Gli obblighi di notifica CRA iniziano tra giorni · la sanzione massima è €15,000,000 Calcola il tuo parco siti →
Accesso sicuro
EU Cyber Resilience Act · conto alla rovescia all'applicazione

La sanzione massima prevista dal CRA è €15 milioni. Assicurati che non sia mai la tua cifra.

Proofwright è la piattaforma fleet-first di EU Cyber Resilience Act (CRA) conformità ed evidenze per le agenzie WordPress — prove a prova di manomissione su ogni sito cliente, così puoi dimostrare che il lavoro è stato fatto.

Non sei su WordPress? Ora Proofwright gestisce la conformità CRA per qualsiasi software tramite SBOM — vedi tutte le piattaforme →

00giorni
00hrs
00min
00sec
L'orologio della conformità

Le sanzioni non sono ipotetiche. E nemmeno la scadenza.

giorni all'inizio degli obblighi di notifica · % del tempo disponibile dall'entrata in vigore del CRA è ormai trascorso.

11 dic 2024in vigore 11 set 2026inizio delle notifiche 11 dic 2027requisiti completi
La Roadmap CRA

Un unico percorso ordinato verso la prontezza — e con esattezza cosa è obbligatorio.

Basta con «da dove comincio?». Ogni passo è evidenziato Obbligatorio (obbligatorio per legge, con la citazione del regolamento), Consigliato o Facoltativo, con stato in tempo reale — replicato direttamente dalla dashboard del plugin.

Passaggi obbligatori completati · 2 di 5 obbligatori
Conferma l'ambito & il soggetto notificanteProcedura guidata sull'ambito → fabbricante / steward open-source / distributoreObbligatorio · Art. 3Fatto
Costruisci l'SBOM — incl. dipendenze front-end npm/yarnSPDX 2.3 + CycloneDX 1.5, snapshot con hash concatenatiObbligatorio · Allegato IFatto
4Genera i documenti CRADichiarazione di conformità (Allegato V), Documentazione tecnica (Allegato VII), Valutazione del rischio, documento utente Allegato IIObbligatorioDa fare
5Dichiara il periodo di supportoPer quanto tempo distribuirai gli aggiornamenti di sicurezza — Art. 13(8)ObbligatorioDa fare
6Attiva il monitoraggio continuo + il flusso incidenti24h / 72h / finale · pronto per l'invio a ENISAConsigliatoDa fare
7Sigilla & esporta un pacchetto di proveVerificatore offline, senza dipendenze · firma PKI facoltativaConsigliatoDa fare
8Riutilizza le prove per ISO 27001 / SOC 2 / NIS2Mappatura dei controlli tra frameworkFacoltativoDa fare
Dentro la piattaforma

Ogni funzionalità, dimostrata.

Scorri l'effettiva area di amministrazione di Proofwright — la dashboard, il tracker di conformità e le prove CRA con cui lavora il tuo team, su ogni sito WordPress che gestisci.

Struttura portante SBOM

Distinte base, datate & confrontabili

Snapshot SPDX + CycloneDX di ogni plugin e tema WordPress e delle dipendenze transitive al loro interno — componenti EOL segnalati.

sbom · acme-dental.comSPDX 2.3 · CycloneDX 1.6
woocommerce@8.6.1
├─ jetpack-autoloader@3.0
├─ composer/installers@2.2 sha256:7b1c…
├─ league/container@4.2 ⚑ EOL
└─ @wordpress/blocks@12.26
Monitoraggio delle vulnerabilità

Ogni CVE: aperto → mitigato → risolto

Monitoraggio continuo con chi/quando/come registrati come prove — sono questi i dati alla base dell'Allegato I, Partee II.

vulnerabilità · in tempo reale3 aperti · 41 risolti
CVE-2026-1187
contact-form-7 · RCE
critica
CVE-2026-0934
woocommerce · XSS
mitigato
CVE-2026-0421
jetpack · SSRF
risolto ✓
Dashboard di prontezza

Due punteggi, e il percorso che li collega

La postura valuta le prove che hai prodotto; la prontezza conta i requisiti CRA soddisfatti. La console ti indica l'unica azione successiva a maggior impatto.

proofwright · acme-dental.comaggiornato in tempo reale
90
Punteggio postura90 / 100
32%
Prontezza CRA6 di 19 soddisfatti
Prontezza ≠ conformità legale
Esegui scansione / aggiorna SBOMScarica l'SBOM
0Conferma l'ambito & il soggetto notificante0/1
Allestisci il tuo punto d'ingresso per le notifiche2/2
2Attesta le proprietà di sicurezza del prodotto0/10
3Documenti & divulgazione0/3
Mantienila nel tempo4/4
Prossima azione consigliata: Divulga le informazioni sulle vulnerabilità risolte una volta rilasciati gli aggiornamenti · II(4) · +5.3%Aperto
Conformità Allegato I

Ogni requisito, collegato alle prove

La Partee II (gestione delle vulnerabilità) è documentata automaticamente dalle tue scansioni. La Partee I la attesti tu, ogni punto con un controllo nominato.

conformità · Reg (UE) 2024/2847Allegato I · Partee II
Parte
II(1)
Componenti & vulnerabilità, incl. SBOMSoddisfatto — auto
Parte
II(2)
Correggi le vulnerabilità senza indugioSoddisfatto — auto
Parte
II(4)
Divulga le informazioni sulle vulnerabilità risolteIn sospeso
Parte
II(5)
Politica di divulgazione coordinataSoddisfatto — auto
Parte
II(7)
Distribuisci gli aggiornamenti in sicurezzaIn sospeso
Non è consulenza legale · 19 requisiti tra Partee I & II
Flusso incidenti

Da CVE a ENISA in pochi minuti

Un flusso guidato 24h / 72h / 14 giorni che si precompila dal tuo inventario e produce un pacchetto pronto per SRP.

incidente · INC-2048Single Reporting Platform
24hPreallarme inviato
72hNotifica completa a CSIRT + ENISA
14dReport finale — misura correttiva
Pacchetto pronto per SRP generato
Pacchetti di prove

A prova di manomissione, verificabile offline

Con hash concatenati e datato fin dal primo giorno. Esporta un pacchetto per cliente che chiunque può verificare — in modo indipendente e white-label.

pacchetto di prove · northwind-law.euQ3 2026
Snapshot SBOM
SPDX + CycloneDX · sigillato
#a1f0
Registro delle correzioni
chi · quando · come
#3c7b
Verificato offline ✓
sha256:9f2a7c1e…b40d
Console Fleet

Tutto il tuo parco siti, una schermata

Tutti i siti WordPress in un'unica vista: postura di conformità CRA, SBOM, vulnerabilità e incidenti — a consumo per sito.

parco · 247 sitipostura media 92
acme-dental.com94
northwind-law.eu88
harbor-clinic.org97
Novità nella v0.22

Cosa abbiamo rilasciato dall'ultimo aggiornamento.

Le novità principali su chiarezza, prove, notifica degli incidenti e catena di fornitura.

Roadmap CRA

Un percorso grafico passo-passo verso la prontezza con contrassegni Obbligatorio / Consigliato / Facoltativo e stato in tempo reale.

Elimina l'ansia del «da dove comincio?».

Configurazione guidata iniziale

Una checklist di onboarding che si aggiorna da sola in base allo stato reale del tuo sito — soggetto, classe di prodotto, prima scansione, contatto di sicurezza.

Pronto in pochi minuti, non giorni.

Calendario di conformità

Ogni scadenza CRA — finestre di notifica, fine del periodo di supporto, la data di dic 2027 — in un'unica vista datata, con esportazione iCal.

Le scadenze vengono da te.

Documento utente Allegato II

Genera le obbligatorie «Informazioni & Istruzioni per l'utente» — configurazione sicura, data di fine supporto, come segnalare — in PDF / Word / HTML / MD.

Un documento in meno da scrivere.

Scansione front-end / npm

L'SBOM ora cataloga le dipendenze npm/yarn incluse in plugin e temi — il JavaScript che una scansione solo PHP non rileva.

Niente sfugge alla distinta base.

Analisi della postura

Tempo medio / mediano di risoluzione, rilievi aperti e il più datato, e l'andamento del punteggio — prova di una diligenza continua, non puntuale.

Lo dimostra nel tempo.

ENISA — pronto per l'invio

Il flusso 24h / 72h / finale ora ha campi strutturati, un controllo di completezza e un canale di trasmissione integrato per quando l'endpoint di ENISA sarà attivo.

Presenta, senza correre — per set 2026.

Registro di conformità dei fornitori

Due diligence sui componenti di terze parti che includi (Art. 13): SBOM? Dichiarazione? contatto di sicurezza? periodo di supporto? Stato per singolo produttore.

La tua catena di fornitura, documentata.

Integrazioni & scalabilità

Feed Patchstack (con la tua chiave), riepiloghi Slack / Teams, una Fleet Connect API protetta da token e una mappatura dei controlli ISO 27001 / SOC 2 / NIS2.

Riutilizza un'unica base di prove ovunque.
Cosa puoi scaricare

Report che un revisore — o un cliente enterprise — accetterà davvero.

Ogni artefatto è datato, con hash concatenati ed esportabile. Consegnali, in white-label, ogni volta che un cliente o un'autorità lo richiede.

Software Bill of Materials

Inventario completo dei componenti, anche transitivi, confrontabile nel tempo, con segnalazione EOL.

SPDX 2.3CycloneDX 1.6JSON
Scarica un esempio

Pacchetto di prove per cliente

Catena a prova di manomissione: inventario → monitoraggio → correzione → notifica.

PDFJSONverificatore offline
Scarica un esempio

Pacchetto di report ENISA

Notifiche 24h / 72h / 14 giorni pronte per SRP, precompilate dal tuo inventario.

PDFJSONSchema SRP
Guarda un esempio

Documenti di conformità CRA

Dichiarazione di conformità, schema del fascicolo tecnico e i cinque documenti fondamentali.

PDFDOCX
Scarica un esempio

Report su postura e prontezza

Snapshot di prontezza con punteggio e marca temporale, con l'elenco delle lacune e l'andamento.

PDF
Scarica un esempio

Dichiarazioni VEX

Vulnerability Exploitability eXchange — indica quali CVE ti riguardano davvero.

CycloneDX VEXJSON
Scarica un esempio
Non crederci sulla parola

Leggi tu stesso la norma.

Proofwright è costruito direttamente sull'EU Cyber Resilience Act — le date, gli obblighi e le sanzioni da €15M provengono direttamente dal testo ufficiale. Vai alla fonte.

Un solo motore · tutte le piattaforme

Scegli come connetterti.

WordPress e Drupal hanno un modulo nativo — installi una volta e resti aggiornato. Su qualsiasi altro stack, porta un SBOM: la stessa prontezza, prove sigillate e notifiche, comunque i dati entrino.

Il percorso più rapido

Su WordPress

In tempo reale

Un plugin per sito. Inventario, prove e prontezza CRA restano sempre aggiornati automaticamente — senza export, senza script.

Installa il plugin
  • Inventario software in tempo reale, aggiornato automaticamente a ogni modifica
  • Registro delle prove sigillato con hash, a prova di manomissione
  • Punteggio di prontezza CRA con correzioni guidate per ogni lacuna
  • Report di conformità pronto per l'audit, con un clic
Configurazione in pochi minuti Qualsiasi host WordPress Fattura con IVA inclusa

Qualsiasi altro stack

Drupal & qualsiasi stack

Drupal installa un modulo nativo, proprio come WordPress. Su tutto il resto, fornisci una software bill of materials — stesso motore, qualsiasi piattaforma.

Installa su Drupal In tempo reale Inizia
Carica un SBOM In tempo reale Inizia
Collega un repository In tempo reale Inizia
Aggiungi al CI/CD In tempo reale Inizia
Scansiona un container In tempo reale Inizia
Comunque tu ti connetta, ogni percorso arriva allo stesso punto — Prontezza CRA, prove sigillate e report pronti per l'audit.
Agency / Fleet · la leva della rivendita

Prima scopri quanto vale il tuo parco siti. Poi scegli un piano.

Integra Proofwright in white-label nei tuoi piani di manutenzione e fatturalo ai clienti. Trascina i cursori per vedere quanto puoi addebitare in più su ogni sito — e quanto ti resta al netto del costo di Proofwright.

Prova un parco siti di esempio:
Il tuo margine, al netto del costo di Proofwright
€7,296
all'anno · ricorrente, su tutto il parco siti
Fatturi ai clienti
€8,640 /yr
Proofwright ti costa
€1,344 /yr
Il tuo ricarico
6.4×
Clienti coperti
80
Scopri quanto costa la piattaforma ↓
Prezzi

Proteggi tutto il parco siti per meno di un'ora di risposta a un incidente.

Hai stimato il potenziale qui sopra. Ecco il costo — ogni piano mantiene una traccia di prove a prova di manomissione che un revisore o un cliente enterprise accetta davvero.

Offerta fondatore — blocca la tariffa di oggi prima del 11 set 2026 scadenza per la notifica ( giorni rimasti). Il tuo prezzo fondatore resta valido per tutta la durata dell'abbonamento.

Free

Il kit completo per portare a termine il lavoro su un sito — autonomo, senza account, senza phone-home.

€0
  • SBOM — SPDX 2.3 + CycloneDX 1.5
  • Punteggio postura CRA
  • Tutti i documenti CRA (incl. Allegato II)
  • Roadmap, calendario, mappatura dei controlli
  • security.txt pubblico + pagina VDP
  • 1 sito · procedura guidata sull'ambito
Inizia gratis

Solo

Tutto ciò che c'è in Free — più la prova e il mantenimento per un sito.

€49€29 / yr
Tariffa fondatore · prima dell'11 set 2026
  • Monitoraggio delle vulnerabilità + VEX
  • Snapshot + diff · incidente + invio a ENISA
  • Registro dei fornitori (due diligence Art. 13)
  • Pacchetto di prove + dossier per l'audit + verificatore offline
  • 1 sito

Pro

Tutto ciò che c'è in Solo — per alcuni prodotti, più una pipeline di build.

€149€99 / yr
Tariffa fondatore · prima dell'11 set 2026
  • Tutto ciò che c'è in Solo
  • Gate CI/CD — anticipa i controlli CRA nella build
  • Webhook + API REST per la postura
  • Fino a 10 siti / prodotti
Pensato per il tuo portafoglio clienti

Agency / Fleet

Tutto ciò che c'è in Pro — su scala di parco siti, con il tuo brand e un team.

€999da €499 / yr · a consumo per siti
Tariffa fondatore · prima dell'11 set 2026
  • Console centrale del parco siti + Connect API
  • White-label · pacchetti di prove firmati con PKI
  • Postazioni team · approvazione revisore (SoD)
  • Ri-attestazione del parco · supporto prioritario
  • Fino a 500 siti

↑ hai stimato questo margine qui sopra

CapacitàFreeSoloProAgency
SBOM (SPDX + CycloneDX) · punteggio postura · procedura guidata sull'ambito
Documenti CRA incl. Allegato II · roadmap · calendario · mappatura
security.txt pubblico + pagina VDP
Snapshot immutabili + diff · fattori del punteggio
Monitoraggio delle vulnerabilità + registro delle correzioni + VEX
Flusso incidenti / SRP (24h / 72h / finale)
Pacchetti di prove + verificatore offline + dossier per l'audit
Registro di conformità dei fornitori (due diligence Art. 13)
Scansioni pianificate + avvisi (email / Slack / Teams)
Gate CI/CD + webhook
Console Fleet (aggregazione multi-sito)
Pacchetti di prove white-label, firmati PKI / x.509
Rivendita white-label · postazioni team / multi-tenant
Fleet Connect API (pull da console gestita)
Siti monitorati1110500

Prezzi in EUR all'anno, IVA escl. · inversione contabile B2B UE ove applicabile · blocca la tariffa di oggi come membro fondatore.

Domande e risposte

«Ma tutto questo si applica alla mia agenzia?»

Ambito, scadenze, le notifiche 24 / 72 / 14, la rivendita, la residenza dei dati — gli scenari reali di cui le agenzie chiedono, con risposte dirette (e segnaliamo dove la legge è davvero controversa).

Sfoglia tutte le 40 risposte →

Non essere tu il caso di prova.

Prepara le prove su tutto il parco siti — e fai correre il tuo margine — prima dell'11 settembre 2026.

00giorni
00hrs
00min
00sec

Parla con noi

Hai un parco siti da integrare?

Dicci quanti siti di clienti gestisci e cosa vorresti personalizzare in white-label. Lo collegheremo a un piano e a un rollout prima della scadenza.

Oppure via email connect@proofwright.eu