Betroffenheit & Rolle
Welche Produkte „Produkte mit digitalen Elementen“ sind, welche Ausnahmen gelten und ob Sie Hersteller, Einführer oder Händler sind.
Cybersecurity & Compliance
Der Cyber Resilience Act legt verbindliche Cybersicherheitsanforderungen an Hardware und Software fest, die in der EU verkauft werden. Die Meldepflichten gelten bereits seit September 2026, die vollständigen Anforderungen folgen im Dezember 2027. Wir helfen Ihnen zu verstehen, was für Ihre Produkte gilt, und bauen gemeinsam die Prozesse auf, die Ihre Teams dafür brauchen.
Der CRA ist Produktrecht, keine Managementsystemnorm. Er betrifft Entwicklung, Produktmanagement, Support und Recht gleichzeitig.
Von der ersten Betroffenheitsprüfung bis zu den Prozessen, die Ihre Produkte über den gesamten Lebenszyklus konform halten.
Welche Produkte „Produkte mit digitalen Elementen“ sind, welche Ausnahmen gelten und ob Sie Hersteller, Einführer oder Händler sind.
Standard, wichtig (Klasse I/II) oder kritisch – und was das für das Konformitätsbewertungsverfahren bedeutet.
Ihre Produkte und Prozesse im Abgleich mit den grundlegenden Cybersicherheits- und Schwachstellenanforderungen.
Eine dokumentierte Cybersicherheits-Risikobewertung je Produkt, die Designentscheidungen steuert.
Ein Prozess für die Software-Stückliste (SBOM) eigener und fremder Komponenten, integriert in Ihre Build-Pipeline.
Eine Richtlinie zur koordinierten Offenlegung, Annahme, Bewertung, Behebung und Sicherheitsupdates.
Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht über die zentrale Meldeplattform der ENISA an das zuständige CSIRT.
Technische Dokumentation, Supportzeitraum, EU-Konformitätserklärung und Vorbereitung von Konformitätsbewertung und CE-Kennzeichnung.
Übersicht der Produkte und Versionen auf dem EU-Markt, Ihrer Rolle und der Produktklassen.
Produkte, Entwicklungs- und Supportprozesse mit den CRA-Anforderungen abgleichen.
Zuerst die Meldefähigkeit (bereits in Kraft), dann die Anforderungen für Dezember 2027.
Sichere Entwicklung, SBOM, Schwachstellenmanagement und Meldewege – mit Ihren Entwicklungs- und Produktteams.
Technische Dokumentation, Risikobewertungen und Erklärungen, die einer Marktüberwachung standhalten.
Für jedes Release und über den gesamten Supportzeitraum am Laufen halten – idealerweise innerhalb Ihres ISMS.
Auf dem ISMS aufbauen statt ein Parallelprojekt starten
Viele CRA-Anforderungen – Risikomanagement, sichere Entwicklung, Lieferanten- und Schwachstellenmanagement, Vorfallbehandlung – gibt es in einem ISMS nach ISO/IEC 27001 bereits. Wir verbinden den CRA mit diesen Strukturen, damit Ihre Teams nicht zwei Systeme betreiben müssen.
Umsetzungsunterstützung, keine Rechtsberatung
Wir übersetzen CRA-Anforderungen in Prozesse, Maßnahmen und Dokumentation und setzen sie mit Ihren Teams um. Verbindliche rechtliche Bewertungen – etwa zu Geltungsbereich, Produktklassifizierung oder Haftung – sollten durch Rechtsberatung bestätigt werden. Konformitätsbewertungen führen wir nicht selbst durch; bei Klassen, die eine Drittprüfung erfordern, ist eine notifizierte Stelle beteiligt.
Zeitplan
Die Meldepflichten gelten bereits – die übrigen Anforderungen folgen Ende 2027.
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitsanforderungen an Produkte mit digitalen Elementen fest – Hardware und Software –, die auf dem EU-Markt bereitgestellt werden. Er umfasst Security by Design, Schwachstellenmanagement, Sicherheitsupdates, Dokumentation und Meldepflichten über den gesamten Produktlebenszyklus.
Der CRA ist im Dezember 2024 in Kraft getreten. Die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle zu melden, gilt seit dem 11. September 2026. Die meisten übrigen Anforderungen gelten ab dem 11. Dezember 2027.
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und anschließend ein Abschlussbericht – über die zentrale Meldeplattform der ENISA an das zuständige CSIRT.
Eigenständige Software, die in der EU vertrieben wird, ist ein Produkt mit digitalen Elementen. Reines SaaS fällt in der Regel unter NIS2 statt unter den CRA; eine Datenfernverarbeitung, die für die Funktion eines Produkts erforderlich ist, kann jedoch erfasst sein. Wir helfen zu klären, welches Ihrer Angebote wohin gehört.
ISO/IEC 27001 steuert die Informationssicherheit in Ihrer Organisation, NIS2 reguliert Einrichtungen, der CRA reguliert Produkte. Ein ISMS liefert einen großen Teil der Grundlage – Risikomanagement, sichere Entwicklung, Lieferanten- und Vorfallmanagement –, auf der CRA-Produktprozesse aufbauen können.
Verstöße gegen die grundlegenden Anforderungen und Herstellerpflichten können mit bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Marktüberwachungsbehörden können nicht konforme Produkte zudem einschränken oder zurückrufen lassen.
Verstehen, welche Cybersecurity-Vorgaben gelten, Lücken erkennen und praxisnahe technische und organisatorische Maßnahmen umsetzen.
Einen klaren Incident-Response-Plan mit Ihrem Team entwickeln: Rollen, Eskalation, Kommunikation, Meldewege und Lessons Learned.
Ein funktionierendes ISMS aufbauen und die ISO/IEC 27001-Zertifizierung vorbereiten – gemeinsam mit Ihrem Team und auf Basis Ihrer vorhandenen Werkzeuge.
Was in einen Incident-Response-Plan gehört: Rollen, Eskalation, Kommunikation, Meldefristen nach NIS2 und CRA, Beweissicherung, Lessons Learned.
NIS2, Cyber Resilience Act und EU AI Act erklärt: wer betroffen ist, welche Fristen 2026 gelten und wie ein ISMS die gemeinsamen Anforderungen abdeckt.
Rückblick IT-Leiter-Treff der IHK Darmstadt: FeldmannCyber zu IT-Sicherheitsmonitoring entlang der Cyber Kill Chain – Scans, Monitoring und SIEM.
Erzählen Sie uns von Ihren Produkten. Wir helfen zu klären, was der CRA für sie bedeutet und wo Sie anfangen.