SHEET 03LIEFERKETTE · SBOM · EU CRA ANHANG I

Eine CVE ist eine Abfrage,
kein Krisenstab.

Zulieferer-SBOMs landen auf der Architektur, nicht in einem Ordner. Wird eine CVE veröffentlicht, ist der Weg — Komponente → Software-Unit → ECU → Projekt → Fahrzeug — bereits verdrahtet. Sie antworten in Minuten, mit angehängter Nachweiskette.

Setzen Sie Ihre SBOMs ein CycloneDX · SPDX · NVD · CNVD · VEX
CVE watch — live
CRIT CVE-2026-31842 wpa_supplicant 2.10
└ 3 projects · 2 programs · impact analysis open
HIGH CVE-2026-29104 OpenSSL 3.1.4
└ TCU rootfs · patch planned
HIGH CVE-2025-48891 BusyBox 1.36
└ Gateway image · VEX: not affected
STATION 1 · INGEST

SBOMs wie geliefert.
Verglichen, nicht überschrieben.

CycloneDX und SPDX je Software-Unit, versioniert je Baseline. Re-Importe werden gegen die letzte Lieferung verglichen — 12 neue Komponenten sind ein Changelog-Eintrag, kein Rätsel.

INPUT ← CycloneDX · SPDX per unit
CARRIES → supplier per component
VERSIONED → per baseline · diffed
NVD · CNVD · advisories ← FEEDS
match opens impact analysis ← AUTO
17 components flagged ← LIVE
STATION 2 · MATCH

Kontinuierlich beobachtet.
Nach Position triagiert.

Komponenten werden rund um die Uhr gegen Schwachstellen-Feeds abgeglichen. Die Priorität ergibt sich daraus, wo eine Komponente in der Architektur sitzt — nicht aus dem CVSS allein.

SUPPLIER & VULNERABILITY MONITORINGapp.threatz.io · dev-test
ThreatZ supplier and vulnerability monitoring — SBOM component inventory matched to CVEs with severity and supplier.
STATION 3 · ROUTE

CVE → Komponente →
ECU → Fahrzeug. Eine Abfrage.

Der Treffer landet auf dem Graph, sodass der Wirkungsradius berechnet wird: welche Software-Units, welche Projekte, welche Programme. Zulieferer erhalten eine Freigabeanfrage, keinen E-Mail-Thread.

TRACE → unit · ECU · project · program
NOTIFY → supplier workspace share
RE-OPEN → affected risks · TARA lines
VEX: affected / not affected ← OUTPUT
justification attached ← EVIDENCE
EU CRA Annex I disclosures ← READY
STATION 4 · DISCLOSE

VEX mit eingebautem
Nachweis.

Nicht-betroffen-Aussagen tragen ihre Begründung aus dem Graph. Wir veröffentlichen unsere eigene Plattform-SBOM auf dieselbe Weise — siehe das Trust Center.

TITELLIEFERKETTE — SBOM & SCHWACHSTELLEN-MONITORING
STANDARDEU CRA · UN R155
FORMATECDX · SPDX · VEX
FEEDSNVD · CNVD