Bereiten Sie Ihre Produkte auf die Anforderungen des Cyber Resilience Act (CRA) vor

Der „Cyber Resilience Act“ führt neue Anforderungen an die Cybersicherheit von Software, Hardware und anderen Produkten mit digitalen Komponenten ein.

Wir helfen Ihnen dabei, herauszufinden , wie sich die CRA auf Ihre Produkte auswirkt, was Ihnen noch fehlt und wie Sie die erforderlichen Maßnahmen umsetzen können.

CRA Timeline

Betrifft die CRA auch Ihre Produkte?

Der „Cyber Resilience Act“ gilt für Software, Hardware und andere Produkte mit digitalen Komponenten, die in der Europäischen Union in Verkehr gebracht werden.

Dabei kann es sich beispielsweise um Anwendungen, IoT-Geräte, Netzwerkkomponenten, Sicherheitslösungen, Industriegeräte, eingebettete Software oder separat gelieferte Komponenten handeln. Die konkreten Pflichten hängen auch davon ab, in welcher Rolle Sie in Bezug auf das Produkt auftreten.

Hersteller

Sie entwickeln Software oder Hardware mit digitalen Komponenten oder bringen diese unter Ihrer eigenen Marke auf den Markt, beispielsweise eine Anwendung, ein IoT-Gerät, eine Netzwerkkomponente oder ein Industriegerät mit Firmware.

Laut CRA haben die Hersteller die umfangreichsten Verpflichtungen.

Importeur

Sie bringen ein digitales Produkt eines Herstellers aus einem Land außerhalb der Europäischen Union auf den EU-Markt, beispielsweise ein Netzwerkgerät, ein IoT-Produkt oder ein anderes vernetztes Gerät.

Sie müssen überprüfen, ob die von der CRA festgelegten Anforderungen erfüllt sind.

Vertriebspartner

Sie verkaufen oder liefern an Ihre Kunden Software, vernetzte Geräte oder andere Produkte mit digitalen Komponenten eines anderen Herstellers weiter.

Auch den Vertriebsunternehmen obliegen laut CRA konkrete Kontroll- und Informationspflichten.

Sind Sie sich nicht sicher, ob die CRA auch auf Sie zutrifft?

Im Rahmen eines ersten Beratungsgesprächs werden wir Ihre Produkte, die Art und Weise ihrer Bereitstellung sowie die möglichen Auswirkungen der CRA-Anforderungen auf Ihr Unternehmen erörtern. Sollte die CRA für Ihre Produkte relevant sein, führen wir anschließend eine detaillierte Bewertung der Auswirkungen der CRA sowie eine GAP-Analyse durch, um die konkreten Anforderungen, den aktuellen Stand und die Bereiche zu ermitteln, in denen Ergänzungen erforderlich sind.

Womit werden Sie sich befassen müssen?

Der „Cyber Resilience Act“ bedeutet nicht nur eine einmalige Überprüfung vor der Markteinführung eines Produkts. Die Cybersicherheit muss über den gesamten Lebenszyklus des Produkts hinweg gesteuert werden.

Risikomanagement

Ermittlung und Bewertung der Cyberrisiken eines Produkts.

SBOM und Komponenten

Übersicht über die verwendeten Softwarekomponenten und deren Abhängigkeiten.

Sichere Entwicklung

Sicherheit als Bestandteil von Entwurf, Entwicklung, Prüfung und Wartung.

Dokumentation und Konformitätsbewertung

Nachweis der Erfüllung der Anforderungen und entsprechende Konformitätsbewertung.

Verwaltung von Sicherheitslücken

Ermittlung, Erfassung und Behebung von Sicherheitslücken des Produkts und seiner Komponenten.

Vorfälle und Meldungen

Auswertung und Meldung relevanter Schwachstellen und Sicherheitsvorfälle.

Die Berichterstattung beginnt bereits am 11. September 2026
Hersteller müssen bereit sein, aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle zu melden. Die Erstmeldung muss innerhalb von 24 Stunden erfolgen, die Folgemeldung innerhalb von 72 Stunden.

Wie unterscheidet die CRA zwischen verschiedenen Produkten?

Nicht alle Produkte mit digitalen Komponenten unterliegen denselben Bestimmungen. Die CRA unterscheidet zwischen gewöhnlichen, wichtigen und kritischen Produkten je nach ihrer Bedeutung für die Cybersicherheit. Die Einstufung eines Produkts ist insbesondere deshalb von Bedeutung, da sie die Art und Weise der Konformitätsbewertung beeinflusst und darüber entscheidet, ob der Hersteller diese intern durchführen kann oder eine unabhängige dritte Partei hinzuziehen muss.

Alltägliche Produkte

Die meisten Produkte mit digitalen Komponenten fallen unter den Basismodus. Der Hersteller kann bei diesen in der Regel eine interne Konformitätsbewertung (Selbstbewertung) durchführen.

Beispielsweise Speicherchips, mobile Apps, intelligente Lautsprecher, Computerspiele…

Wichtige Produkte

Die CRA unterteilt diese weiter in Klasse I und Klasse II. Bei Produkten der Klasse I ist unter bestimmten Voraussetzungen eine interne Bewertung möglich, während bei der Klasse II ein strengeres Verfahren unter Einbeziehung einer dritten Partei erforderlich ist.

Beispielsweise Betriebssysteme, Antivirenprogramme, Router…

Kritische Produkte

Für ausgewählte Produkte von höchster sicherheitsrelevanter Bedeutung legt die CRA strengste Konformitätsbewertungsverfahren fest, die eine unabhängige Überprüfung oder eine entsprechende Zertifizierung vorsehen.

Beispielsweise Chipkarten, Sicherheitselemente…

Die korrekte Klassifizierung des Produkts ist daher einer der ersten Schritte bei der Vorbereitung auf die CRA. Dies wirkt sich nicht nur auf die Art und Weise der Konformitätsbewertung aus, sondern auch auf den Umfang der Vorbereitungsmaßnahmen, der Dokumentation und weiterer Verpflichtungen.

Erfahren Sie mehr über die Produktkategorisierung und die Konformitätsbewertung gemäß CRA.

Wie können wir Ihnen im Zusammenhang mit der CRA helfen?

Wir begleiten Sie durch den gesamten Prozess der Vorbereitung auf die CRA – von der Folgenabschätzung über die GAP-Analyse und den Entwurf konkreter Maßnahmen bis hin zu deren Umsetzung und langfristiger Steuerung.

Falls Sie gleichzeitig auch die Einhaltung des Gesetzes zur Cybersicherheit, der DORA, der Norm ISO 27001 oder weiterer regulatorischer und sicherheitstechnischer Anforderungen sicherstellen möchten, die Plattform cybreg ermöglicht es Ihnen, die einzelnen Bereiche miteinander zu verknüpfen, gemeinsame Maßnahmen zu nutzen und Risiken, Aufgaben, Verantwortlichkeiten sowie die Einhaltung gesetzlicher Vorschriften an einem Ort zu verwalten.

Darüber hinaus können wir Ihr Team im Rahmen des Dienstes „CISO as a Service“ergänzen.

Folgenabschätzung und GAP-Analyse

Wir werden herausfinden, wie sich die CRA auf Ihre Produkte auswirkt und welche Maßnahmen erforderlich sind.

  • Beurteilung des Geltungsbereichs der CRA in Bezug auf Ihre Produkte
  • Ermittlung der relevanten Anforderungen und Pflichten
  • GAP-Analyse des aktuellen Zustands
  • Vorschlag für Prioritäten und konkrete Maßnahmen

Umsetzung der CRA-Anforderungen

Wir unterstützen Sie dabei, die Anforderungen der CRA in konkrete Prozesse und Maßnahmen umzusetzen.

  • Festlegung von Risikomanagement- und Sicherheitsmaßnahmen
  • Schwachstellenmanagement und Meldung von Vorfällen
  • Unterstützung bei der Festlegung von Rollen, Zuständigkeiten und Prozessen
  • Erstellung der erforderlichen Aufzeichnungen und Unterlagen

Verwalten Sie die CRA-Compliance, Risiken und damit verbundene Aktivitäten übersichtlich an einem Ort.

  • Erfassung der CRA-Anforderungen und des Stands ihrer Umsetzung
  • Risikomanagement und Sicherheitsmaßnahmen
  • Aufgaben, Fristen, Zuständigkeiten und Dokumentation
  • Berichterstattung und Übersichten für die Geschäftsleitung

Langfristige fachliche Unterstützung für das Management der Cybersicherheit und der Compliance.

  • Laufende Koordinierung der CRA- und Sicherheitsmaßnahmen
  • Risikomanagement, Maßnahmen und noch offene Aufgaben
  • Unterstützung der internen Teams und der Geschäftsleitung
  • Regelmäßige Bestandsaufnahme und Berichterstattung zum Stand der Compliance

Häufig gestellte Fragen

Alles, was Sie über den Cyber Resilience Act im Cybreg-Umfeld wissen müssen.

Die CRA gilt in erster Linie für Hersteller, Importeure und Vertreiber von Produkten mit digitalen Komponenten, die in der Europäischen Union in Verkehr gebracht werden. Dabei kann es sich beispielsweise um Software, Anwendungen, IoT-Geräte, Netzwerkkomponenten oder Industriegeräte mit Firmware handeln.

Entscheidend sind das jeweilige Produkt, die Art seiner Bereitstellung und die Rolle Ihres Unternehmens. Daher ist es ratsam, als ersten Schritt eine CRA-Folgenabschätzung durchzuführen, um festzustellen, welche Produkte und Verpflichtungen für Sie relevant sind.

Ja, die CRA gilt auch für Software. Bei SaaS- und Cloud-Lösungen muss jedoch die konkrete Funktionsweise und die Art der Dienstleistungserbringung geprüft werden.

Nicht jede SaaS-Lösung fällt automatisch unter den Geltungsbereich der CRA. Relevant kann beispielsweise die Fernverarbeitung von Daten sein, die Teil der Produktfunktionalität ist und für die der Hersteller verantwortlich ist. Daher empfehlen wir, den Geltungsbereich der CRA für jedes Produkt individuell zu prüfen.

Die wichtigsten Anforderungen des Cyber Resilience Act treten am 11. Dezember 2027 vollständig in Kraft. Die ersten wesentlichen Verpflichtungen gelten jedoch bereits ab dem 11. September 2026.

Ab diesem Datum sind Hersteller verpflichtet, aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle zu melden. Die Erstmeldung muss innerhalb von 24 Stunden, die Folgemeldung innerhalb von 72 Stunden erfolgen. Unternehmen müssen daher rechtzeitig die Zuständigkeiten sowie das Schwachstellenmanagement, das Vorfallmanagement und den Meldeprozess festgelegt haben.

Die CRA-GAP-Analyse vergleicht die Anforderungen der Verordnung mit Ihrer aktuellen Situation.

In der Regel werden Risikomanagement, sichere Softwareentwicklung, Schwachstellenmanagement, SBOM, Sicherheitsvorfälle, Berichterstattung, technische Dokumentation, Zuständigkeiten und weitere relevante Prozesse bewertet.

Das Ergebnis sollte nicht nur eine Liste von Mängeln sein, sondern auch Prioritäten und konkrete Maßnahmen, die umgesetzt werden müssen. Sollte bislang noch unklar sein, welche Anforderungen für Ihre Produkte gelten, empfehlen wir, der GAP-Analyse eine CRA-Folgenabschätzung voranzustellen.

Nicht unbedingt. Viele der bestehenden Prozesse für das Risikomanagement, die Vorfallbearbeitung, das Lieferantenmanagement, Sicherheitsmaßnahmen oder die Dokumentation können auch für die CRA genutzt werden.

Die CRA enthält jedoch spezifische Anforderungen, die sich direkt auf Produkte mit digitalen Elementen, deren Entwicklung, Schwachstellen, Komponenten und Lebenszyklus beziehen. Es geht daher nicht darum, alles neu zu entwickeln, sondern gemeinsame Bereiche zu identifizieren und tatsächliche Lücken zu schließen.

Die cybreg-Plattform ermöglicht es Ihnen, die CRA in Übereinstimmung mit dem Gesetz zur Cybersicherheit, DORA, ISO 27001 und weiteren Anforderungen an einem Ort zu verwalten.

Wir empfehlen Ihnen, Schritt für Schritt vorzugehen. Ermitteln Sie zunächst, welche Produkte in den Geltungsbereich der CRA fallen und welche Verpflichtungen für diese gelten. Führen Sie anschließend eine GAP-Analyse durch, legen Sie Prioritäten fest und schlagen Sie konkrete Maßnahmen vor.

Der nächste Schritt besteht in der Umsetzung der erforderlichen Prozesse und deren langfristiger Steuerung. Dazu gehören beispielsweise das Management von Risiken, Schwachstellen, Vorfällen, Zuständigkeiten, Aufgaben und der Dokumentation.

Sollten Sie nicht über die erforderlichen internen Kapazitäten verfügen, können Sie Ihr eigenes Team im Rahmen des Dienstes „CISO as a Service“ auch durch Experten für Cybersicherheit ergänzen.