren.

Nicht drei Wochen vor einem Audit. Nicht in der nächsten Tabelle. Nicht manuell nach jedem Release.

Verbinden Sie Ihr Repository einmal. Den Rest übernehmen wir.

Auf die Warteliste

Kein Spam. Nur Neuigkeiten zum Launch.

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.