# Cybersecurity für Startups: Was Investoren, Kunden und der CRA erwarten

> Startups sind vom Produktsicherheitsrecht nicht ausgenommen: Der Cyber Resilience Act gilt für jedes Produkt mit digitalen Elementen auf dem EU-Markt unabhängig von der Größe, mit Meldepflichten ab 11. September 2026, und die RED verlangt für vernetzte Funkprodukte seit 1. August 2025 Cybersecurity. Kunden und Investoren verlangen vor Vertrag oder Runde einen aktuellen Penetrationstest. Tests von Startup-Produkten finden meist geteilte Gerätezugangsdaten, fehlende objektbezogene Autorisierung und Geheimnisse in der Mobile App. Ein sinnvolles erstes Projekt ist ein ein- bis zweiwöchiger Grey-Box-Pentest mit Bericht für Kunden.

Startup-Sicherheit ohne Security-Team: CRA-Pflichten in jeder Größe, Kundenfragebögen, Cloud- und API-Angriffsfläche und ein erstes Projekt unter 20.000 Euro.

Source: https://zyberum.com/de/fuer/startups · Updated: 2026-10-07

## Welche Regeln für dich gelten

Weniger, als du befürchtest, aber nicht keine, und die geltenden fragen nicht, wie viele Leute ihr seid.

**Cyber Resilience Act (EU) 2024/2847.** Jedes Produkt mit digitalen Elementen auf dem EU-Markt, vom Hardware-Gerät über eine herunterladbare App bis zu On-Premises-Software, muss die grundlegenden Anforderungen aus Anhang I und die Herstellerpflichten aus Artikel 13 erfüllen. Die Meldung aktiv ausgenutzter Schwachstellen nach Artikel 14 gilt ab 11. September 2026, die vollen Anforderungen einschließlich CE-Kennzeichnung ab 11. Dezember 2027. Artikel 33 hilft kleinen Unternehmen mit vereinfachter Dokumentation und Leitfäden, mehr nicht. Reines SaaS liegt überwiegend außerhalb, weil es nicht in Verkehr gebracht wird.

**Delegierter Rechtsakt zur RED (EU) 2022/30.** Hat dein Produkt Funk, und das umfasst alles mit WLAN, Bluetooth oder Mobilfunk, gelten die Cybersecurity-Anforderungen der Funkanlagenrichtlinie seit 1. August 2025. Die Reihe EN 18031 ist die harmonisierte Norm; ohne sie oder mit ihren eingeschränkten Teilen brauchst du eine benannte Stelle.

**DSGVO.** Artikel 32 verlangt Sicherheit angemessen zum Risiko, einschließlich regelmäßiger Überprüfung, und Artikel 33 gibt dir 72 Stunden für die Meldung einer Verletzung des Schutzes personenbezogener Daten. Für ein Startup mit Kundendaten ist das das Gesetz, das am ehesten zuerst gegen dich durchgesetzt wird.

**NIS2 indirekt.** Nach Artikel 2 liegen die meisten Startups unter der Größenschwelle. Deine Kunden in regulierten Sektoren nicht, und Artikel 21 Absatz 2 Buchstabe d verpflichtet sie, die Sicherheit der Lieferkette zu managen. Deshalb kommen ihre Fragebögen vor dem Vertrag.

**Investoren** zitieren keine Artikel. Im Due-Diligence-Prozess fragen sie nach einem Pentest-Bericht und preisen sein Fehlen in die Bewertung ein.

## Wo Angreifer anfangen

Die Angriffsfläche eines Startups ist sein Cloud-Account und alles, was am schnellsten gebaut wurde.

- **Cloud-Konfiguration**: zu breite IAM-Rollen, öffentliche Storage-Buckets, Datenbanken aus dem Internet erreichbar, Geheimnisse in Umgebungsvariablen gemeinsamer Werkzeuge.
- **API-Autorisierung**: Endpunkte, die prüfen, ob der Nutzer eingeloggt ist, aber nicht, ob ihm der Datensatz gehört.
- **Authentifizierung**: Passwort-Reset-Abläufe, OAuth-Integrationen, langlebige Tokens in Mobile Apps.
- **Drittdienste**: die Analytics-, Support- und Zahlungswerkzeuge, die mit Admin-API-Schlüsseln angebunden sind.
- **Hardware-Prototypen als Serienprodukt**: Debug-Ports noch offen, Flash unverschlüsselt, ein Firmware-Schlüssel für jedes Gerät.
- **Menschen und Offboarding**: geteilte Konten, keine Mehrfaktor-Authentifizierung auf der Deployment-Plattform, ehemalige Freelancer noch im Repository.

## Was Assessments typischerweise finden

Typische Findings aus Pentests von Startup-Produkten, darunter ESP32-basierte Geräte, MQTT-Broker, Cloud-APIs und Apps, anonymisiert: ein MQTT-Broker, der jeden Client annahm und das Abonnieren der Topics aller Geräte erlaubte, sodass ein Nutzer die Daten jedes Kunden lesen konnte; dasselbe Gerätezertifikat samt Schlüssel auf jedem ausgelieferten Gerät, in Minuten über einen offenen UART extrahiert; eine API, die beim Ändern der ID die Objekte anderer Nutzer lieferte; ein Firebase-Projekt mit Lesezugriff für nicht authentifizierte Clients; das JWT-Signaturgeheimnis des Backends in der Android-App; ein Admin-Dashboard, geschützt nur durch eine nicht erratbare URL; und WLAN-Provisionierung über einen offenen Access Point, die das Heimnetz-Passwort im Klartext übertrug.

Alles davon war nach dem Fund innerhalb eines Sprints behoben. Nichts davon hätte das erste ernsthafte Security-Review eines Kunden überstanden.

## Ein sinnvolles erstes Projekt

Halte es klein, zum Festpreis und nützlich für den Vertrieb.

1. **Scoping-Gespräch und Bedrohungsskizze**: was das Produkt ist, welche Daten es hält, wer die Kunden sind, was der nächste Vertrag oder die nächste Runde braucht. Ein halber Tag, kostenlos.
2. **Grey-Box-Penetrationstest** des Produktkerns mit Testkonten: Webanwendung und API, Cloud-Konfiguration, plus Mobile App oder Gerät, Firmware und Funk, wo du Hardware auslieferst. Ein bis zwei Wochen.
3. **Bericht in zwei Ebenen**: eine Fix-Liste mit Reproduktionsschritten für deine Entwickler und eine zweiseitige Zusammenfassung, die du nach dem Retest Kunden und Investoren geben kannst.
4. **Retest und Härtungsplan**: die behobenen Findings verifiziert und eine kurze Liste, was vor dem nächsten Meilenstein einzubauen ist, etwa signierte Firmware-Updates, Schlüssel pro Gerät oder ein Meldekontakt mit security.txt.

Typischer Aufwand für die Schritte 1 bis 4 sind 6 bis 12 Personentage, also 7.000 bis 20.000 Euro zu Marktpreisen. Plane es zwei Monate vor dem Vertriebsschub oder dem Datenraum, nicht zwei Tage.

## Was Zyberum hier tut und was nicht

Wir testen Webanwendungen, APIs, Cloud-Umgebungen, Mobile Apps und Hardware, schreiben einen Bericht, den du zeigen kannst, helfen dir beim Aufbau des Minimalprozesses, den CRA und Kunden wollen, und beantworten Sicherheitsfragebögen mit dir. Wir sind keine Zertifizierungsstelle und stellen weder ISO-27001- noch SOC-2-Berichte aus, wir verkaufen keine Sicherheitsprodukte, und wir vergeben kein Siegel, das einen echten Test ersetzt. Jedes Projekt beginnt mit einem kostenlosen Gespräch und einem Festpreisangebot.

## FAQ

**Wir sind acht Leute. Gilt der Cyber Resilience Act wirklich für uns?**

Wenn du ein Produkt mit digitalen Elementen zu kommerziellen Zwecken auf dem EU-Markt in Verkehr bringst, ja, unabhängig von der Größe. Artikel 33 gibt Kleinst- und Kleinunternehmen weniger Papierkram, darunter ein vereinfachtes Formular für die technische Dokumentation, aber keine Ausnahme von den grundlegenden Anforderungen oder den Meldepflichten. Reines SaaS liegt weitgehend außerhalb des CRA; ausgelieferte Software, Apps und Hardware liegen innerhalb.

**Brauchen wir ISO 27001 oder SOC 2, um an große Unternehmen zu verkaufen?**

In der Seed- oder Series-A-Phase meist nicht. Der Einkauf braucht den Nachweis, dass jemand Unabhängiges hingeschaut hat: einen aktuellen Pentest-Bericht mit behobenen Findings, eine kurze Security-Übersicht, einen Kontakt für Schwachstellenmeldungen und vernünftige Antworten auf den Fragebogen. Eine Zertifizierung lohnt sich, wenn mehrere Kunden sie schriftlich verlangen, und wir sind nicht die Stelle, die sie ausstellt.

**Was kostet ein erster Pentest für ein Startup?**

Ein Grey-Box-Test einer Webanwendung mit ihrer API kostet typischerweise 7.000 bis 15.000 Euro; mit einer Mobile App oder einem Hardware-Gerät geht es Richtung 20.000. Wir bieten nach einem kostenlosen Scoping-Gespräch einen Festpreis an, und der Retest der behobenen Findings ist enthalten.

## Sources

- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 13, 14, 33](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [Delegierte Verordnung (EU) 2022/30 (Cybersecurity-Anforderungen der RED)](https://eur-lex.europa.eu/eli/reg_del/2022/30/oj)
- [Verordnung (EU) 2016/679 (DSGVO), Artikel 32 und 33](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [Richtlinie (EU) 2022/2555 (NIS2), Artikel 2 Anwendungsbereich und Artikel 21 Absatz 2 Buchstabe d](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [OWASP Application Security Verification Standard](https://owasp.org/www-project-application-security-verification-standard/)

## Related

- [Wir brechen ein. Du bekommst den Beweis und den Fix.](https://zyberum.com/de/penetrationstest)
- [Was ein Penetrationstest kostet, in echten Zahlen.](https://zyberum.com/de/pentest-kosten)
- [Eine falsche Berechtigung reicht. Wir finden sie zuerst.](https://zyberum.com/de/cloud-pentest)
- [OWASP Top 10](https://zyberum.com/de/glossar/owasp-top-10)
- [IDOR / BOLA](https://zyberum.com/de/glossar/idor-bola)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/fuer/startups
