DevKit Dossier

L'UE chiede che cosa c'è dentro il vostro software. Il registro lo teniamo noi.

Il regolamento sulla ciberresilienza impone già alle aziende che vendono nell'UE software, app o dispositivi con firmware di inviare un preallarme entro 24 ore quando una vulnerabilità del loro prodotto è attivamente sfruttata; da dicembre 2027 dovranno anche conoscere i componenti di ogni versione che distribuiscono e sorvegliarli alla ricerca di vulnerabilità. DevKit Dossier tiene il registro: il vostro sviluppatore lo collega una volta sola e ogni release viene archiviata, controllata ogni giorno e pronta da mostrare a un cliente o a un'autorità.

Iscriviti alla lista d'attesa

L'accesso anticipato si apre a scaglioni. Niente spam, una sola email di conferma, disiscrizione in qualsiasi momento.

Pensato per team da 5 a 50 persone che immettono sul mercato dell'UE software installabile, firmware, app mobili o SDK.

Riguarda anche voi?

  • Vendete software che i clienti installano, un'app mobile, un SDK o un dispositivo con firmware.
  • Alcuni dei vostri clienti sono nell'UE, ovunque abbia sede la vostra azienda.
  • Avete sviluppatori, non un reparto compliance.

Allora è molto probabile che il regolamento sulla ciberresilienza copra il vostro prodotto, e questa pagina è per voi. I servizi puramente online (SaaS) sono fuori dal regolamento, e alcuni prodotti, come i dispositivi medici e i veicoli a motore, ricadono invece in norme UE proprie.

Che cosa chiede la legge, in parole semplici

Sapere che cosa c'è dentro

Tenete un elenco dei componenti di ogni prodotto che distribuite, almeno le dipendenze di primo livello. L'elenco si chiama SBOM, distinta base del software, e gli strumenti di build gratuiti sanno produrlo.

Continuare a sorvegliare

Ogni giorno si scoprono nuove vulnerabilità in componenti esistenti. Ci si aspetta che vi accorgiate quando una riguarda un prodotto ancora nel periodo di assistenza, e che la affrontiate tempestivamente.

Notificare in fretta

Se una vulnerabilità del vostro prodotto è attivamente sfruttata, il preallarme è dovuto entro 24 ore dal momento in cui ne siete venuti a conoscenza, una notifica entro 72 ore e una relazione finale entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione. Si applica a decorrere dall'11 settembre 2026.

Conservare le prove

La documentazione tecnica deve restare a disposizione delle autorità per almeno 10 anni dall'immissione sul mercato del prodotto, o per il periodo di assistenza se quest'ultimo è superiore.

Gli altri obblighi si applicano dall'11 dicembre 2027. Da allora un prodotto può essere messo a disposizione sul mercato dell'UE soltanto se soddisfa i requisiti essenziali del regolamento, e su questa base viene apposta la marcatura CE.

Il regolamento prevede sanzioni fino a 15 milioni di EUR o al 2,5 % del fatturato mondiale annuo, se superiore, per la violazione dei suoi obblighi principali (articolo 64). Le microimprese e le piccole imprese non sono sanzionate per il solo mancato rispetto del termine di 24 ore.

Il regolamento si applica a chiunque immetta tali prodotti sul mercato dell'UE, che l'azienda abbia sede a Berlino, Bologna o Boston.

I grandi fornitori hanno un ufficio compliance. Le piccole software house hanno una pipeline CI e un venerdì pomeriggio. DevKit Dossier è fatto per le seconde.

Tre passi, poi va avanti da solo

1. La vostra build invia l'elenco dei componenti

Il vostro sviluppatore aggiunge un passo alla build di release, una volta sola. Da quel momento ogni release invia da sé il suo elenco di componenti a DevKit Dossier. Per gli sviluppatori: un SBOM CycloneDX o SPDX® in formato JSON prodotto dallo strumento gratuito che già usate (Syft, Trivy, cdxgen o il vostro sistema di build), inviato con una chiamata curl, con il numero di versione.

2. Lo controlliamo ogni giorno

Ogni versione che ci avete inviato viene confrontata ogni giorno con i dati pubblici sulle vulnerabilità. Per gli sviluppatori: ogni componente viene confrontato quotidianamente con gli avvisi di OSV (GitHub Advisory Database incluso); alle rilevazioni si aggiungono i dati del catalogo KEV della CISA e di EPSS. I dati degli avvisi arrivano sui nostri server nell'UE; il vostro elenco di componenti non li lascia mai.

3. Vi scriviamo noi quando conta

Una nuova vulnerabilità in una release già pubblicata entra nell'email di riepilogo del giorno, inviata a chi nel vostro team ha attivato gli avvisi: quali release, quanto è grave, se è sfruttata e se c'è un timer di notifica in corso. Ogni rilevazione viene conservata con data e ora; le voci dei timer di notifica non vengono mai modificate, solo aggiunte.

Per i vostri sviluppatori: che cosa contiene il dossier

Archivio SBOM per release

JSON CycloneDX da 1.4 a 1.7 e SPDX 2.3, conservati senza modifiche, con hash e data e ora del caricamento. Leggibili dalle macchine, esportabili, condivisibili con i clienti su richiesta.

Monitoraggio continuo delle vulnerabilità

Nuova scansione quotidiana di ogni release supportata. Fonti: OSV.dev (incluso il GitHub Advisory Database), CISA Known Exploited Vulnerabilities, probabilità di sfruttamento EPSS. Ogni rilevazione rimanda all'avviso originale.

Timer di notifica dell'articolo 14

Quando contrassegnate una vulnerabilità come attivamente sfruttata, DevKit Dossier registra il momento in cui ne siete venuti a conoscenza, avvia i timer di 24 e 72 ore e apre la finestra di 14 giorni per la relazione finale quando registrate la misura correttiva o di attenuazione. Ogni passaggio viene conservato con data e ora e con il vostro riferimento. L'invio alle autorità resta a voi.

Inventario delle licenze

ID di licenza SPDX per componente, presi dal vostro SBOM, con segnalazione delle licenze copyleft da esaminare.

Fascicolo di prove

Esportazione PDF e JSON per prodotto e periodo: SBOM, rilevazioni, cronologia della gestione, avvisi sui dati di terze parti. Pensato per essere allegato alla documentazione tecnica dell'allegato VII. Gli stessi registri si esportano come SBOM nel formato atteso nelle domande premarket della sezione 524B della FDA.

Che cosa scegliamo di non fare

  • Non siamo uno scanner. La vostra CI genera l'SBOM con strumenti gratuiti; noi conserviamo e controlliamo i registri.
  • Non siamo avvocati. DevKit Dossier aiuta a conservare le vostre prove; non certifica la conformità e non fornisce consulenza legale.
  • Non inviamo notifiche alle autorità. DevKit Dossier prepara la cronologia e la checklist; la notifica la presentate voi.
  • I prodotti SaaS puri sono fuori dall'ambito del regolamento, e fuori dal nostro.

Dove risiedono i vostri dati

Ospitato nell'UE (Francoforte, Germania). Gestito da DevKit Srl, società italiana.

I dati sulle vulnerabilità vengono scaricati in blocco nel nostro database. Non inviamo mai il vostro elenco di componenti, i nomi dei pacchetti o le versioni dei componenti ad API di terze parti.

I registri restano finché il vostro abbonamento è attivo e potete esportare tutto in qualsiasi momento.

Elenco completo delle fonti di dati, delle licenze e degli avvisi nella pagina Chi siamo.

Quanto costa

Un prezzo fisso per organizzazione: 49, 99 o 249 EUR al mese, IVA esclusa, con 14 giorni di prova. Self-service: nessuna chiamata commerciale e nessun progetto di attivazione.

Vedi i piani

Accesso anticipato

Le domande che ci fanno

DevKit Dossier ci rende conformi al CRA?

Nessun prodotto può farlo. La conformità si dimostra con la valutazione della conformità, che spetta a voi come fabbricanti. DevKit Dossier conserva le prove che la valutazione e i vostri clienti vi chiederanno: SBOM per release, registri di gestione delle vulnerabilità, cronologie di notifica.

Quali formati SBOM accettate?

CycloneDX da 1.4 a 1.7 e SPDX 2.3, entrambi in JSON; SPDX 3.0 JSON-LD viene letto per quanto possibile. Un CycloneDX 1.x più recente viene letto fin dove arriva la versione 1.7 e segnalato. Altre versioni e altri formati (XML, tag-value) vengono rifiutati, indicando il motivo.

Usiamo già Trivy o Dependency-Track. Perché questo?

Gli scanner rispondono a "che cosa è vulnerabile oggi". DevKit Dossier risponde a "che cosa abbiamo rilasciato, che cosa sapevamo, quando, e che cosa abbiamo fatto" per ogni release, anche anni dopo. Se ospitate Dependency-Track in casa e vi trovate bene, tenetelo; DevKit Dossier è l'alternativa gestita, senza manutenzione.

Dove sono ospitati i dati?

A Francoforte, in Germania, su server che gestiamo nel datacenter di Francoforte di DigitalOcean. I backup restano nell'UE.

Inviate i nostri dati a OSV, GitHub o NVD?

No. Scarichiamo i loro database di avvisi e facciamo il confronto in locale. Nessuna richiesta contenente i nomi dei vostri pacchetti lascia i nostri server.

Esiste un piano gratuito?

No. Ogni piano inizia con una prova di 14 giorni. All'avvio della prova è richiesta una carta di credito; se annullate prima della fine, non vi viene addebitato nulla.

I nostri clienti possono vedere il nostro SBOM?

Solo se glielo inviate voi. Nessuno al di fuori della vostra organizzazione può aprire i vostri dati in DevKit Dossier; per consegnare le prove a un cliente, esportate il fascicolo di prove e inoltratelo. I link di condivisione non sono ancora disponibili.

Guide al Cyber Resilience Act

Letture piane di ciò che il CRA e la sezione 524B del FD&C Act chiedono ai fabbricanti di documentare: SBOM, termini di notifica, documentazione tecnica.

Requisiti SBOM del CRA: che cosa chiede il regolamento

Che cosa dice il Cyber Resilience Act sull'SBOM: formato, profondità, dove si colloca e chi può chiederlo. Testo citato e spiegato in modo semplice.

CRA articolo 14: termini di 24 ore, 72 ore e 14 giorni

CRA articolo 14 si applica dall'11 settembre 2026: preallarme in 24 ore, notifica in 72 ore, relazione finale 14 giorni dopo che una misura è disponibile.

CRA allegato VII: il contenuto della documentazione tecnica

L'allegato VII del Cyber Resilience Act elenca otto punti per la documentazione tecnica: citati e spiegati in modo semplice, con i registri da conservare.

Cyber Resilience Act: scadenze e date di applicazione

Calendario del CRA dal regolamento: in vigore dal 10 dicembre 2024, notifiche art. 14 dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027.

Alternativa ospitata a Dependency-Track: il confronto

Dependency-Track è una piattaforma OWASP che gestite voi; DevKit Dossier è un registro di prove ospitato. Che cosa conservano, secondo la documentazione.

FDA 524B: requisiti SBOM per la domanda premarket

La sezione 524B del FD&C Act chiede un SBOM nelle domande premarket per i cyber device. Citazioni dalla legge e dalle linee guida FDA di febbraio 2026.

Guide