Reporting Desk

Keine CRA-Meldefrist mehr verpassen.

Der Reporting Desk überwacht die Komponenten Ihrer Produkte auf aktiv ausgenutzte Schwachstellen, alarmiert zwei benannte Personen, führt die Fristen von 24 Stunden, 72 Stunden und 14 Tagen und bereitet die Meldungen vor, die Sie bei der ENISA einreichen. Gehostet in Deutschland.

Für Hersteller von Produkten mit digitalen Elementen, die in der EU verkauft werden.

Kostenlos testen

Gespräch buchen

Ein Meldefall im Reporting Desk: Fleet Service, CVE-2023-44487, Frühwarnung fällig in 23 Stunden, zwei Kontakte alarmiert, ein Knopf zum Bestätigen.

Fleet Service

CVE-2023-44487 · HTTP/2 Rapid Reset

Aktiv ausgenutzt

Frühwarnung fällig in 23 Std.Meldung in 71 Std. · Abschlussbericht 14 Tage nach der Korrektur

  • Quellen: CISA KEV und ENISA EUVD
  • Komponente: org.eclipse.jetty:jetty-http2-common 9.4.20
  • Alarm an Erika Mustermann, Eskalation an Max Mustermann

Die Pflicht

Seit dem 11. September 2026 müssen Hersteller der ENISA innerhalb von 24 Stunden, nachdem sie von einer aktiv ausgenutzten Schwachstelle in ihren Produkten erfahren, eine Frühwarnung senden, auch für bereits verkaufte Produkte. Wochenenden und Feiertage zählen mit.

Warum ein Reporting Desk

Sicherheit des Reporting Desk

Allgemeine Informationen, keine Rechtsberatung.

So funktioniert es.

  1. SBOMs hochladen

    Über die Weboberfläche oder per API aus jeder CI-Pipeline, als CycloneDX- oder SPDX-JSON. Ihren Quellcode sehen wir nie.

  2. Wir prüfen stündlich

    Komponenten werden mit OSV-Hinweisen abgeglichen, die Ausnutzung mit CISA KEV und ENISA EUVD geprüft.

  3. Die richtigen Personen werden alarmiert

    E-Mail und Webhook an Ihre zwei benannten Kontakte, mit Eskalation, wenn niemand bestätigt.

  4. Die Meldung wird vorbereitet

    Geführte Formulare für jede Frist, bereit zur Übernahme in die ENISA-Plattform, mit protokollierter Einreichung.

Abdeckung, ehrlich benannt.

Ein Werkzeug, das für Komponenten ein sauberes Ergebnis zeigt, die es nicht beurteilen kann, sagt nicht die Wahrheit. Sie sehen immer, was abgedeckt ist.

Heute überwacht: npm, PyPI, Maven, Go und NuGet.

Debian- und Alpine-Pakete werden als nicht überwacht angezeigt, mit Begründung, bis die versionsgenaue Zuordnung vorliegt: Ein Hinweis nennt ein Distributions-Release, und der Abgleich vergleicht Releases noch nicht.

Warum BitHive.

Genauigkeit, die Sie prüfen können

Das Release-Gate läuft auf Stücklisten echter Open-Source-Projekte, und jeder Versionsvergleich wird gegen die Versionslisten der Quellen selbst geprüft: 57.283 Vergleiche in den fünf unterstützten Ökosystemen, ohne Abweichung.

Für die Frist gebaut

Fristen liegen beim Fall, das Protokoll ist in der Datenbank unveränderbar, und ein Alarm, der niemanden erreicht, schlägt bei uns Alarm.

Deutsches Hosting, kein US-Cloud-Anbieter für Ihre Daten

Ihre Stücklisten, Fälle und Meldungen bleiben in deutschen Rechenzentren. E-Mails stellt ein Anbieter in der EU zu, benannt im Auftragsverarbeitungsvertrag.

Keine Abhängigkeit

Ihre hochgeladenen Stücklisten, die Fallakten und das Protokoll können Sie jederzeit als Dateien herunterladen.

Preise sind öffentlich.

Preis pro Unternehmen, mit Produktpaketen, weil die Pflichten des CRA an Produkten hängen.

Starter

149 € pro Monat

Bis zu 3 Produkte, vollständig überwacht.

Team

449 € pro Monat

Für ein Produktportfolio und ein Team.

Portfolio

990 € pro Monat

Für Hersteller mit vielen Produkten.

Alle Preise zuzüglich Umsatzsteuer. Zwei Monate gratis bei jährlicher Zahlung.

Alle Tarife und Preise

So sieht es aus

Die Anwendung, in der Sprache, in der Sie sie lesen. Diese Bilder zeigen Demodaten, keine Kundendaten.

Ein Meldefall in der Anwendung: ein roter Hinweis, dass eine Frühwarnung überfällig ist, die Schwachstelle CVE-2023-44487 am Produkt Device Bridge, die Quellen, die sie als ausgenutzt führen, und ein Verlauf von „erfasst“ bis „bestätigt“.
Ein Fall: was wann geschah – und was noch fällig ist.

Nichts auf diesen Bildern gehört einem Kunden: Sie stammen aus unserem Demokonto – deshalb steht es auch im Banner.

Fragen.

Ist das Rechtsberatung?

Nein. Der Reporting Desk unterstützt den technischen Ablauf. Ob und wie der CRA für Ihre Produkte gilt, entscheiden Sie mit Ihrer Rechtsberatung.

Wer meldet bei der ENISA?

Sie selbst, über Ihr eigenes EU Login auf der zentralen Meldeplattform der ENISA. Wir melden nie für Sie: Wir bereiten den Text vor und protokollieren, wann Sie eingereicht haben.

Wo liegen unsere Daten?

In Rechenzentren in Deutschland, betrieben vom deutschen Hosting-Anbieter STACKIT. E-Mail-Benachrichtigungen stellt Brevo zu, ein E-Mail-Dienstleister in der EU. Einzelheiten und Garantien stehen in unserem Auftragsverarbeitungsvertrag.

Was, wenn wir noch keine SBOM haben?

Die Dokumentation zeigt, wie Sie eine in Ihrer Build-Pipeline mit etablierten Open-Source-Werkzeugen erzeugen und mit einem API-Aufruf hochladen.

Was passiert sonntags um drei Uhr nachts?

Der Fall wird eröffnet und Ihr erster Kontakt alarmiert. Bestätigt niemand, wird der zweite Kontakt alarmiert. Bestätigen geht direkt aus der E-Mail, und der Link funktioniert einmal.

Sehen Sie es an Ihren eigenen Komponenten.

Zwanzig Minuten, Ihre Stückliste und eine ehrliche Antwort darauf, was wir überwachen würden und was nicht.

Kostenlos testen

Gespräch buchen