Wissen · Cyber Resilience Act

CRA-Insights

Wissen zum Cyber Resilience Act

Belegbare, aktuelle Analysen zu Betroffenheit, Fristen, SBOM, Produktklassen, Rollen und branchenspezifischer Einordnung des EU Cyber Resilience Act (VO (EU) 2024/2847).

Cyber Resilience Act: Bin ich betroffen?

Cyber Resilience Act: Bin ich betroffen?

Hersteller, Importeur oder Händler: Wer fällt unter den CRA, wer nicht? Produkte mit digitalen Elementen und Ausnahmen wie Medizin und Automotive erklärt.

Weiterlesen
CRA Meldepflicht ab 11. September 2026: Was Hersteller jetzt operativ vorbereiten müssen

CRA Meldepflicht ab 11. September 2026: Was Hersteller jetzt operativ vorbereiten müssen

Was Hersteller ab 11. September 2026 vorhalten müssen: ENISA Single Reporting Platform, PSIRT-Aufbau und Frühwarnung in 24 Stunden. So gelingt der Start.

Weiterlesen
Cyber Resilience Act für den Mittelstand: Was Hersteller jetzt konkret tun müssen

Cyber Resilience Act für den Mittelstand: Was Hersteller jetzt konkret tun müssen

Keine Größenausnahme, aber klare Prioritäten: Was KMU-Hersteller zuerst angehen – Meldepflicht vor SBOM vor CE-Kennzeichnung. Der priorisierte CRA-Fahrplan.

Weiterlesen
SBOM-Anforderungen im Cyber Resilience Act: Formate, Inhalte und Archivierung

SBOM-Anforderungen im Cyber Resilience Act: Formate, Inhalte und Archivierung

Was eine CRA-konforme Software-Stückliste enthalten muss, welches Format – CycloneDX oder SPDX – passt und wie die 10-Jahres-Archivierung greift. Praxisguide.

Weiterlesen
CRA-Produktklassen: Wie wird Ihr Produkt eingestuft — und was folgt daraus?

CRA-Produktklassen: Wie wird Ihr Produkt eingestuft — und was folgt daraus?

Welche Konformitätsbewertung braucht Ihr Produkt? Klasse I mit Selbstbewertung, Klasse II mit notifizierter Stelle, kritisch mit Modul B+C – mit Beispielen.

Weiterlesen
CRA Bußgelder & Sanktionen: was Artikel 64 wirklich vorsieht

CRA Bußgelder & Sanktionen: was Artikel 64 wirklich vorsieht

CRA-Bußgelder nach Artikel 64: bis zu 15 Mio. € oder 2,5 % des Jahresumsatzes. Die drei Stufen und Ausnahmen für Kleinstunternehmen und Stewards erklärt.

Weiterlesen
CRA vs. NIS2 vs. DORA: unterschiedliche Regelungsgegenstände, teils dieselben Unternehmen

CRA vs. NIS2 vs. DORA: unterschiedliche Regelungsgegenstände, teils dieselben Unternehmen

CRA, NIS2 und DORA im Vergleich: Der CRA reguliert Produkte, NIS2 Organisationen, DORA den Finanzsektor. Wer wovon betroffen ist – verständlich erklärt.

Weiterlesen
Schwachstellenbehandlung, Meldung & CVD unter dem CRA

Schwachstellenbehandlung, Meldung & CVD unter dem CRA

Schwachstellenbehandlung, Meldepflicht und Coordinated Vulnerability Disclosure unter dem CRA: die Kaskade 24h, 72h und Abschlussbericht – ab 11.9.2026.

Weiterlesen
CRA Fristen 2024–2027: Der gestaffelte Zeitplan

CRA Fristen 2024–2027: Der gestaffelte Zeitplan

Alle CRA-Fristen 2024 bis 2027 auf einen Blick: Inkrafttreten, Meldepflichten ab 11.9.2026, volle Anwendung ab 11.12.2027. Was jedes Datum bedeutet.

Weiterlesen
Konformitätsbewertung und CE-Kennzeichnung unter dem Cyber Resilience Act

Konformitätsbewertung und CE-Kennzeichnung unter dem Cyber Resilience Act

Konformitätsbewertung nach dem CRA: Modul A, B+C oder H, wann eine benannte Stelle nötig ist und wie CE-Kennzeichnung und EU-Konformitätserklärung greifen.

Weiterlesen
Cyber Resilience Act und Open Source: Steward-Rolle und Anwendungsbereich

Cyber Resilience Act und Open Source: Steward-Rolle und Anwendungsbereich

Wie behandelt der CRA Open Source? Nicht-kommerzielle FOSS liegt außerhalb des Anwendungsbereichs, Open-Source-Stewards (Art. 24) tragen ein leichtes Regime.

Weiterlesen
Rollen unter dem CRA: Hersteller, Importeur und Händler im Überblick

Rollen unter dem CRA: Hersteller, Importeur und Händler im Überblick

Wer trägt welche Pflicht unter dem CRA? Hersteller (Art. 13), Importeur (Art. 19), Händler (Art. 20) und Bevollmächtigter (Art. 18) – mit Pflichten-Matrix.

Weiterlesen
Technische Dokumentation und EU-Konformitätserklärung nach dem CRA

Technische Dokumentation und EU-Konformitätserklärung nach dem CRA

Was die technische CRA-Dokumentation nach Anhang VII enthalten muss, wie die EU-Konformitätserklärung aufgebaut ist und warum Sie alles 10+ Jahre aufbewahren.

Weiterlesen
Cyber Resilience Act für IoT, Embedded & smarte Produkte

Cyber Resilience Act für IoT, Embedded & smarte Produkte

CRA-Orientierung für Hersteller von IoT-, Embedded- und Smart-Produkten: Produktklassen, Pflichten und Fristen bis 11.12.2027. Keine Rechtsberatung.

Weiterlesen
Cyber Resilience Act für Maschinenbau & industrielle Automatisierung

Cyber Resilience Act für Maschinenbau & industrielle Automatisierung

Der CRA im Maschinenbau: Fristen bis 11.12.2027, Produktklassen, Zusammenspiel mit der Maschinenverordnung, SBOM und eine praxisnahe Roadmap für Steuerungen.

Weiterlesen
Cyber Resilience Act und Medizintechnik: die Grenze der Betroffenheit

Cyber Resilience Act und Medizintechnik: die Grenze der Betroffenheit

MDR/IVDR-Medizinprodukte sind vom CRA ausgenommen (Art. 2(2)) – Wellness-, Fitness- und Klinik-IT-Software oft nicht. Entscheidungsstruktur zur Abgrenzung.

Weiterlesen
Cyber Resilience Act für Software- & SaaS-Hersteller

Cyber Resilience Act für Software- & SaaS-Hersteller

CRA für Software- und SaaS-Hersteller: eigenständige Software ist meist im Anwendungsbereich, reines SaaS oft nicht (NIS2). Pflichten, SBOM, Fristen bis 2027.

Weiterlesen
CRA-Glossar – die zentralen Begriffe des Cyber Resilience Act

CRA-Glossar – die zentralen Begriffe des Cyber Resilience Act

Der Cyber Resilience Act verständlich: Produkt mit digitalen Elementen, Anhang III/IV, Konformitätsbewertung, Module, SBOM und Meldepflicht – rund 24 Begriffe.

Weiterlesen
Händlerpflichten unter dem CRA (Art. 20): Sorgfalt in der Lieferkette

Händlerpflichten unter dem CRA (Art. 20): Sorgfalt in der Lieferkette

Was schuldet der Händler unter dem CRA? Gebotene Sorgfalt nach Art. 20: CE-Kennzeichnung prüfen, Hersteller- und Importeurpflichten verifizieren, Lager sichern.

Weiterlesen
Herstellerpflichten unter dem CRA: Was Art. 13 wirklich verlangt

Herstellerpflichten unter dem CRA: Was Art. 13 wirklich verlangt

Hersteller tragen unter dem CRA die Hauptlast: grundlegende Anforderungen, Schwachstellen-Management, technische Doku, Konformitätsbewertung, CE und Meldungen.

Weiterlesen
Importeurpflichten unter dem CRA (Art. 19): der Torwächter zum EU-Markt

Importeurpflichten unter dem CRA (Art. 19): der Torwächter zum EU-Markt

Der Importeur als Torwächter zum EU-Markt: Welche Pflichten trägt er nach Art. 19 CRA? Prüfen statt herstellen – Konformität, Doku und CE. Mit Checkliste.

Weiterlesen
CRA-Risikobewertung & Bedrohungsmodellierung

CRA-Risikobewertung & Bedrohungsmodellierung

CRA-Risikobewertung als dokumentenkritischste Pflicht: So liefern STRIDE, Attack-Trees und Data-Flow-Diagramme den Anhang-I/Art.-13-Nachweis. Jetzt aufsetzen.

Weiterlesen
CRA-Support-Zeitraum, EOL & Update-Pflicht

CRA-Support-Zeitraum, EOL & Update-Pflicht

Wie lange muss ein Produkt CRA-konform Sicherheitsupdates erhalten? Support-Zeitraum, 5-Jahre-Guidance, EOL-Kommunikation und Update-Pflicht. Jetzt festlegen.

Weiterlesen
CRA × NIS2 × DORA × AI Act: die Konvergenz

CRA × NIS2 × DORA × AI Act: die Konvergenz

Wie CRA, NIS2, DORA und AI Act zusammenspielen: Produkt vs. Betrieb vs. Finanzsektor vs. KI-Nutzung — die Regulierungs-Karte für Hersteller. Jetzt einordnen.

Weiterlesen
Security-by-Design im CRA umsetzen

Security-by-Design im CRA umsetzen

Security-by-Design und Security-by-Default nach Anhang I des CRA: die konkreten Anforderungen, ein sicherer Entwicklungslebenszyklus und Umsetzungshebel.

Weiterlesen
Was kostet CRA-Compliance?

Was kostet CRA-Compliance?

Was CRA-Compliance kostet, hängt von Produktklasse, SBOM-Reife und Prozessreife ab. Die Kostentreiber und drei illustrative Aufwands-Szenarien. Jetzt einschätzen.

Weiterlesen

Kontakt aufnehmen

CRA-Readiness-Assessment anfragen

Gap-Analyse Ist/Soll gegen Anhang I – konkret, belegbar und auf Ihr Produktportfolio bezogen.