Cyber Resilience Act Platform

Evidence continua per prodotti digitali conformi al CRA.

Cytrix aiuta produttori, importatori e distributori a gestire SBOM, VEX, vulnerability workflow, documentazione tecnica, notifiche ENISA e Digital Product Passport in un solo spazio operativo.

Evidence lifecycle

Dal componente software al fascicolo tecnico.

La pagina CRA è ispirata al modello platform-first di soluzioni come CRA Evidence: ogni obbligo diventa un flusso tracciabile, versionato e pronto per audit.

SBOM

Artifact Management

Upload e validazione CycloneDX/SPDX, supporto HBOM e VEX, quality score e confronto tra versioni.

  • Version diff e drift detection
  • License e supplier checks
  • Firma artifact e audit trail
CVE

Vulnerability Workflow

Prioritizzazione con EPSS e CISA KEV, triage, suppressions motivate e VEX generati dalle decisioni operative.

  • Remediation lifecycle
  • Reachability analysis
  • Rescan automatici
VII

Technical File

Pacchetto Annex VII con SBOM, checklist, attestazioni, report vulnerabilità, DoC e dati machine-readable.

  • EU Declaration of Conformity
  • Security data sheet
  • Export PDF/HTML/ZIP
Dashboard di prodotto

Ogni release ha stato, rischio e documentazione.

Cytrix organizza prodotti e versioni per categoria CRA, assessment route, support period e retention. Il team vede subito cosa blocca una release e quale evidenza manca.

Default / Class I / Class IISupport period 5+ anni10-year retentionCI/CD gate
VersioneEvidenzaRischio
Gateway 4.2.1SBOM, VEX, DoC prontiReady
Firmware 2.8.03 CVE da triage EPSSReview
Mobile App 7.1Annex I checklist 86%Gap
API Edge 1.9Technical File exportabileReady
Article 14

Non perdere le finestre ENISA.

Le vulnerabilità attivamente sfruttate e gli incidenti gravi richiedono scadenze diverse. Il workflow Cytrix mantiene countdown, template, owner e storico di invio.

24h Early Warning

Notifica iniziale con CVE, prodotti coinvolti, impatto e complessità di attacco.

72h Detailed Notification

Analisi tecnica, workaround, timeline di remediation e impatto ampliato.

14d / 30d Final Report

Conferma della risoluzione, azioni correttive e chiusura per vulnerabilità o incidenti.

Tool gratuito

Il tuo software rientra nel perimetro CRA?

Un check guidato in italiano per capire se un prodotto con elementi digitali è probabilmente soggetto al Cyber Resilience Act e quando può uscire dal perimetro.

Pre-check orientativo: non sostituisce una classificazione legale o tecnica formale. Nessun dato viene salvato.

Domanda 1 di 11
Tipo prodotto

Che tipo di offerta stai valutando?

Il CRA riguarda prodotti con elementi digitali. Un puro servizio cloud senza software scaricabile o hardware segue un percorso diverso.

Mercato UE

Il prodotto sarà reso disponibile sul mercato UE?

Il CRA si applica ai prodotti immessi o messi a disposizione in uno Stato membro UE, indipendentemente da dove siano fabbricati.

Connettività

Il prodotto ha capacità di connettività?

Include WiFi, Bluetooth, Ethernet, rete cellulare, porte dati USB, API, cloud connectivity o aggiornamenti remoti.

Servizi cloud

È un servizio puramente cloud-based (SaaS)?

Un pure SaaS senza software/hardware locale può essere fuori perimetro CRA. Il data processing remoto necessario a un prodotto resta invece rilevante.

Attività commerciale

La distribuzione avviene nel contesto di un'attività commerciale?

Conta anche la distribuzione gratuita se collegata a vendita, supporto, servizi, branding commerciale o offerta pagata.

Ruolo

Qual è il tuo ruolo nella catena?

Gli obblighi cambiano se sei produttore, importatore, distributore o semplice utilizzatore interno.

Esclusioni settoriali

Il prodotto ricade in un settore regolato separatamente?

Alcuni settori possono avere disciplina specifica o richiedere un'analisi separata.

Classe prodotto

Che tipo di prodotto è?

Questa risposta orienta la classificazione iniziale: default, importante o potenzialmente critico.

Componente

Il prodotto è un componente venduto per integrazione?

Librerie, componenti, moduli software o firmware possono essere rilevanti se immessi sul mercato come componenti.

Funzioni cyber

Gestisce funzioni cyber o superfici esposte?

Privilegi elevati, accesso remoto, identità, cifratura, logging, rete e aggiornamenti sono indicatori di rischio da valutare.

Evidenze operative

Hai già evidenze tecniche e processo vulnerabilità?

SBOM, risk assessment, secure development, vulnerability handling e support period sono il cuore operativo del percorso CRA.

Nessun account richiestoNessun dato salvato3-5 minuti
Stima operativa

Configura il tuo programma CRA

Inserisci alcuni dati sul tuo perimetro installato. Riceverai via email una stima basata sul listino standard Cytrix per onboarding, vulnerability management, VEX e Contact Point CRA.

Installazione: singola macchina, sistema o configurazione installata presso un cliente o sito specifico. Installazioni della stessa linea vengono normalmente considerate separatamente quando rappresentano contesti installati distinti.
Componente monitorato: elemento hardware, firmware o software identificabile e versionabile gestito autonomamente ai fini del vulnerability monitoring e del VEX.

Esempi: PLC, HMI, IPC, gateway industriali, robot controller, sistemi operativi, database, runtime e applicazioni.

Firmware e software embedded sono conteggiati separatamente solo quando vengono gestiti come unità autonome di versionamento e vulnerability management. Librerie e dipendenze interne di uno stesso software non vengono normalmente conteggiate singolarmente quando appartengono alla stessa baseline e allo stesso ciclo di rilascio.

Inserisci una media indicativa. Il numero effettivo dei componenti verrà validato con Cytrix in fase di onboarding.

Costruiamo il tuo percorso CRA.

Porta un prodotto, una release o un SBOM: in demo vediamo gap, evidence pipeline e priorità di remediation.

Prenota una demo CRA