Artifact Management
Upload e validazione CycloneDX/SPDX, supporto HBOM e VEX, quality score e confronto tra versioni.
- Version diff e drift detection
- License e supplier checks
- Firma artifact e audit trail
Cytrix aiuta produttori, importatori e distributori a gestire SBOM, VEX, vulnerability workflow, documentazione tecnica, notifiche ENISA e Digital Product Passport in un solo spazio operativo.
La pagina CRA è ispirata al modello platform-first di soluzioni come CRA Evidence: ogni obbligo diventa un flusso tracciabile, versionato e pronto per audit.
Upload e validazione CycloneDX/SPDX, supporto HBOM e VEX, quality score e confronto tra versioni.
Prioritizzazione con EPSS e CISA KEV, triage, suppressions motivate e VEX generati dalle decisioni operative.
Pacchetto Annex VII con SBOM, checklist, attestazioni, report vulnerabilità, DoC e dati machine-readable.
Cytrix organizza prodotti e versioni per categoria CRA, assessment route, support period e retention. Il team vede subito cosa blocca una release e quale evidenza manca.
Le vulnerabilità attivamente sfruttate e gli incidenti gravi richiedono scadenze diverse. Il workflow Cytrix mantiene countdown, template, owner e storico di invio.
Notifica iniziale con CVE, prodotti coinvolti, impatto e complessità di attacco.
Analisi tecnica, workaround, timeline di remediation e impatto ampliato.
Conferma della risoluzione, azioni correttive e chiusura per vulnerabilità o incidenti.
Un check guidato in italiano per capire se un prodotto con elementi digitali è probabilmente soggetto al Cyber Resilience Act e quando può uscire dal perimetro.
Pre-check orientativo: non sostituisce una classificazione legale o tecnica formale. Nessun dato viene salvato.
Il CRA riguarda prodotti con elementi digitali. Un puro servizio cloud senza software scaricabile o hardware segue un percorso diverso.
Il CRA si applica ai prodotti immessi o messi a disposizione in uno Stato membro UE, indipendentemente da dove siano fabbricati.
Include WiFi, Bluetooth, Ethernet, rete cellulare, porte dati USB, API, cloud connectivity o aggiornamenti remoti.
Un pure SaaS senza software/hardware locale può essere fuori perimetro CRA. Il data processing remoto necessario a un prodotto resta invece rilevante.
Conta anche la distribuzione gratuita se collegata a vendita, supporto, servizi, branding commerciale o offerta pagata.
Gli obblighi cambiano se sei produttore, importatore, distributore o semplice utilizzatore interno.
Alcuni settori possono avere disciplina specifica o richiedere un'analisi separata.
Questa risposta orienta la classificazione iniziale: default, importante o potenzialmente critico.
Librerie, componenti, moduli software o firmware possono essere rilevanti se immessi sul mercato come componenti.
Privilegi elevati, accesso remoto, identità, cifratura, logging, rete e aggiornamenti sono indicatori di rischio da valutare.
SBOM, risk assessment, secure development, vulnerability handling e support period sono il cuore operativo del percorso CRA.
Inserisci alcuni dati sul tuo perimetro installato. Riceverai via email una stima basata sul listino standard Cytrix per onboarding, vulnerability management, VEX e Contact Point CRA.
Porta un prodotto, una release o un SBOM: in demo vediamo gap, evidence pipeline e priorità di remediation.
Prenota una demo CRA