Las obligaciones de notificación del CRA comienzan en días · la multa máxima es de €15,000,000 Calcule su flota →
Acceso seguro
Cyber Resilience Act de la UE · cuenta atrás para su aplicación

La multa máxima del CRA es de €15 millones. Asegúrese de que nunca sea su cifra.

Proofwright es la plataforma, centrada ante todo en flotas, de Cyber Resilience Act de la UE (CRA) cumplimiento y evidencia para agencias WordPress — prueba a prueba de manipulaciones en cada sitio de cliente, para que pueda demostrar que el trabajo se hizo.

¿No usa WordPress? Ahora Proofwright ofrece cumplimiento del CRA para cualquier software vía SBOM — ver todas las plataformas →

00días
00hrs
00min
00sec
El reloj del cumplimiento

Las multas no son hipotéticas. Tampoco lo es el plazo.

días hasta que comiencen las obligaciones de notificación · % del tiempo desde que el CRA entró en vigor ya ha transcurrido.

11 dic 2024en vigor 11 sept 2026comienza la notificación 11 dic 2027requisitos completos
La hoja de ruta del CRA

Un único camino ordenado hacia la preparación — y exactamente qué es obligatorio.

Se acabó el «¿por dónde empiezo siquiera?». Cada paso está señalado Obligatorio (exigido legalmente, con la cita del reglamento), Recomendado u Opcional, con estado en directo — reflejado directamente desde el panel del plugin.

Pasos obligatorios completados · 2 de 5 obligatorios
Confirme el alcance & la entidad notificanteAsistente de alcance → fabricante / administrador de código abierto / distribuidorObligatorio · Art. 3Hecho
Genere el SBOM — incl. dependencias front-end de npm/yarnSPDX 2.3 + CycloneDX 1.5, instantáneas encadenadas por hashObligatorio · Anexo IHecho
4Genere los documentos CRADeclaración de Conformidad (Anexo V), Documentación Técnica (Anexo VII), Evaluación de Riesgos, documento de usuario del Anexo IIObligatorioPor hacer
5Declare el periodo de soporteDurante cuánto tiempo enviará actualizaciones de seguridad — Art. 13(8)ObligatorioPor hacer
6Active la monitorización continua + el flujo de incidentes24h / 72h / final · listo para enviar a ENISARecomendadoPor hacer
7Selle & exporte un paquete de evidenciaVerificador sin conexión y sin dependencias · firma PKI opcionalRecomendadoPor hacer
8Reutilice la evidencia para ISO 27001 / SOC 2 / NIS2Correspondencia de controles entre marcosOpcionalPor hacer
Dentro de la plataforma

Cada función, demostrada.

Deslice por el panel real de administración de Proofwright — el dashboard, el rastreador de conformidad y la evidencia CRA con la que trabaja su equipo, en cada sitio WordPress que gestiona.

La columna del SBOM

Listas de materiales, fechadas & comparables

Instantáneas SPDX + CycloneDX de cada plugin y tema de WordPress y de las dependencias transitivas que contienen — componentes EOL señalados.

sbom · acme-dental.comSPDX 2.3 · CycloneDX 1.6
woocommerce@8.6.1
├─ jetpack-autoloader@3.0
├─ composer/installers@2.2 sha256:7b1c…
├─ league/container@4.2 ⚑ EOL
└─ @wordpress/blocks@12.26
Monitorización de vulnerabilidades

Cada CVE: abierta → mitigada → corregida

Monitorización continua con quién/cuándo/cómo registrado como evidencia — estos son los datos detrás del Anexo I, Partee II.

vulnerabilidades · en directo3 abiertas · 41 resueltas
CVE-2026-1187
contact-form-7 · RCE
crítica
CVE-2026-0934
woocommerce · XSS
mitigada
CVE-2026-0421
jetpack · SSRF
corregida ✓
Panel de preparación

Dos puntuaciones, y el camino entre ambas

La postura califica la evidencia que ha producido; la preparación cuenta los requisitos del CRA cumplidos. La consola le entrega la única acción siguiente de mayor impacto.

proofwright · acme-dental.comactualizado en tiempo real
90
Puntuación de postura90 / 100
32%
Preparación CRA6 de 19 cumplidos
Preparación ≠ cumplimiento legal
Ejecutar escaneo / actualizar SBOMDescargar SBOM
0Confirme el alcance & la entidad notificante0/1
Habilite su punto de entrada de notificación2/2
2Certifique las propiedades de seguridad del producto0/10
3Documentos & divulgación0/3
Manténgalo continuo4/4
Siguiente mejor acción: Divulgue la información de vulnerabilidades corregidas cuando salgan las actualizaciones · II(4) · +5.3%Abierta
Conformidad con el Anexo I

Cada requisito, vinculado a su evidencia

La Partee II (gestión de vulnerabilidades) se evidencia automáticamente a partir de sus escaneos. La Partee I la certifica usted, cada una con un control designado.

conformidad · Reg (UE) 2024/2847Anexo I · Partee II
Parte
II(1)
Componentes & vulnerabilidades, incl. SBOMCumplido — auto
Parte
II(2)
Remedie las vulnerabilidades sin demoraCumplido — auto
Parte
II(4)
Divulgue la información de vulnerabilidades corregidasPendiente
Parte
II(5)
Política de divulgación coordinadaCumplido — auto
Parte
II(7)
Distribuya actualizaciones de forma seguraPendiente
No es asesoramiento jurídico · 19 requisitos entre la Partee I & II
Flujo de incidentes

De CVE a ENISA en minutos

Un flujo guiado de 24h / 72h / 14 días que se precompleta desde su inventario y genera un paquete listo para SRP.

incidente · INC-2048Plataforma Única de Notificación
24hAlerta temprana enviada
72hNotificación completa al CSIRT + ENISA
14dInforme final — medida correctiva
Paquete listo para SRP generado
Paquetes de evidencia

A prueba de manipulaciones, verificable sin conexión

Encadenado por hash y fechado desde el primer día. Exporte un paquete por cliente que cualquiera pueda verificar — de forma independiente y en marca blanca.

paquete de evidencia · northwind-law.euT3 2026
Instantánea del SBOM
SPDX + CycloneDX · sellado
#a1f0
Registro de remediación
quién · cuándo · cómo
#3c7b
Verificado sin conexión ✓
sha256:9f2a7c1e…b40d
Consola de Fleet

Toda su flota, una pantalla

Todos los sitios WordPress consolidados: postura de cumplimiento del CRA, SBOMs, vulnerabilidades e incidentes — medido por sitio.

flota · 247 sitiospostura media 92
acme-dental.com94
northwind-law.eu88
harbor-clinic.org97
Novedad en v0.22

Lo que lanzamos desde la última actualización.

Las novedades destacadas en claridad, evidencia, notificación de incidentes y cadena de suministro.

Hoja de ruta CRA

Un recorrido gráfico paso a paso hacia la preparación con indicadores Obligatorio / Recomendado / Opcional y estado en directo.

Elimina la angustia del «¿por dónde empiezo?».

Configuración inicial guiada

Una lista de incorporación que se actualiza sola a partir del estado real de su sitio — entidad, clase de producto, primer escaneo, contacto de seguridad.

Configúrelo en minutos, no en días.

Calendario de cumplimiento

Cada plazo del CRA — ventanas de notificación, fin del periodo de soporte, la fecha de dic 2027 — en una vista fechada, con exportación iCal.

Los plazos vienen a usted.

Documento de usuario del Anexo II

Genera la obligatoria «Información e instrucciones para el usuario» — configuración segura, fecha de fin de soporte, cómo notificar — en PDF / Word / HTML / MD.

Un documento menos que redactar.

Escaneo de front-end / npm

El SBOM ahora inventaría las dependencias npm/yarn incluidas dentro de los plugins y temas — JavaScript que un escaneo solo de PHP pasa por alto.

Nada se esconde de la lista de materiales.

Analítica de postura

Tiempo medio / mediano de corrección, hallazgos abiertos y el más antiguo, y una tendencia de la puntuación — evidencia de una diligencia continua, no puntual.

Lo demuestra con el tiempo.

ENISA — listo para enviar

El flujo de 24h / 72h / final ahora tiene campos estructurados, una barrera de completitud y transporte integrado para cuando el endpoint de ENISA entre en funcionamiento.

Presente, no improvise — para sept 2026.

Registro de conformidad de proveedores

Diligencia debida sobre los componentes de terceros que incluye (Art. 13): ¿SBOM? ¿Declaración? ¿contacto de seguridad? ¿periodo de soporte? Estado por fabricante.

Su cadena de suministro, documentada.

Integraciones & escala

Feed de Patchstack (con su propia clave), resúmenes de Slack / Teams, una Fleet Connect API protegida por token y una correspondencia de controles ISO 27001 / SOC 2 / NIS2.

Reutilice una sola base de evidencia en todas partes.
Lo que puede descargar

Informes que un auditor — o un cliente corporativo — aceptará de verdad.

Cada artefacto está fechado, encadenado por hash y es exportable. Entréguelos, en marca blanca, cuando un cliente o un regulador lo solicite.

Lista de materiales de software

Inventario de componentes completo + transitivo, comparable en el tiempo, con EOL señalado.

SPDX 2.3CycloneDX 1.6JSON
Descargar muestra

Paquete de evidencia por cliente

Cadena a prueba de manipulaciones: inventario → monitorización → remediación → notificación.

PDFJSONverificador sin conexión
Descargar muestra

Paquete de informe ENISA

Presentaciones de 24h / 72h / 14 días listas para SRP, precompletadas desde su inventario.

PDFJSONEsquema SRP
Ver un ejemplo

Documentos de conformidad CRA

Declaración de conformidad, esquema del expediente técnico y los cinco documentos esenciales.

PDFDOCX
Descargar muestra

Informe de postura & preparación

Instantánea de preparación puntuada y con marca de tiempo, con la lista de brechas y la tendencia.

PDF
Descargar muestra

Declaraciones VEX

Vulnerability Exploitability eXchange — indique qué CVEs le afectan realmente.

CycloneDX VEXJSON
Descargar muestra
No se fíe solo de nuestra palabra

Lea usted mismo el reglamento.

Proofwright se basa directamente en el Cyber Resilience Act de la UE — las fechas, las obligaciones y las multas de €15M provienen directamente del texto oficial. Vaya a la fuente.

Un motor · todas las plataformas

Elija cómo se conecta.

WordPress y Drupal tienen un módulo nativo — instálelo una vez y manténgase al día. En cualquier otro stack, aporte un SBOM: la misma preparación, evidencia sellada y notificación, sea cual sea la vía de entrada.

La vía más rápida

En WordPress

En directo

Un plugin por sitio. El inventario, la evidencia y la preparación para el CRA se mantienen al día automáticamente — sin exportaciones ni scripts.

Instale el plugin
  • Inventario de software en directo, actualizado automáticamente con cada cambio
  • Registro de evidencia sellado con hash y a prueba de manipulaciones
  • Puntuación de preparación CRA con soluciones guiadas para cada brecha
  • Informe de cumplimiento listo para auditoría con un clic
Minutos para configurarlo Cualquier alojamiento WordPress Factura con IVA incluida

Cualquier otro stack

Drupal & cualquier stack

Drupal instala un módulo nativo, igual que WordPress. En cualquier otra cosa, aporte una lista de materiales de software — el mismo motor, cualquier plataforma.

Instalar en Drupal En directo Comenzar
Suba un SBOM En directo Comenzar
Conecte un repositorio En directo Comenzar
Añadir a CI/CD En directo Comenzar
Escanee un contenedor En directo Comenzar
Sea cual sea la forma de conectarse, todos los caminos llegan al mismo sitio — Preparación para el CRA, evidencia sellada e informes listos para auditoría.
Agency / Fleet · la palanca de reventa

Primero, vea cuánto vale su flota. Luego elija un plan.

Integre Proofwright en marca blanca en sus planes de mantenimiento y factúrelo a los clientes. Arrastre los controles para ver cuánto puede cobrar de más por cada sitio — y cuánto se queda tras el coste de Proofwright.

Pruebe una flota de ejemplo:
Su margen, tras el coste de Proofwright
€7,296
al año · recurrente, en toda su flota
Usted factura a los clientes
€8,640 /yr
Proofwright le cuesta
€1,344 /yr
Su recargo
6.4×
Clientes cubiertos
80
Vea cuánto cuesta la plataforma ↓
Precios

Cubra su flota por menos de lo que cuesta una hora de respuesta a una brecha.

Ya ha calculado el potencial arriba. Aquí está el coste — cada plan mantiene un rastro de evidencia a prueba de manipulaciones que un auditor o un cliente corporativo acepta de verdad.

Oferta de fundador — fije la tarifa de hoy antes de la 11 sept 2026 plazo de notificación ( días restantes). Su precio de fundador se mantiene durante toda la vida de su suscripción.

Free

El kit completo para hacerlo todo en un sitio — autónomo, sin cuenta y sin telemetría.

€0
  • SBOM — SPDX 2.3 + CycloneDX 1.5
  • Puntuación de postura CRA
  • Todos los documentos CRA (incl. Anexo II)
  • Hoja de ruta, calendario, correspondencia de controles
  • Página pública de security.txt + VDP
  • 1 sitio · asistente de alcance
Empiece gratis

Solo

Todo lo de Free — y además demuéstrelo y manténgalo para un sitio.

€49€29 / yr
Tarifa de fundador · antes del 11 sept 2026
  • Monitorización de vulnerabilidades + VEX
  • Instantáneas + comparación · incidente + presentación a ENISA
  • Registro de proveedores (diligencia debida del Art. 13)
  • Paquete de evidencia + carpeta de auditoría + verificador sin conexión
  • 1 sitio

Pro

Todo lo de Solo — para unos pocos productos, más un pipeline de compilación.

€149€99 / yr
Tarifa de fundador · antes del 11 sept 2026
  • Todo lo de Solo
  • Barrera CI/CD — adelante las comprobaciones del CRA en su compilación
  • Webhooks + API REST de postura
  • Hasta 10 sitios / productos
Diseñado para su cartera de clientes

Agency / Fleet

Todo lo de Pro — a escala de flota, con su marca y con un equipo.

€999desde €499 / yr · según el número de sitios
Tarifa de fundador · antes del 11 sept 2026
  • Consola de flota central + API Connect
  • Marca blanca · paquetes de evidencia firmados con PKI
  • Puestos de equipo · aprobación del revisor (SoD)
  • Recertificación de Fleet · soporte prioritario
  • Hasta 500 sitios

↑ usted calculó este margen arriba

CapacidadFreeSoloProAgency
SBOM (SPDX + CycloneDX) · puntuación de postura · asistente de alcance
Documentos CRA incl. Anexo II · hoja de ruta · calendario · correspondencia
Página pública de security.txt + VDP
Instantáneas inmutables + comparación · factores de la puntuación
Monitorización de vulnerabilidades + registro de remediación + VEX
Flujo de incidentes / SRP (24h / 72h / final)
Paquetes de evidencia + verificador sin conexión + Carpeta de Auditoría
Registro de conformidad de proveedores (diligencia debida del Art. 13)
Escaneos programados + alertas (correo / Slack / Teams)
control CI/CD + webhooks
Consola de Fleet (resumen entre sitios)
Paquetes de evidencia en marca blanca, firmados con PKI / x.509
Reventa en marca blanca · puestos de equipo / multiinquilino
Fleet Connect API (extracción desde consola alojada)
Sitios monitorizados1110500

Precios en EUR al año, sin IVA · inversión del sujeto pasivo B2B en la UE cuando proceda · fije la tarifa de hoy como miembro fundador.

Preguntas, respondidas

«Pero ¿esto se aplica siquiera a mi agencia?»

Alcance, plazos, la notificación de 24 / 72 / 14, reventa, residencia de datos — los escenarios reales que preguntan las agencias, respondidos sin rodeos (y señalamos dónde la ley está realmente en disputa).

Vea las 40 respuestas →

No sea usted el caso de prueba.

Tenga la prueba lista en toda su flota — y su margen en marcha — antes del 11 de septiembre de 2026.

00días
00hrs
00min
00sec

Hable con nosotros

¿Tiene una flota que incorporar?

Cuéntenos cuántos sitios de clientes gestiona y qué le gustaría llevar en marca blanca. Lo asignaremos a un plan y a un despliegue antes del plazo.

O escríbanos a connect@proofwright.eu