Weitere Leistungen & Informationen
Datenschutz: Unsere Leistungen
IT-Sicherheit: Unsere Leistungen
KI & KI-VO: Unsere Leistungen
Akademie: Unsere Leistungen
IT-Sicherheit · CRA · EU-Verordnung
Der Cyber Resilience Act (CRA) macht Cybersicherheit für vernetzte Produkte zur Pflicht. Wer Hardware oder Software mit digitalen Elementen in der EU anbietet, muss ab dem 11. September 2026 Schwachstellen und Sicherheitsvorfälle melden können – und ab Dezember 2027 die volle Konformität nachweisen. Wir helfen dir, deine Betroffenheit zu klären, die Meldeprozesse rechtzeitig aufzubauen und dein Unternehmen Schritt für Schritt CRA-ready zu machen.
Wir prüfen, welche deiner Produkte unter den CRA fallen und welche Rolle dich trifft.
Wir zeigen dir, wo du heute stehst und welche Lücken zu schließen sind.
Vom Meldeprozess bis zur Konformitätsbewertung: dein priorisierter Fahrplan zur CRA-Konformität.
Wir begleiten dich bei CVD-Kontaktstelle, Risikobewertung, SBOM und Dokumentation.
Wir prüfen deine Meldeprozesse, Produkte und Nachweise auf CRA-Konformität.
Wir machen deine Mitarbeitenden fit für Meldewege, Fristen und die neuen Herstellerpflichten.
Checkliste
Cyber Resilience Act
Der Cyber Resilience Act trifft mehr Unternehmen als gedacht – oft reicht schon eine Software, Firmware oder eine Datenverbindung im Produkt. Mit diesem Schnellcheck prüfst du strukturiert, ob der CRA für dich gilt, welche Pflichten ab wann greifen und was du konkret tun musst. 7 Abschnitte, 25 Prüfpunkte, sofort einsetzbar.
Vorlage
Richtlinie CRA zur koordinierten Offenlegung von Schwachstellen (CVD)
Der Cyber Resilience Act verlangt von Herstellern eine öffentliche Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD). Dieses Muster liefert dir genau die – als kommentierte Fassung: Du siehst unter jedem Abschnitt, woher die Regelung stammt und was Pflicht oder verhandelbar ist. Platzhalter ausfüllen, Fristen anpassen, Safe-Harbor-Klausel prüfen lassen - fertig.
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die erstmals ein verbindliches Mindestniveau an Cybersicherheit für vernetzte Produkte im EU-Markt festlegt. Bisher war Produktsicherheit weitgehend freiwillig – mit bekannten Folgen wie Geräten, die mit Standard-Kennwörtern ausgeliefert werden und nie einen Patch sehen. Der CRA verpflichtet vor allem die Hersteller: Produkte müssen sicher entwickelt, ohne bekannte ausnutzbare Schwachstellen ausgeliefert und über ihren gesamten Lebenszyklus mit kostenlosen Sicherheitsupdates versorgt werden. Sichtbar wird das künftig über das CE-Kennzeichen. Als Verordnung gilt der CRA unmittelbar in allen Mitgliedstaaten.
Die drei Regelwerke haben unterschiedliche Schutzobjekte: Der CRA schützt das Produkt, NIS-2 die Organisation und die DSGVO die personenbezogenen Daten. In der Denkweise ähneln sie sich stark – risikobasierter Ansatz, Security by Design, Meldepflichten, Bußgelder. Verkürzt gesagt ist der CRA für das Produkt das, was die DSGVO für die Datenverarbeitung ist. Wichtig für die Praxis: Aus einer Schwachstelle im Produkt kann ein IT-Sicherheitsvorfall und daraus eine Datenschutzpanne werden. Einen integrierten Meldeprozess für alle drei Bereiche gibt es bislang nicht.
Betroffen sind Produkte mit digitalen Elementen, die sich direkt oder indirekt mit einem Gerät oder Netzwerk verbinden lassen:
Nicht betroffen: Produkte ohne Verbindungsmöglichkeit, reine Dienste wie Webseiten und SaaS, sektoral regulierte Produkte sowie Open-Source-Software ohne jede Monetarisierung.
Der CRA kennt im wesentlichen drei Rollen: Hersteller, Importeur und Händler. Rund 90 Prozent der Pflichten treffen den Hersteller. Importeure müssen die Konformität des Herstellers überprüfen, Händler tragen Sorgfaltspflichten wie die Kontrolle der CE-Kennzeichnung. Vorsicht bei White Label: Wer ein fremdes Produkt unter eigenem Namen vertreibt oder wesentlich verändert, wird rechtlich selbst zum Hersteller. Ausnahmen nach Unternehmensgröße gibt es nicht.
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden – auch für Bestandsprodukte. Die Fristen: Frühmeldung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen (Schwachstelle) bzw. eines Monats (Vorfall). Gemeldet wird über die Single Reporting Platform (SRP) der ENISA an das BSI. Zusätzlich brauchst du eine öffentlich erreichbare CVD-Kontaktstelle.
Ja. Die Marktüberwachung – in Deutschland voraussichtlich das BSI – kann prüfen, Maßnahmen anordnen, den Verkauf stoppen und Bußgelder verhängen. Der Bußgeldrahmen reicht gestaffelt von 1 bis 2,5 Prozent des Umsatzes. In der Praxis oft gravierender: Ein Vertriebsverbot oder Rückruf wirkt sofort und kann in kurzer Zeit ein Vielfaches kosten.
Der CRA ist seit dem 10. Dezember 2024 in Kraft. Die Pflichten greifen in zwei Wellen: ab dem 11. September 2026 die Meldepflichten nach Artikel 14 samt CVD-Kontaktstelle, ab dem 11. Dezember 2027 die volle Anwendung für neu auf den Markt gebrachte Produkte. Für unverändert weiterlaufende Bestandsprodukte gilt ein Bestandsschutz.
So gehst du vor
CRA: 10-Punkte-Leitfaden
Der CRA wirkt auf den ersten Blick erschlagend. In der richtigen Reihenfolge wird daraus ein machbarer Fahrplan – erst die Meldepflichten für September 2026, dann die Herstellerpflichten für Dezember 2027.
Zwei Pflichten, dreieinhalb Fristen: der Meldeprozess nach Artikel 14 CRA im Detail
Die Meldepflichten kommen am 11. September 2026 – mit oder ohne dich. Lass uns gemeinsam klären, was für dein Unternehmen zu tun ist.