CRA-Meldepflichten beginnen in Tage · die Höchststrafe beträgt €15,000,000 Ihre Fleet berechnen →
Sicherer Zugang
EU Cyber Resilience Act · Countdown bis zur Durchsetzung

Die Höchststrafe der CRA beträgt €15 Millionen. Sorgen Sie dafür, dass es nie Ihre Zahl wird.

Proofwright ist die fleet-first EU Cyber Resilience Act (CRA) Compliance- und Nachweisplattform für WordPress-Agenturen — manipulationssicherer Nachweis über jede Kunden-Site, damit Sie belegen können, dass die Arbeit erledigt wurde.

Nicht auf WordPress? Proofwright bietet CRA-Compliance jetzt für jede Software per SBOM — alle Plattformen ansehen →

00Tage
00hrs
00min
00sec
Die Compliance-Uhr

Die Strafen sind nicht hypothetisch. Die Frist auch nicht.

Tage bis zum Beginn der Meldepflichten · % der Zeit seit Inkrafttreten der CRA sind bereits vergangen.

11 Dec 2024in Kraft 11 Sep 2026Meldepflicht beginnt 11 Dec 2027vollständige Anforderungen
Die CRA-Roadmap

Ein geordneter Weg zur Bereitschaft — und genau, was verpflichtend ist.

Kein „Wo soll ich überhaupt anfangen?“ mehr. Jeder Schritt ist markiert Pflicht (gesetzlich vorgeschrieben, mit Angabe der Verordnung), Empfohlen oder Optional, mit Live-Status — direkt aus dem Plugin-Dashboard gespiegelt.

Erforderliche Schritte abgeschlossen · 2 von 5 Pflicht
Geltungsbereich & meldende Stelle bestätigenScope-Assistent → Hersteller / Offen-Source-Verwalter / HändlerPflicht · Art. 3Erledigt
SBOM erstellen — inkl. npm/yarn-Frontend-AbhängigkeitenSPDX 2.3 + CycloneDX 1.5, hash-verkettete SnapshotsPflicht · Anhang IErledigt
4CRA-Dokumente erstellenKonformitätserklärung (Anhang V), Technische Unterlagen (Anhang VII), Risikobewertung, Anhang-II-BenutzerdokumentPflichtZu erledigen
5Support-Zeitraum angebenWie lange Sie Sicherheitsupdates bereitstellen — Art. 13(8)PflichtZu erledigen
6Kontinuierliches Monitoring + den Vorfall-Workflow aktivieren24h / 72h / final · ENISA-einreichungsfertigEmpfohlenZu erledigen
7Nachweispaket versiegeln & exportierenOffline-Verifizierer ohne Abhängigkeiten · optionale PKI-SignaturEmpfohlenZu erledigen
8Nutzen Sie die Nachweise für ISO 27001 / SOC 2 / NIS2 wiederFramework-übergreifende Control-ZuordnungOptionalZu erledigen
Ein Blick in die Plattform

Jede Funktion, demonstriert.

Blättern Sie durch das echte Proofwright-Admin — das Dashboard, den Konformitäts-Tracker und die CRA-Nachweise, in denen Ihr Team arbeitet, auf jeder WordPress-Site, die Sie verwalten.

SBOM-Rückgrat

Stücklisten, datiert & vergleichbar

SPDX- + CycloneDX-Snapshots jedes WordPress-Plugins, -Themes und der transitiven Abhängigkeiten darin — EOL-Komponenten markiert.

sbom · acme-dental.comSPDX 2.3 · CycloneDX 1.6
woocommerce@8.6.1
├─ jetpack-autoloader@3.0
├─ composer/installers@2.2 sha256:7b1c…
├─ league/container@4.2 ⚑ EOL
└─ @wordpress/blocks@12.26
Schwachstellen-Monitoring

Jede CVE: offen → entschärft → behoben

Kontinuierliches Monitoring, bei dem wer/wann/wie als Nachweis erfasst wird — das sind die Daten hinter Anhang I, Teil II.

Schwachstellen · live3 offen · 41 gelöst
CVE-2026-1187
contact-form-7 · RCE
kritisch
CVE-2026-0934
woocommerce · XSS
entschärft
CVE-2026-0421
jetpack · SSRF
behoben ✓
Bereitschafts-Dashboard

Zwei Scores und der Weg dazwischen

Der Status bewertet die von Ihnen erzeugten Nachweise; die Bereitschaft zählt die erfüllten CRA-Anforderungen. Die Konsole gibt Ihnen die eine wirkungsvollste nächste Aktion.

proofwright · acme-dental.comlive aktualisiert
90
Status-Score90 / 100
32%
CRA-Bereitschaft6 von 19 erfüllt
Bereitschaft ≠ Rechtskonformität
Scan starten / SBOM aktualisierenSBOM herunterladen
0Geltungsbereich & meldende Stelle bestätigen0/1
Bauen Sie Ihre Melde-Anlaufstelle auf2/2
2Produktsicherheits-Eigenschaften bescheinigen0/10
3Dokumente & Offenlegung0/3
Kontinuierlich dranbleiben4/4
Nächste beste Aktion: Infos zu behobenen Schwachstellen nach Update-Auslieferung offenlegen · II(4) · +5.3%Offen
Anhang-I-Konformität

Jede Anforderung, dem Nachweis zugeordnet

Teil II (Umgang mit Schwachstellen) wird automatisch aus Ihren Scans belegt. Teil I bestätigen Sie, jeweils mit einem benannten Control.

Konformität · Reg (EU) 2024/2847Anhang I · Teil II
Teil
II(1)
Komponenten & Schwachstellen, inkl. SBOMErfüllt — automatisch
Teil
II(2)
Schwachstellen unverzüglich behebenErfüllt — automatisch
Teil
II(4)
Informationen zu behobenen Schwachstellen offenlegenAusstehend
Teil
II(5)
Richtlinie zur koordinierten OffenlegungErfüllt — automatisch
Teil
II(7)
Updates sicher verteilenAusstehend
Keine Rechtsberatung · 19 Anforderungen über Teil I & II
Vorfall-Workflow

Von CVE zu ENISA in Minuten

Ein geführter 24h-/72h-/14-Tage-Ablauf, der sich aus Ihrem Inventar vorausfüllt und ein SRP-fähiges Paket erzeugt.

Vorfall · INC-2048Single Reporting Platform
24hFrühwarnung übermittelt
72hVollständige Meldung an CSIRT + ENISA
14dAbschlussbericht — Korrekturmaßnahme
SRP-fähiges Paket erstellt
Nachweispakete

Manipulationssicher, offline überprüfbar

Hash-verkettet, ab Tag eins datiert. Exportieren Sie ein Paket pro Kunde, das jeder überprüfen kann — unabhängig, im White-Label.

Nachweispaket · northwind-law.euQ3 2026
SBOM-Snapshot
SPDX + CycloneDX · versiegelt
#a1f0
Behebungsprotokoll
wer · wann · wie
#3c7b
Offline verifiziert ✓
sha256:9f2a7c1e…b40d
Fleet-Konsole

Ihre gesamte Fleet, ein Bildschirm

Jede WordPress-Site auf einen Blick: CRA-Compliance-Status, SBOMs, Schwachstellen und Vorfälle — nach Site abgerechnet.

fleet · 247 SitesØ Status 92
acme-dental.com94
northwind-law.eu88
harbor-clinic.org97
Neu in v0.22

Was wir seit dem letzten Update ausgeliefert haben.

Die wichtigsten Neuerungen bei Klarheit, Nachweisen, Vorfallmeldung und Lieferkette.

CRA-Roadmap

Ein grafischer Schritt-für-Schritt-Weg zur Bereitschaft mit Pflicht-/Empfohlen-/Optional-Kennzeichnungen und Live-Status.

Nimmt die „Wo fange ich an?“-Unsicherheit.

Geführte Ersteinrichtung

Eine Onboarding-Checkliste, die sich selbst aus dem tatsächlichen Zustand Ihrer Site verfolgt — Einheit, Produktklasse, erster Scan, Sicherheitskontakt.

In Minuten eingerichtet, nicht in Tagen.

Compliance-Kalender

Jede CRA-Frist — Meldefenster, Ende des Support-Zeitraums, das Datum Dec 2027 — in einer datierten Ansicht, mit iCal-Export.

Die Fristen kommen zu Ihnen.

Anhang-II-Benutzerdokument

Erstellt die erforderlichen „Informationen & Anweisungen für den Benutzer“ — sichere Einrichtung, Support-Enddatum, Meldeweg — in PDF / Word / HTML / MD.

Ein Dokument weniger zu schreiben.

Frontend-/npm-Scanning

Die SBOM erfasst jetzt die npm/yarn-Abhängigkeiten, die in Plugins und Themes gebündelt sind — JavaScript, das ein reiner PHP-Scan übersieht.

Nichts verbirgt sich vor der Stückliste.

Status-Analysen

Mittlere/mediane Behebungszeit, offene Befunde und der älteste, sowie ein Score-Trend — Nachweis kontinuierlicher, nicht punktueller Sorgfalt.

Belegt es über die Zeit.

ENISA — einreichungsfertig

Der 24h-/72h-/final-Workflow hat jetzt strukturierte Felder, ein Vollständigkeits-Gate und integrierten Versand für den Fall, dass ENISAs Endpunkt live geht.

Geordnet einreichen, nicht hektisch — für Sep 2026.

Lieferanten-Konformitätsregister

Sorgfaltsprüfung der Drittanbieter-Komponenten, die Sie bündeln (Art. 13): SBOM? Erklärung? Sicherheitskontakt? Support-Zeitraum? Status je Hersteller.

Ihre Lieferkette, dokumentiert.

Integrationen & Skalierung

Patchstack-Feed (eigener Schlüssel), Slack-/Teams-Zusammenfassungen, eine token-geschützte Fleet-Connect-API und eine ISO 27001 / SOC 2 / NIS2-Control-Zuordnung.

Nutzen Sie eine Nachweisbasis überall wieder.
Was Sie herunterladen können

Berichte, die ein Prüfer — oder ein Enterprise-Kunde — tatsächlich akzeptiert.

Jedes Artefakt ist datiert, hash-verkettet und exportierbar. Übergeben Sie sie im White-Label, wann immer ein Kunde oder eine Behörde fragt.

Software-Stückliste

Vollständiges + transitives Komponenten-Inventar, über die Zeit vergleichbar, EOL markiert.

SPDX 2.3CycloneDX 1.6JSON
Beispiel herunterladen

Nachweispaket pro Kunde

Manipulationssichere Kette: Inventar → Monitoring → Behebung → Meldung.

PDFJSONOffline-Verifizierer
Beispiel herunterladen

ENISA-Berichtspaket

SRP-fähige 24h-/72h-/14-Tage-Meldungen, vorausgefüllt aus Ihrem Inventar.

PDFJSONSRP-Schema
Beispiel ansehen

CRA-Konformitätsdokumente

Konformitätserklärung, Gliederung der technischen Unterlagen und die fünf Kerndokumente.

PDFDOCX
Beispiel herunterladen

Status- & Bereitschaftsbericht

Bewerteter, mit Zeitstempel versehener Bereitschafts-Snapshot mit Lückenliste und Trend.

PDF
Beispiel herunterladen

VEX-Aussagen

Vulnerability Exploitability eXchange — geben Sie an, welche CVEs Sie tatsächlich betreffen.

CycloneDX VEXJSON
Beispiel herunterladen
Verlassen Sie sich nicht nur auf unser Wort

Lesen Sie die Vorgabe selbst.

Proofwright basiert direkt auf dem EU Cyber Resilience Act — die Daten, die Pflichten und die €15M-Strafen stammen direkt aus dem offiziellen Text. Gehen Sie zur Quelle.

Eine Engine · jede Plattform

Wählen Sie, wie Sie sich anbinden.

WordPress und Drupal haben ein natives Modul — einmal installieren und aktuell bleiben. Bei jedem anderen Stack bringen Sie eine SBOM mit: dieselbe Bereitschaft, versiegelte Nachweise und Meldung, egal wie sie hereinkommt.

Schnellster Weg

Auf WordPress

Live

Ein Plugin pro Site. Inventar, Nachweise und CRA-Bereitschaft bleiben automatisch aktuell — keine Exporte, keine Skripte.

Plugin installieren
  • Live-Software-Inventar, bei jeder Änderung automatisch aktualisiert
  • Hash-versiegeltes, manipulationssicheres Nachweisprotokoll
  • CRA-Bereitschafts-Score mit geführten Lösungen für jede Lücke
  • Prüfbereiter Compliance-Bericht per Klick
In Minuten eingerichtet Jeder WordPress-Host USt.-Rechnung inklusive

Jeder andere Stack

Drupal & jeder Stack

Drupal installiert ein natives Modul, genau wie WordPress. Bei allem anderen liefern Sie eine Software-Stückliste ein — gleiche Engine, jede Plattform.

Auf Drupal installieren Live Jetzt starten
SBOM hochladen Live Jetzt starten
Repository verbinden Live Jetzt starten
Zu CI/CD hinzufügen Live Jetzt starten
Container scannen Live Jetzt starten
Wie auch immer Sie sich anbinden, jeder Weg führt zum selben Ziel — CRA-Bereitschaft, versiegelte Nachweise und prüfbereite Berichterstattung.
Agency / Fleet · der Wiederverkaufshebel

Sehen Sie zuerst, was Ihre Fleet wert ist. Dann wählen Sie einen Plan.

Bringen Sie Proofwright als White-Label in Ihre Wartungspläne ein und stellen Sie es Kunden in Rechnung. Ziehen Sie an den Reglern, um zu sehen, was Sie pro Site aufschlagen können — und was nach den Proofwright-Kosten übrig bleibt.

Beispiel-Fleet testen:
Ihre Marge, nach den Proofwright-Kosten
€7,296
pro Jahr · wiederkehrend, über Ihre gesamte Fleet
Sie stellen Kunden in Rechnung
€8,640 /yr
Proofwright kostet Sie
€1,344 /yr
Ihr Aufschlag
6.4×
Abgedeckte Kunden
80
Sehen Sie, was die Plattform kostet ↓
Preise

Sichern Sie Ihre gesamte Fleet für weniger als eine Stunde Incident-Response ab.

Oben haben Sie das Potenzial bemessen. Hier sind die Kosten — jeder Plan führt einen manipulationssicheren Nachweispfad, den ein Prüfer oder Enterprise-Kunde tatsächlich akzeptiert.

Gründerangebot — sichern Sie sich den heutigen Preis vor dem 11 Sep 2026 Meldefrist ( Tage übrig). Ihr Gründerpreis gilt für die gesamte Laufzeit Ihres Abonnements.

Free

Das komplette Toolkit, das alles erledigt, für eine Site — eigenständig, ohne Konto, ohne Phone-Home.

€0
  • SBOM — SPDX 2.3 + CycloneDX 1.5
  • CRA-Status-Score
  • Alle CRA-Dokumente (inkl. Anhang II)
  • Roadmap, Kalender, Control-Zuordnung
  • Öffentliche security.txt + VDP-Seite
  • 1 Site · Scope-Assistent
Kostenlos starten

Solo

Alles aus Free — plus Nachweis und Pflege für eine Site.

€49€29 / yr
Gründerpreis · vor dem 11 Sep 2026
  • Schwachstellen-Monitoring + VEX
  • Snapshots + Diff · Vorfall + ENISA-Einreichung
  • Lieferantenregister (Sorgfaltspflicht nach Art. 13)
  • Nachweispaket + Audit-Ordner + Offline-Verifizierer
  • 1 Site

Pro

Alles aus Solo — für einige Produkte, plus eine Build-Pipeline.

€149€99 / yr
Gründerpreis · vor dem 11 Sep 2026
  • Alles aus Solo
  • CI/CD-Gate — CRA-Prüfungen im Build nach links verlagern
  • Webhooks + REST-Status-API
  • Bis zu 10 Sites / Produkte
Gebaut für Ihren Kundenstamm

Agency / Fleet

Alles aus Pro — in Fleet-Größe, gebrandet, mit einem Team.

€999ab €499 / yr · nach Sites abgerechnet
Gründerpreis · vor dem 11 Sep 2026
  • Zentrale Fleet-Konsole + Connect-API
  • White-Label · PKI-signierte Nachweispakete
  • Team-Plätze · Prüfer-Freigabe (SoD)
  • Fleet-Neubescheinigung · Priority-Support
  • Bis zu 500 Sites

↑ diese Marge haben Sie oben bestimmt

FunktionFreeSoloProAgency
SBOM (SPDX + CycloneDX) · Status-Score · Scope-Assistent
CRA-Dokumente inkl. Anhang II · Roadmap · Kalender · Zuordnung
Öffentliche security.txt + VDP-Seite
Unveränderliche Snapshots + Diff · Score-Treiber
Schwachstellen-Monitoring + Behebungsregister + VEX
Vorfall-/SRP-Workflow (24h / 72h / final)
Nachweispakete + Offline-Verifizierer + Audit-Ordner
Lieferanten-Konformitätsregister (Sorgfaltspflicht nach Art. 13)
Geplante Scans + Warnungen (E-Mail / Slack / Teams)
CI/CD-Gate + Webhooks
Fleet-Konsole (Site-übergreifende Übersicht)
PKI-/x.509-signierte White-Label-Nachweispakete
White-Label-Wiederverkauf · Team-Plätze / mandantenfähig
Fleet-Connect-API (Pull über gehostete Konsole)
Überwachte Sites1110500

Preise in EUR pro Jahr, zzgl. USt. · EU-B2B-Reverse-Charge, wo zutreffend · sichern Sie sich den heutigen Preis als Gründungsmitglied.

Fragen, beantwortet

„Aber gilt das überhaupt für meine Agentur?“

Geltungsbereich, Fristen, die 24-/72-/14-Meldung, Wiederverkauf, Datenstandort — die echten Szenarien, nach denen Agenturen fragen, klar beantwortet (und wir kennzeichnen, wo das Gesetz wirklich umstritten ist).

Alle 40 Antworten durchsuchen →

Werden Sie nicht zum Präzedenzfall.

Halten Sie den Nachweis über Ihre gesamte Fleet bereit — und Ihre Marge am Laufen — vor dem 11 September 2026.

00Tage
00hrs
00min
00sec

Sprechen Sie mit uns

Eine ganze Fleet einzubinden?

Sagen Sie uns, wie viele Kunden-Sites Sie verwalten und was Sie im White-Label anbieten möchten. Wir ordnen es einem Plan und einem Rollout vor der Frist zu.

Oder E-Mail connect@proofwright.eu