Cybersecurity & Compliance

Cyber Resilience Act: Ihre Produkte Schritt für Schritt CRA-fit machen

Der Cyber Resilience Act legt verbindliche Cybersicherheitsanforderungen an Hardware und Software fest, die in der EU verkauft werden. Die Meldepflichten gelten bereits seit September 2026, die vollständigen Anforderungen folgen im Dezember 2027. Wir helfen Ihnen zu verstehen, was für Ihre Produkte gilt, und bauen gemeinsam die Prozesse auf, die Ihre Teams dafür brauchen.

Warum der Einstieg in den CRA schwerfällt

Der CRA ist Produktrecht, keine Managementsystemnorm. Er betrifft Entwicklung, Produktmanagement, Support und Recht gleichzeitig.

  • Unklar ist, welche Produkte betroffen sind und in welche Klasse sie fallen
  • Niemand ist für den CRA zuständig: Security, Entwicklung, Produktmanagement oder Recht?
  • Es fehlt ein vollständiger Überblick über Fremd- und Open-Source-Komponenten
  • Schwachstellen werden ad hoc behandelt statt über einen definierten Prozess
  • Die 24-Stunden-Meldefrist für aktiv ausgenutzte Schwachstellen ist mit heutigen Abläufen nicht einzuhalten
  • Technische Dokumentation, Supportzeitraum und Update-Politik sind nicht festgelegt

Woran wir gemeinsam arbeiten

Von der ersten Betroffenheitsprüfung bis zu den Prozessen, die Ihre Produkte über den gesamten Lebenszyklus konform halten.

Betroffenheit & Rolle

Welche Produkte „Produkte mit digitalen Elementen“ sind, welche Ausnahmen gelten und ob Sie Hersteller, Einführer oder Händler sind.

Produktklassifizierung

Standard, wichtig (Klasse I/II) oder kritisch – und was das für das Konformitätsbewertungsverfahren bedeutet.

Gap-Analyse nach Anhang I

Ihre Produkte und Prozesse im Abgleich mit den grundlegenden Cybersicherheits- und Schwachstellenanforderungen.

Produkt-Risikobewertung

Eine dokumentierte Cybersicherheits-Risikobewertung je Produkt, die Designentscheidungen steuert.

SBOM & Komponenten

Ein Prozess für die Software-Stückliste (SBOM) eigener und fremder Komponenten, integriert in Ihre Build-Pipeline.

Schwachstellenmanagement & CVD

Eine Richtlinie zur koordinierten Offenlegung, Annahme, Bewertung, Behebung und Sicherheitsupdates.

Meldeprozess

Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht über die zentrale Meldeplattform der ENISA an das zuständige CSIRT.

Dokumentation & Konformität

Technische Dokumentation, Supportzeitraum, EU-Konformitätserklärung und Vorbereitung von Konformitätsbewertung und CE-Kennzeichnung.

So gehen wir die CRA-Umsetzung an

  1. Geltungsbereich

    Übersicht der Produkte und Versionen auf dem EU-Markt, Ihrer Rolle und der Produktklassen.

  2. Gap-Analyse

    Produkte, Entwicklungs- und Supportprozesse mit den CRA-Anforderungen abgleichen.

  3. Priorisieren

    Zuerst die Meldefähigkeit (bereits in Kraft), dann die Anforderungen für Dezember 2027.

  4. Prozesse gemeinsam aufbauen

    Sichere Entwicklung, SBOM, Schwachstellenmanagement und Meldewege – mit Ihren Entwicklungs- und Produktteams.

  5. Dokumentieren

    Technische Dokumentation, Risikobewertungen und Erklärungen, die einer Marktüberwachung standhalten.

  6. Betreiben

    Für jedes Release und über den gesamten Supportzeitraum am Laufen halten – idealerweise innerhalb Ihres ISMS.

Auf dem ISMS aufbauen statt ein Parallelprojekt starten

Viele CRA-Anforderungen – Risikomanagement, sichere Entwicklung, Lieferanten- und Schwachstellenmanagement, Vorfallbehandlung – gibt es in einem ISMS nach ISO/IEC 27001 bereits. Wir verbinden den CRA mit diesen Strukturen, damit Ihre Teams nicht zwei Systeme betreiben müssen.

Umsetzungsunterstützung, keine Rechtsberatung

Wir übersetzen CRA-Anforderungen in Prozesse, Maßnahmen und Dokumentation und setzen sie mit Ihren Teams um. Verbindliche rechtliche Bewertungen – etwa zu Geltungsbereich, Produktklassifizierung oder Haftung – sollten durch Rechtsberatung bestätigt werden. Konformitätsbewertungen führen wir nicht selbst durch; bei Klassen, die eine Drittprüfung erfordern, ist eine notifizierte Stelle beteiligt.

Zeitplan

Die wichtigsten CRA-Termine

Die Meldepflichten gelten bereits – die übrigen Anforderungen folgen Ende 2027.

  1. 10.12.2024: Inkrafttreten
  2. 11.06.2026: Regeln für notifizierte Stellen
  3. 11.09.2026: Meldepflichten (24 h / 72 h)
  4. 11.12.2027: Volle Anwendung

Was Sie davon haben

  • Klarheit, welche Produkte betroffen sind und was sie brauchen
  • Ein Meldeprozess, der die 24-Stunden-Frist einhält
  • Schwachstellenmanagement und SBOM als Teil der normalen Entwicklung
  • Dokumentation, bereit für Konformitätsbewertung und CE-Kennzeichnung

Häufige Fragen

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitsanforderungen an Produkte mit digitalen Elementen fest – Hardware und Software –, die auf dem EU-Markt bereitgestellt werden. Er umfasst Security by Design, Schwachstellenmanagement, Sicherheitsupdates, Dokumentation und Meldepflichten über den gesamten Produktlebenszyklus.

Ab wann gilt der CRA?

Der CRA ist im Dezember 2024 in Kraft getreten. Die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle zu melden, gilt seit dem 11. September 2026. Die meisten übrigen Anforderungen gelten ab dem 11. Dezember 2027.

Was muss wie schnell gemeldet werden?

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und anschließend ein Abschlussbericht – über die zentrale Meldeplattform der ENISA an das zuständige CSIRT.

Gilt der CRA für Software und SaaS?

Eigenständige Software, die in der EU vertrieben wird, ist ein Produkt mit digitalen Elementen. Reines SaaS fällt in der Regel unter NIS2 statt unter den CRA; eine Datenfernverarbeitung, die für die Funktion eines Produkts erforderlich ist, kann jedoch erfasst sein. Wir helfen zu klären, welches Ihrer Angebote wohin gehört.

Wie hängen CRA, ISO 27001 und NIS2 zusammen?

ISO/IEC 27001 steuert die Informationssicherheit in Ihrer Organisation, NIS2 reguliert Einrichtungen, der CRA reguliert Produkte. Ein ISMS liefert einen großen Teil der Grundlage – Risikomanagement, sichere Entwicklung, Lieferanten- und Vorfallmanagement –, auf der CRA-Produktprozesse aufbauen können.

Welche Sanktionen drohen?

Verstöße gegen die grundlegenden Anforderungen und Herstellerpflichten können mit bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Marktüberwachungsbehörden können nicht konforme Produkte zudem einschränken oder zurückrufen lassen.

Passende Leistungen

Weiterlesen

Sie vertreiben Produkte mit digitalen Elementen in der EU?

Erzählen Sie uns von Ihren Produkten. Wir helfen zu klären, was der CRA für sie bedeutet und wo Sie anfangen.

contact@feldmanncyber.com · +49 (0)151 6275 6121