DevKit Dossier

Die EU fragt, was in Ihrer Software steckt. Wir führen die Aufzeichnungen für Sie.

Die Cyberresilienz-Verordnung verlangt schon heute von Unternehmen, die Software, Apps oder Geräte mit Firmware in der EU verkaufen, innerhalb von 24 Stunden eine Frühwarnung zu senden, wenn eine Schwachstelle in ihrem Produkt aktiv ausgenutzt wird; ab Dezember 2027 müssen sie außerdem die Komponenten jeder ausgelieferten Version kennen und auf Schwachstellen überwachen. DevKit Dossier übernimmt die Aufzeichnungen: Ihr Entwickler bindet es einmal an, und jedes Release wird archiviert, täglich geprüft und ist bereit, einem Kunden oder einer Behörde vorgelegt zu werden.

Auf die Warteliste

Der Frühzugang öffnet in Stufen. Kein Spam, eine einzige Bestätigungs-E‑Mail, jederzeit abbestellbar.

Gebaut für Teams von 5 bis 50 Personen, die installierbare Software, Firmware, Mobile-Apps oder SDKs auf dem EU-Markt in Verkehr bringen.

Geht es um Sie?

  • Sie verkaufen Software, die Kunden installieren, eine Mobile-App, ein SDK oder ein Gerät mit Firmware.
  • Einige Ihrer Kunden sind in der EU, wo auch immer Ihr eigenes Unternehmen sitzt.
  • Sie haben Entwickler, keine Compliance-Abteilung.

Dann fällt Ihr Produkt sehr wahrscheinlich unter die Cyberresilienz-Verordnung, und diese Seite ist für Sie. Reine Online-Dienste (SaaS) liegen außerhalb der Verordnung, und manche Produkte, etwa Medizinprodukte und Kraftfahrzeuge, unterliegen stattdessen eigenen EU-Vorschriften.

Was das Gesetz verlangt, in einfachen Worten

Wissen, was drin ist

Führen Sie eine Liste der Komponenten jedes Produkts, das Sie ausliefern, zumindest seiner obersten Abhängigkeiten. Die Liste heißt SBOM, Software-Stückliste, und kostenlose Build-Werkzeuge können sie erzeugen.

Weiter beobachten

Jeden Tag werden neue Schwachstellen in bestehenden Komponenten gefunden. Von Ihnen wird erwartet, dass Sie bemerken, wenn eine davon ein Produkt betrifft, das noch im Unterstützungszeitraum ist, und dass Sie sie unverzüglich behandeln.

Schnell melden

Wird eine Schwachstelle in Ihrem Produkt aktiv ausgenutzt, ist eine Frühwarnung innerhalb von 24 Stunden fällig, nachdem Sie davon Kenntnis erlangt haben, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht. Das gilt seit dem 11. September 2026.

Die Nachweise aufbewahren

Die technische Dokumentation muss den Behörden nach dem Inverkehrbringen des Produkts mindestens 10 Jahre lang zur Verfügung stehen, oder für die Dauer des Unterstützungszeitraums, wenn dieser länger ist.

Die übrigen Pflichten gelten ab dem 11. Dezember 2027. Von da an darf ein Produkt nur dann auf dem EU-Markt bereitgestellt werden, wenn es die grundlegenden Anforderungen der Verordnung erfüllt, und auf dieser Grundlage wird die CE-Kennzeichnung angebracht.

Die Verordnung sieht Geldbußen von bis zu 15 Millionen EUR oder 2,5 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist, für Verstöße gegen ihre Kernpflichten (Artikel 64). Kleinst- oder Kleinunternehmen werden nicht dafür mit einer Geldbuße belegt, dass sie die 24-Stunden-Frist als solche versäumen.

Die Verordnung gilt für jeden, der solche Produkte auf dem EU-Markt in Verkehr bringt, ob das Unternehmen in Berlin, Bologna oder Boston sitzt.

Große Anbieter haben Compliance-Abteilungen. Kleine Softwarefirmen haben eine CI-Pipeline und einen Freitagnachmittag. DevKit Dossier ist für die zweite Gruppe gebaut.

Drei Schritte, danach läuft es von allein

1. Ihr Build sendet die Komponentenliste

Ihr Entwickler fügt dem Release-Build einmal einen Schritt hinzu. Von da an sendet jedes Release seine Komponentenliste von selbst an DevKit Dossier. Für Entwickler: eine CycloneDX- oder SPDX®-SBOM im JSON-Format aus dem kostenlosen Werkzeug, das Sie ohnehin nutzen (Syft, Trivy, cdxgen oder Ihr Build-System), gesendet mit einem curl-Aufruf, mit der Versionsnummer.

2. Wir prüfen sie täglich

Jede Version, die Sie uns gesendet haben, wird täglich mit öffentlichen Schwachstellendaten abgeglichen. Für Entwickler: jede Komponente wird täglich mit den Advisories von OSV abgeglichen (einschließlich der GitHub Advisory Database); die Befunde werden um Daten aus dem KEV-Katalog der CISA und aus EPSS ergänzt. Die Advisory-Daten kommen auf unsere EU-Server; Ihre Komponentenliste verlässt sie nie.

3. Sie hören von uns, wenn es darauf ankommt

Eine neue Schwachstelle in einem ausgelieferten Release steht in der Tageszusammenfassung per E‑Mail, die alle in Ihrem Team erhalten, die Benachrichtigungen eingeschaltet haben: welche Releases, wie schwer, ob sie ausgenutzt wird und ob eine Meldefrist läuft. Jeder Befund wird mit Zeitstempel aufbewahrt; Einträge zu Meldefristen werden nie geändert, nur ergänzt.

Für Ihre Entwickler: was in der Akte steckt

SBOM-Archiv pro Release

CycloneDX 1.4 bis 1.7 und SPDX 2.3 als JSON, unverändert gespeichert, mit Hash und Upload-Zeitstempel. Maschinenlesbar, exportierbar, auf Anfrage mit Kunden teilbar.

Laufende Schwachstellenüberwachung

Täglicher Neuabgleich jedes unterstützten Releases. Quellen: OSV.dev (einschließlich GitHub Advisory Database), CISA Known Exploited Vulnerabilities, EPSS-Ausnutzungswahrscheinlichkeit. Befunde verweisen auf das ursprüngliche Advisory.

Meldefristen nach Artikel 14

Wenn Sie eine Schwachstelle als aktiv ausgenutzt markieren, hält DevKit Dossier den Zeitpunkt der Kenntniserlangung fest, startet die 24-Stunden- und 72-Stunden-Fristen und öffnet das 14-Tage-Fenster für den Abschlussbericht, sobald Sie die Korrektur- oder Risikominderungsmaßnahme erfassen. Jeder Schritt wird mit Zeitpunkt und Ihrer Referenz aufbewahrt. Die Übermittlung an die Behörden bleibt bei Ihnen.

Lizenzinventar

SPDX-Lizenz-IDs pro Komponente, aus Ihrer SBOM übernommen, mit Copyleft-Markierungen zur Prüfung.

Nachweispaket

PDF- und JSON-Export pro Produkt und Zeitraum: SBOMs, Befunde, Verlauf der Schwachstellenbehandlung, Hinweise zu Drittdaten. Ausgelegt als Beilage zur technischen Dokumentation nach Anhang VII. Dieselben Einträge exportieren Sie als SBOM in dem Format, das bei FDA-Premarket-Einreichungen nach Section 524B erwartet wird.

Was wir bewusst nicht tun

  • Wir sind kein Scanner. Ihre CI erzeugt die SBOM mit kostenlosen Werkzeugen; wir bewahren die Einträge auf und überwachen sie.
  • Wir sind keine Anwälte. DevKit Dossier unterstützt Ihre Nachweise; es zertifiziert keine Konformität und leistet keine Rechtsberatung.
  • Wir übermitteln keine Meldungen an Behörden. DevKit Dossier bereitet die Zeitleiste und die Checkliste vor; die Meldung reichen Sie selbst ein.
  • Reine SaaS-Produkte liegen außerhalb des Anwendungsbereichs der Verordnung, und außerhalb unseres.

Wo Ihre Daten liegen

Gehostet in der EU (Frankfurt, Deutschland). Betrieben von DevKit Srl, einem italienischen Unternehmen.

Schwachstellendaten werden gesammelt in unsere Datenbank geladen. Wir senden Ihre Komponentenliste, Paketnamen oder Komponentenversionen nie an APIs Dritter.

Die Einträge bleiben, solange Ihr Abonnement läuft, und Sie können jederzeit alles exportieren.

Vollständige Liste der Datenquellen, Lizenzen und Hinweise auf der Seite Über uns.

Was es kostet

Ein fester Preis pro Organisation: 49, 99 oder 249 EUR im Monat, zuzüglich MwSt., mit 14 Tagen Testphase. Self-Service: kein Verkaufsgespräch und kein Einführungsprojekt.

Zu den Tarifen

Frühzugang erhalten

Fragen, die wir bekommen

Macht uns DevKit Dossier CRA-konform?

Das kann kein Produkt. Konformität weisen Sie als Hersteller mit Ihrer Konformitätsbewertung nach. DevKit Dossier bewahrt die Nachweise auf, nach denen die Bewertung und Ihre Kunden fragen werden: SBOMs pro Release, Einträge zur Behandlung von Schwachstellen, Zeitleisten der Meldungen.

Welche SBOM-Formate akzeptieren Sie?

CycloneDX 1.4 bis 1.7 und SPDX 2.3, beide als JSON; SPDX 3.0 JSON-LD wird nach bestem Bemühen gelesen. Ein neueres CycloneDX 1.x wird so weit gelesen, wie Version 1.7 reicht, und markiert. Andere Versionen und Formate (XML, Tag-Value) werden mit Angabe des Grundes abgelehnt.

Wir nutzen schon Trivy oder Dependency-Track. Warum das hier?

Scanner beantworten „Was ist heute verwundbar?“. DevKit Dossier beantwortet „Was haben wir ausgeliefert, was wussten wir, wann, und was haben wir getan?“ für jedes Release, auch Jahre später. Wenn Sie Dependency-Track selbst hosten und mögen, behalten Sie es; DevKit Dossier ist die gehostete Alternative ohne Wartungsaufwand.

Wo werden die Daten gehostet?

In Frankfurt, Deutschland, auf Servern, die wir im Frankfurter Rechenzentrum von DigitalOcean betreiben. Backups bleiben in der EU.

Senden Sie unsere Daten an OSV, GitHub oder NVD?

Nein. Wir laden deren Advisory-Datenbanken herunter und gleichen lokal ab. Keine Anfrage mit Ihren Paketnamen verlässt unsere Server.

Gibt es einen kostenlosen Tarif?

Nein. Jeder Tarif beginnt mit einer 14-tägigen Testphase. Zu Beginn der Testphase ist eine Kreditkarte erforderlich; wenn Sie vor Ablauf kündigen, wird nichts berechnet.

Können unsere Kunden unsere SBOM sehen?

Nur wenn Sie sie ihnen zusenden. Niemand außerhalb Ihrer Organisation kann Ihre Daten in DevKit Dossier öffnen; um einem Kunden Nachweise zu übergeben, exportieren Sie das Nachweispaket und geben es weiter. Freigabelinks gibt es noch nicht.

Leitfäden zum Cyber Resilience Act

Was der Cyber Resilience Act und FDA 524B von Herstellern an Aufzeichnungen verlangen, einfach erläutert: SBOMs, Meldefristen, technische Dokumentation.

SBOM-Anforderungen im CRA: was die Verordnung verlangt

Was der Cyber Resilience Act zur SBOM sagt: Format, Tiefe, Ablage und wer sie verlangen kann. Aus der Verordnung zitiert und einfach erläutert.

CRA-Meldepflicht nach Artikel 14: 24 h, 72 h und 14 Tage

CRA Artikel 14 gilt seit 11. September 2026: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht 14 Tage nach Verfügbarkeit einer Maßnahme.

CRA Anhang VII: Inhalt der technischen Dokumentation

Anhang VII des Cyber Resilience Act nennt acht Punkte für die technische Dokumentation. Die Liste, zitiert und erläutert, und was Sie aufbewahren sollten.

Cyber Resilience Act Zeitplan: Termine und Fristen

CRA-Termine laut Verordnung: in Kraft seit 10. Dezember 2024, Meldepflichten nach Artikel 14 seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027.

Gehostete Alternative zu Dependency-Track: der Vergleich

Dependency-Track: OWASP-Plattform zum Selbstbetrieb; DevKit Dossier: gehostete Nachweisakte. Was beide jeweils speichern, laut ihrer Dokumentation.

FDA 524B: SBOM-Anforderungen für Premarket-Einreichungen

Section 524B des FD&C Act verlangt eine SBOM in Premarket-Einreichungen für Cyber Devices. Das Gesetz und die FDA-Leitlinie vom Februar 2026, zitiert.

Leitfäden