Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

EU Cyber Resilience Act

Mach deine Produkte CRA-konform, ohne die Entwicklung auszubremsen.

Der Cyber Resilience Act schreibt verbindliche Cybersecurity-Anforderungen für alle Hard- und Softwareprodukte mit digitalen Elementen vor, die in der EU verkauft werden. Wir helfen Herstellern, die Lücken zu schließen: mit Beratung, Tests und einem sicheren Entwicklungsprozess, der zu deinen Teams passt.

  • Verordnung (EU) 2024/2847
  • Meldepflichten seit 11. Sep. 2026
  • Volle Anwendung ab 11. Dez. 2027

Kurz gesagt

Der EU Cyber Resilience Act (Verordnung (EU) 2024/2847) verpflichtet Hersteller von Produkten mit digitalen Elementen, diese sicher zu gestalten, Schwachstellen während des Supportzeitraums zu behandeln und aktiv ausgenutzte Schwachstellen zu melden. Die Meldepflichten gelten ab dem 11. September 2026, alle übrigen Anforderungen ab dem 11. Dezember 2027. Zyberum bietet CRA-Gap-Analysen, die Einführung sicherer Entwicklungsprozesse, Prozesse für das Schwachstellenmanagement und Penetrationstests.

Zeitplan

Die wichtigsten CRA-Termine

  1. Inkrafttreten

    Der CRA wurde veröffentlicht und ist in Kraft getreten. Die Übergangsfrist hat begonnen.

  2. Konformitätsbewertungsstellen

    Die Regeln für notifizierte Stellen gelten, sodass Drittbewertungen vorbereitet werden können.

  3. Meldepflichten

    Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle müssen innerhalb von 24 Stunden an ENISA und das zuständige CSIRT gemeldet werden (Frühwarnung).

  4. Volle Anwendung

    Alle grundlegenden Anforderungen gelten. Produkte ohne CE-Kennzeichnung nach dem CRA dürfen nicht mehr auf dem EU-Markt bereitgestellt werden.

Unsere Leistungen

So bringen wir dich zur CRA-Compliance

CRA-Gap-Analyse

Wir klassifizieren deine Produkte (Standard, wichtig Klasse I/II, kritisch), gleichen sie mit Anhang I ab und liefern eine priorisierte Roadmap.

Sicherer Entwicklungsprozess

Security-Anforderungen, Threat Modeling, Secure Coding und Code Reviews, eingebaut in deinen bestehenden Entwicklungsprozess.

Penetrationstests

Unabhängige Sicherheitstests von Geräten, Firmware, Apps und Cloud-Schnittstellen, um Schwachstellen vor der Markteinführung zu finden und zu beheben.

Schwachstellenmanagement

Coordinated Vulnerability Disclosure, PSIRT-Prozesse und Meldeabläufe (24 h / 72 h) an ENISA.

SBOM & Dokumentation

Software Bill of Materials, technische Dokumentation und EU-Konformitätserklärung, vorbereitet für Audits.

Team-Enablement

Schulungen für Product Owner und Entwickler, damit CRA-Anforderungen Teil des Entwicklungsalltags werden.

Warum Zyberum

Regulatorik-Know-how plus Hands-on-Tests

Unser Team verbindet langjährige Erfahrung in der Produktsicherheit mit tiefem Verständnis der EU-Regulierung. Wir haben vergleichbare Frameworks in der Automobilbranche (UN R155, ISO/SAE 21434) und in der Industrie (IEC 62443) umgesetzt. Und wir testen Produkte selbst, statt nur Richtlinien zu schreiben.

Das Ergebnis: Compliance-Arbeit, die Entwickler akzeptieren, Nachweise, die einer Prüfung standhalten, und weniger Schwachstellen im Feld.

FAQ

FAQ zum Cyber Resilience Act

Welche Produkte fallen unter den Cyber Resilience Act?

Nahezu alle Hard- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden und sich mit einem Gerät oder Netzwerk verbinden können: IoT-Geräte, Industriesteuerungen, Router, Apps und Desktop-Software. Ausgenommen sind einige Bereiche mit eigenen Vorschriften, etwa Medizinprodukte, Kraftfahrzeuge und Luftfahrt.

Ab wann muss ich den CRA einhalten?

Die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gilt ab dem 11. September 2026. Alle übrigen Anforderungen, einschließlich der CE-Kennzeichnung nach dem CRA, gelten ab dem 11. Dezember 2027.

Welche Strafen drohen bei Verstößen?

Bei Verstößen gegen die grundlegenden Anforderungen bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Marktüberwachungsbehörden können zudem die Rücknahme nicht konformer Produkte anordnen.

Brauche ich eine Bewertung durch Dritte?

Die meisten Produkte können per Selbstbewertung geprüft werden. Wichtige Produkte der Klasse II und kritische Produkte benötigen eine notifizierte Stelle oder ein Zertifizierungsschema, Produkte der Klasse I nur dann, wenn harmonisierte Normen nicht vollständig angewendet werden.

Jetzt starten

Kostenloser CRA-Readiness-Check (1 Stunde)

Eine Stunde mit einem CRA-Experten: Wir klassifizieren dein Produkt und zeigen dir, was bis Dezember 2027 noch fehlt.

  • Fällt dein Produkt unter den CRA, und in welche Klasse?
  • Deine größten Lücken zu den grundlegenden Anforderungen
  • Eine realistische Roadmap und erste Schritte
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074cra@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenKostenlose CRA-Beratung

Such dir einen Termin aus

In neuem Tab öffnen