Cyber Resilience Act · Verordnung (EU) 2024/2847

CRA sicher umsetzen.

Bereiten Sie Produkt-, Entwicklungs- und Security-Teams auf sichere Releases, Schwachstellenmeldungen und die CRA-Fristen 2026 und 2027 vor.

In Kraft10. Dez. 2024

Der CRA ist geltendes EU-Recht.

Meldepflichten11. Sep. 2026

Artikel 14 wird anwendbar.

Voll anwendbar11. Dez. 2027

Die wesentlichen CRA-Pflichten gelten.

LebenszyklusSecurity und Support

Vom Design bis zum Schwachstellenmanagement.

Wer sollte den CRA-Geltungsbereich prüfen?

Der CRA betrifft grundsätzlich Hardware- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Endprodukte und separat vermarktete Komponenten können erfasst sein.

Hersteller

Verantworten zentrale Produktanforderungen, Cybersicherheitsrisikobewertung, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung und Schwachstellenmanagement.

Importeure und Händler

Müssen relevante Konformitätsangaben prüfen und handeln, wenn ein Produkt möglicherweise nicht konform ist.

Produkt- und Security-Teams

Entwicklung, PSIRT, Support, Einkauf, Recht, Compliance und Management brauchen abgestimmte Zuständigkeiten und Nachweise.

Sechs CRA-Handlungsfelder.

  • Scope und Rolle: Produkte, Komponenten, Wirtschaftsakteure, Ausnahmen und Überschneidungen erfassen.
  • Sichere Produktentwicklung: Anforderungen aus Anhang I in Design, Entwicklung, Produktion und Freigabe übersetzen.
  • Cybersicherheitsrisikobewertung: Risiken, Annahmen, bestimmungsgemäße Verwendung und Maßnahmen dokumentieren.
  • Schwachstellenmanagement: Annahme, Triage, Behebung, koordinierte Offenlegung, Updates und Supportzeitraum regeln.
  • Meldungen: Prozesse für Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussberichte vorbereiten.
  • Konformitätsnachweise: technische Dokumentation, Nutzerinformationen, Konformitätsbewertung und CE-Entscheidungen abstimmen.

Meldepflichten starten vor der vollständigen Anwendung.

Ab 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die CRA Single Reporting Platform melden.

Der Prozess muss Frühwarnung, Hauptmeldung und den jeweils erforderlichen Abschlussbericht unterstützen. Einstufung, Eskalation, Beweissicherung und Kommunikation müssen daher vor einem Vorfall funktionieren.

Wo Paragamix unterstützen kann.

CRA-Umsetzung ist nicht nur technische Dokumentation. Mitarbeitende müssen ihre Rolle kennen und vereinbarte Prozesse sicher anwenden.

Rollenbasierte Awareness

Kurze Lernformate für Produktmanagement, Entwicklung, Support, Einkauf, Vertrieb und Leitung.

Prozessübungen

Geführte Szenarien zu Schwachstellenannahme, Eskalation, schweren Vorfällen, Kundenkommunikation und Wiederanlauf.

Dokumentationshilfen

Vorlagen für Verantwortlichkeiten, Awareness-Nachweise und interne Abläufe als Ergänzung zur technischen Dokumentation.

Klare Abgrenzung.

Paragamix Awareness- und Prozessunterstützung ist keine Rechtsberatung, Produktzertifizierung, Konformitätsbewertung durch eine notifizierte Stelle oder Bestätigung der CRA-Konformität. Scope und Konformitätsentscheidungen müssen verantwortliche juristische und technische Fachstellen prüfen.

Offizielle Quellen und Stand.

Stand: 27. Juli 2026. Für Entscheidungen sind der offizielle Verordnungstext und aktuelle Umsetzungshinweise der Europäischen Kommission maßgeblich.

Häufige Fragen zum CRA.

Gilt der CRA nur für in der EU entwickelte Produkte?

Nein. Entscheidend ist grundsätzlich, ob ein erfasstes Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird, nicht nur der Entwicklungsort.

Ist ein Cloud-Dienst automatisch ein CRA-Produkt?

Nicht zwingend. Der CRA fokussiert Produkte mit digitalen Elementen und bestimmte produktbezogene Fernverarbeitungslösungen. Eigenständige Dienste und Überschneidungen mit anderem EU-Recht sind gesondert zu prüfen.

Reicht Awareness für CRA-Konformität?

Nein. Awareness unterstützt die Umsetzung. Hersteller benötigen zusätzlich Produktsicherheitskontrollen, Risikobewertung, Schwachstellenmanagement, technische Dokumentation und die jeweils erforderliche Konformitätsbewertung.

Mit Rollen, Produkten und Meldewegen starten.

Eine fokussierte CRA-Readiness-Session identifiziert Teams, Produkte und Abläufe, die vor September 2026 und Dezember 2027 bearbeitet werden sollten.