Der Reporting Desk überwacht die Komponenten Ihrer Produkte auf aktiv ausgenutzte Schwachstellen, alarmiert zwei benannte Personen, führt die Fristen von 24 Stunden, 72 Stunden und 14 Tagen und bereitet die Meldungen vor, die Sie bei der ENISA einreichen. Gehostet in Deutschland.
Für Hersteller von Produkten mit digitalen Elementen, die in der EU verkauft werden.
Alarm an Erika Mustermann, Eskalation an Max Mustermann
BestätigenFrühwarnung öffnen
Die Pflicht
Seit dem 11. September 2026 müssen Hersteller der ENISA innerhalb von 24 Stunden, nachdem sie von einer aktiv ausgenutzten Schwachstelle in ihren Produkten erfahren, eine Frühwarnung senden, auch für bereits verkaufte Produkte. Wochenenden und Feiertage zählen mit.
Über die Weboberfläche oder per API aus jeder CI-Pipeline, als CycloneDX- oder SPDX-JSON. Ihren Quellcode sehen wir nie.
Wir prüfen stündlich
Komponenten werden mit OSV-Hinweisen abgeglichen, die Ausnutzung mit CISA KEV und ENISA EUVD geprüft.
Die richtigen Personen werden alarmiert
E-Mail und Webhook an Ihre zwei benannten Kontakte, mit Eskalation, wenn niemand bestätigt.
Die Meldung wird vorbereitet
Geführte Formulare für jede Frist, bereit zur Übernahme in die ENISA-Plattform, mit protokollierter Einreichung.
Abdeckung, ehrlich benannt.
Ein Werkzeug, das für Komponenten ein sauberes Ergebnis zeigt, die es nicht beurteilen kann, sagt nicht die Wahrheit. Sie sehen immer, was abgedeckt ist.
Heute überwacht: npm, PyPI, Maven, Go und NuGet.
Debian- und Alpine-Pakete werden als nicht überwacht angezeigt, mit Begründung, bis die versionsgenaue Zuordnung vorliegt: Ein Hinweis nennt ein Distributions-Release, und der Abgleich vergleicht Releases noch nicht.
Warum BitHive.
Genauigkeit, die Sie prüfen können
Das Release-Gate läuft auf Stücklisten echter Open-Source-Projekte, und jeder Versionsvergleich wird gegen die Versionslisten der Quellen selbst geprüft: 57.283 Vergleiche in den fünf unterstützten Ökosystemen, ohne Abweichung.
Für die Frist gebaut
Fristen liegen beim Fall, das Protokoll ist in der Datenbank unveränderbar, und ein Alarm, der niemanden erreicht, schlägt bei uns Alarm.
Deutsches Hosting, kein US-Cloud-Anbieter für Ihre Daten
Ihre Stücklisten, Fälle und Meldungen bleiben in deutschen Rechenzentren. E-Mails stellt ein Anbieter in der EU zu, benannt im Auftragsverarbeitungsvertrag.
Keine Abhängigkeit
Ihre hochgeladenen Stücklisten, die Fallakten und das Protokoll können Sie jederzeit als Dateien herunterladen.
Preise sind öffentlich.
Preis pro Unternehmen, mit Produktpaketen, weil die Pflichten des CRA an Produkten hängen.
Starter
149 € pro Monat
Bis zu 3 Produkte, vollständig überwacht.
Team
449 € pro Monat
Für ein Produktportfolio und ein Team.
Portfolio
990 € pro Monat
Für Hersteller mit vielen Produkten.
Alle Preise zuzüglich Umsatzsteuer. Zwei Monate gratis bei jährlicher Zahlung.
Die Anwendung, in der Sprache, in der Sie sie lesen. Diese Bilder zeigen Demodaten, keine Kundendaten.
Ein Fall: was wann geschah – und was noch fällig ist.
Nichts auf diesen Bildern gehört einem Kunden: Sie stammen aus unserem Demokonto – deshalb steht es auch im Banner.
Fragen.
Ist das Rechtsberatung?
Nein. Der Reporting Desk unterstützt den technischen Ablauf. Ob und wie der CRA für Ihre Produkte gilt, entscheiden Sie mit Ihrer Rechtsberatung.
Wer meldet bei der ENISA?
Sie selbst, über Ihr eigenes EU Login auf der zentralen Meldeplattform der ENISA. Wir melden nie für Sie: Wir bereiten den Text vor und protokollieren, wann Sie eingereicht haben.
Wo liegen unsere Daten?
In Rechenzentren in Deutschland, betrieben vom deutschen Hosting-Anbieter STACKIT. E-Mail-Benachrichtigungen stellt Brevo zu, ein E-Mail-Dienstleister in der EU. Einzelheiten und Garantien stehen in unserem Auftragsverarbeitungsvertrag.
Was, wenn wir noch keine SBOM haben?
Die Dokumentation zeigt, wie Sie eine in Ihrer Build-Pipeline mit etablierten Open-Source-Werkzeugen erzeugen und mit einem API-Aufruf hochladen.
Was passiert sonntags um drei Uhr nachts?
Der Fall wird eröffnet und Ihr erster Kontakt alarmiert. Bestätigt niemand, wird der zweite Kontakt alarmiert. Bestätigen geht direkt aus der E-Mail, und der Link funktioniert einmal.
Sehen Sie es an Ihren eigenen Komponenten.
Zwanzig Minuten, Ihre Stückliste und eine ehrliche Antwort darauf, was wir überwachen würden und was nicht.