Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
00Woher die Signale kommen

Ihr Scanner findet die CVE. CRAnotify macht daraus einen einzustufenden Fall — keine E-Mail, die vielleicht jemand liest.

Behalten Sie Dependency-Track. Behalten Sie Ihre SBOM-Pipeline. Behalten Sie Slack. CRAnotify hängt sich an deren Ende und macht aus ihren Funden einen regulatorischen Fall mit Frist, manipulationssicherem Registereintrag und Dossier. Es ersetzt keines davon.

Ein Signal ist nie eine Einreichung. Alles, was hereinkommt, wird ein Fall, den eine Person lesen, einstufen und freigeben muss. CRAnotify sendet nie etwas an eine Behörde an Ihrer Stelle: Es bereitet die Einreichung vor, Sie reichen sie auf der zentralen Meldeplattform der ENISA ein, mit bereits geschriebener Meldung.

01Drei Wege hinein

Drei Wege hinein. Ein Fall, eine Zeitleiste, ein Dossier.

01

Geben Sie Forschern einen Ort zum Schreiben

Ein security.txt und ein öffentliches Formular pro Produkt bedeuten, dass die Meldung mit Datum und Uhrzeit in Ihrem Register landet, nicht in irgendeinem Postfach. Kommt sie stattdessen per Telefon, legen Sie den Fall von Hand an.

  • security.txt
  • Öffentliches Meldeformular, eines pro Produkt
  • Manuelle Fallanlage für alles andere
02

„In welchen Produkten steckt sie?“ ohne Tabellenkalkulation beantworten

Pushen Sie CycloneDX oder SPDX direkt aus dem Build, oder verbinden Sie Dependency-Track mit URL und API-Token. Komponenten und Schwachstellen liegen neben dem Produkt — wenn Sie die Meldung schreiben, ist die Frage nach den betroffenen Produkten schon beantwortet.

  • CycloneDX
  • SPDX
  • Dependency-Track
03

Eine 24-Stunden-Frist, die niemand öffnet, ist eine versäumte Frist

Die 24-Stunden-Frühwarnung, die 72-Stunden-Meldung und jede Eskalation erscheinen in Slack oder Teams — oder auf einem Endpunkt von Ihnen, per Webhook oder API. Der Countdown selbst lebt im Fall: Fällt ein Kanal aus, verschiebt sich die Frist nicht.

  • Slack · Microsoft Teams
  • Webhook HTTP
  • API
03Vom Signal zum Dossier

Vom Scanner-Alarm zum übergabefertigen Dossier.

Die Verbindungen bewegen die Daten. Was als meldepflichtige Schwachstelle zählt, wer sie freigibt und wann sie zur Behörde geht: Alle drei entscheiden Sie. Was CRAnotify tut, ist jeden Schritt dieser Entscheidung festzuhalten, in Reihenfolge, mit Zeitstempel — der Teil, den Sie brauchen, wenn Sie Monate später jemand fragt, warum Sie getan haben, was Sie getan haben.

  1. 1

    Das Signal kommt an

  2. 2

    Es landet als Fall

  3. 3

    Eine Person stuft ein und setzt die Stunde null

  4. 4

    Entscheidung, freigegeben

  5. 5

    Dossier bereit, Sie reichen ein

Vor dem 11. September 2026

Verbinden Sie heute eine Quelle und sehen Sie, wie ein echter Fall aussieht.