SBOM en CVE-triage op je eigen firmwarebuild
Eén dag op je eigen Yocto- of Buildroot-build. Aan het eind heb je een SBOM van je eigen image en een getrieerde CVE-lijst: welke kwetsbaarheden je product echt raken en welke niet, met de reden erbij.
- Yocto
- Buildroot
- SPDX
- CycloneDX
- SWUpdate
- Mender
Als je producten maakt met eigen firmware, dan weet je waarschijnlijk al dat de Cyber Resilience Act een SBOM vraagt, een omgang met kwetsbaarheden, security-updates gedurende vijf jaar en meldingen aan ENISA. De meldplicht geldt vanaf 11 september 2026, volledige naleving vanaf 11 december 2027.
Je hoeft van ons niet te horen dat het eraan komt. De vraag is wie het doet.
Als fabrikant heb je, net als elk ander bedrijf, ook gewoon facturen, uren en systemen die niet vanzelf met elkaar praten. Dat werk doen we ook, los van deze dag: administratie automatiseren en systemen koppelen.
Wat we op één dag doen
We komen langs met onze eigen tooling en draaien op jouw Yocto- of Buildroot-build. Aan het eind van die dag heb je twee dingen:
- Een SBOM van je eigen image, in SPDX of CycloneDX, gegenereerd uit de build zelf en niet uit een scan achteraf.
- Een getrieerde CVE-lijst: welke van de openstaande kwetsbaarheden jouw image echt raken en welke niet, met per regel de reden. Dat onderscheid is het werk. Een kale scanlijst van driehonderd CVE’s helpt niemand.
Eén dag, één vaste prijs. Je houdt het resultaat, ook als je daarna niets meer bij ons afneemt. Het is een artefact dat je zelf kunt beoordelen en dat je aan je notified body kunt mailen. Bel of mail voor het bedrag; dat is één zin en geen offertetraject.
Waar onze grens ligt
Wij leveren geen conformiteitsoordeel en geen CE-markering. Dat is het werk van de certificeerders, en dat blijft daar. Wij staan ernaast: wij doen de triage en het bouwwerk binnen de build, waar zij niet aan komen.
We nemen ook geen doorlopend beheer aan. De lifecycle-verplichting van een product loopt jaren door en die kunnen wij niet dragen, dus zeggen we nee.
Wat er daarna kan
Als aparte opdracht, per dag of per afgebakend blok met een bovengrens in uren: SBOM-generatie in je build automatiseren, een updatemechanisme met rollback en ondertekende images, en de technische documentatie die erbij hoort.
Waarom je dit uitstelt
Zodra er een SBOM ligt, staat zwart op wit welke kwetsbaarheden je nooit gaat patchen, en je notified body vraagt ernaar. Wij verkopen je bewijsmateriaal over je eigen product.
Daarom is het aanbod één dag en niet een traject. Klein, omkeerbaar, en het resultaat blijft van jou.