CRA READY
Keine bekannten Release-Blocker.
- SBOM aktuell.
- Security-Review abgeschlossen.
- Pentest abgeschlossen.
- Risikobewertung aktuell.
- Nachweise vollständig.
CRA-Meldepflichten gelten seit 11. September 2026Mehr erfahren
Wir sind in der Beta. Launch im November.
Unsere Security-Agenten prüfen laufend Ihren Code und Ihre Abhängigkeiten, pflegen Ihre CRA-Nachweise und melden sich, sobald Sie handeln müssen.
Vom Code zur CRA‑Readiness. Und darüber hinaus.
main · Release v4.8.2
Mit dem Cyber Resilience Act wird Cybersicherheit zur dauerhaften Produktpflicht.
Dafür müssen Sie kein CRA-Experte werden.
Die Arbeit automatisieren wir.
Eine CVE zu finden, ist leicht.
Schwierig ist die Frage, ob sie Ihr Produkt betrifft. Unsere Agenten verknüpfen Code, Abhängigkeiten und Kontext und zeigen, was wirklich zählt.
91 %
95 %
99 %
90 %
Spezialisierte Security-Agenten prüfen jedes verbundene Repository laufend. Ihr Repository wird zur zentralen Quelle der Wahrheit.
Automatische SBOM und laufende Überwachung Ihrer Abhängigkeiten.
Laufendes CVE-Monitoring über Ihre gesamte Software-Lieferkette.
Statische Analyse, Secret-Erkennung und Code-Review mit Security-Fokus.
Neue Abhängigkeiten, verdächtige Pakete und unerwartete Änderungen – laufend im Blick.
Unsere Agenten analysieren, wo Ihre Anwendung tatsächlich angreifbar ist.
KI-gestützte Sicherheitstests greifen freigegebene Testumgebungen laufend an und verifizieren mögliche Schwachstellen.
Keine jährliche Momentaufnahme, sondern Dauertest.
Jedes Release bekommt eine klare Antwort.
CRA READY
HANDLUNGSBEDARF
Kritisch · Authentifizierungs-Bypass
In Produktion potenziell ausnutzbar.
Hoch · Verwundbare Abhängigkeit
Fix verfügbar.
Kein 80-Seiten-Bericht.
Nur das, was zählt.
Security-Befunde dürfen nicht in Tickets versanden.
Jeder relevante Scan, jeder Test, jeder Fix und jede Entscheidung wird zum Nachweis.
Ihr CRA-Workspace wird laufend aktualisiert:
11/11
Fragt jemand, wie Sie zu Ihrer Konformitätsentscheidung gekommen sind, liegen die Nachweise schon bereit.
Die CRA-Meldepflichten gelten bereits.
Meldepflichtige Schwachstellen und schwere Vorfälle eskalieren wir sofort.
Überwacht über den gesamten Produktlebenszyklus.
Beispiel · Erkannt 09:42
Frist für die Frühwarnung
23 h 51 min
Wir bereiten alle Angaben vor, die Ihr Team für die Meldung braucht.
Ihr Quellcode ist Ihr Unternehmen.
Genau so behandeln wir ihn.
Schreibrechte auf Ihr Produktiv-Repository brauchen wir nie.
Code wird in isolierten Umgebungen analysiert und danach gelöscht.
Wir speichern Befunde und Nachweise – keine Kopie Ihrer Codebasis.
Kundendaten werden in der EU verarbeitet und gespeichert.
Jede Kundenumgebung ist isoliert.
Keine langlebigen Entwickler-Tokens in unserer Datenbank.
Sicherheitsrelevante Aktionen werden protokolliert.
Keine Seats. Keine Entwicklerlizenzen. Keine bösen Überraschungen beim Scannen.
Kostenlosbis zu 4 Repositories
Für Teams, die jederzeit den Überblick wollen.
Wissen, was passiert.
99 €/ Monat für bis zu 8 RepositoriesJedes weitere Repository 5 € / Monat
Für Teams, die CRA-ready werden und bleiben wollen.
Vom Repo zur CRA‑Readiness.
Individuell
Für Organisationen mit erweiterten Sicherheits- und Deployment-Anforderungen.
Ihre Infrastruktur. Ihre Richtlinien. Unsere CRA-Engine.
Nein. Für Standardprodukte nach CRA können Hersteller in der Regel eine interne Konformitätsbewertung durchführen. Wir automatisieren die technischen Sicherheitsprüfungen, die Risikobewertung, die Nachweise und die Dokumentation dafür – und halten sie aktuell. Die rechtliche Verantwortung bleibt beim Hersteller.
Nein. CVE-Monitoring ist nur eine von vielen Quellen. Wir verbinden Repository-Analyse, Software-Inventar, Schwachstellendaten, Code-Sicherheit, Lieferketten-Monitoring, Sicherheitstests, Produktkontext und CRA-Anforderungen.
Nein. Unsere Architektur ist darauf ausgelegt, Quellcode nicht dauerhaft zu speichern. Wir greifen mit minimalen Rechten zu und analysieren in isolierten Umgebungen.
Security-Agenten testen freigegebene Umgebungen laufend und verfolgen mögliche Angriffspfade. Das Ziel: nicht theoretische Risiken sammeln, sondern klären, welche Schwachstellen für Ihr Produkt wirklich relevant sind.
Ja. Wir ersetzen nicht jeden Scanner, den Sie bereits nutzen. Enterprise-Kunden können vorhandene Befunde und Nachweise in die Plattform übernehmen.
Zunächst nicht. Wir starten mit Standard-Softwareprodukten, für die eine interne Konformitätsbewertung möglich ist. Wichtige und kritische Produkte nach CRA erfordern zusätzliche Verfahren und folgen später.
Der CRA (Verordnung (EU) 2024/2847) ist am 10. Dezember 2024 in Kraft getreten. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Alle übrigen Pflichten gelten ab dem 11. Dezember 2027.
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die Ihr Produkt betreffen. Eine Frühwarnung ist innerhalb von 24 Stunden nach Kenntnis fällig, die Meldung innerhalb von 72 Stunden. Der Abschlussbericht folgt spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist (Schwachstellen), bzw. innerhalb eines Monats nach der Meldung (Vorfälle). Gemeldet wird über die Single Reporting Platform der ENISA an das zuständige CSIRT.
In der Regel nicht. Reine Software-as-a-Service ist kein Produkt mit digitalen Elementen im Sinne des CRA; je nach Unternehmen kann stattdessen NIS2 greifen. Die Ausnahme: Datenfernverarbeitungslösungen eines Produkts mit digitalen Elementen – etwa das Cloud-Backend, ohne das eine App oder ein Gerät eine seiner Funktionen nicht erfüllen kann.
Ja. Hersteller müssen eine Software-Stückliste in einem maschinenlesbaren Format erstellen, die mindestens die Abhängigkeiten der obersten Ebene erfasst. Sie muss nicht veröffentlicht werden, gehört aber zur technischen Dokumentation und ist Marktüberwachungsbehörden auf Verlangen vorzulegen. Nuowei erstellt die SBOM für jedes verbundene Repository automatisch und hält sie aktuell.
Für die Meldepflichten ja: Sie gelten für alle auf dem Markt bereitgestellten Produkte mit digitalen Elementen, auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die übrigen Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden – und für ältere Produkte, wenn sie danach wesentlich geändert werden.
Observe ist kostenlos für bis zu 4 Repositories. Defend kostet 99 € pro Monat für bis zu 8 Repositories, jedes weitere Repository 5 €, Enterprise individuell. Keine Seats, keine Entwicklerlizenzen. Enterprise wird individuell kalkuliert. Nuowei startet im November 2026; auf die Warteliste können Sie sich schon jetzt setzen.
Bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen die grundlegenden Anforderungen und die Pflichten aus Art. 13 und 14. Bis zu 10 Mio. € oder 2 % bei sonstigen Pflichten und bis zu 5 Mio. € oder 1 % bei falschen oder unvollständigen Angaben. Kleinst- und Kleinunternehmen erhalten keine Bußgelder, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen.
Nicht drei Wochen vor einem Audit. Nicht in der nächsten Tabelle. Nicht manuell nach jedem Release.
Verbinden Sie Ihr Repository einmal. Den Rest übernehmen wir.
Auf die WartelisteKein Spam. Nur Neuigkeiten zum Launch.