Cybersecurity · Produktsicherheit

Cyber Resilience Act.
Produkte sicher gestalten.

Von der ersten Einordnung bis zu belastbaren Abläufen und Nachweisen: Wir unterstützen Hersteller, Produktverantwortliche und Entwicklungsteams dabei, den CRA in der Praxis umzusetzen.

Persönlich geführt von Matthias Totzauer · Management, Entwicklung und Betrieb verbinden

Der konkrete Produktfall entscheidet

Welche Rolle haben Sie?

Der CRA betrifft grundsätzlich Hardware und Software mit digitalen Elementen, die im Rahmen einer Geschäftstätigkeit auf dem EU-Markt bereitgestellt werden und direkt oder indirekt mit Geräten oder Netzen verbunden sind. Ausnahmen und Übergangsregeln sind produktbezogen zu prüfen.

Hersteller & Produktverantwortliche

Ihr Name oder Ihre Marke steht auf dem Produkt – auch bei beauftragter Entwicklung oder Fertigung. Klären Sie Verantwortung, Produktgrenzen und Lebenszyklus.

Importeure & Händler

Sie bringen Produkte in die EU oder vertreiben sie. Klären Sie eigene Prüfungen, Lieferantennachweise und Eskalationspflichten.

Engineering & Softwareteams

Sie entwickeln Software, vernetzte Geräte oder Komponenten. Verbinden Sie Sicherheitsanforderungen mit Entwicklung, Releases, Abhängigkeiten und Support.

CRA, NIS2 und BCM haben unterschiedliche Schwerpunkte: Produktlebenszyklus, Sicherheit betroffener Organisationen sowie Fortführung und Wiederanlauf des Geschäfts. Je nach Unternehmen können mehrere Themen zugleich relevant sein.

Was ITCST übernimmt

Vom Anforderungstext zum Arbeitsablauf.

Ein klarer Auftrag für Management und Umsetzung. Umfang, Produkte, Nachweise und Verantwortlichkeiten stimmen wir zu Beginn ab.

01Betroffenheit & Verantwortung

Produktportfolio, Marktrolle, Abhängigkeiten und mögliche Ausnahmen aufnehmen. Eine dokumentierte Produkteinordnung vorbereiten und rechtlich oder fachlich zu klärende Punkte festhalten.

Ergebnis: Produkt-Scope und Verantwortungsmatrix.

02GAP-Analyse & Roadmap

Entwicklung, Support und Nachweise mit den relevanten CRA-Anforderungen abgleichen. Lücken nach Produktrisiko, Marktplanung und Umsetzbarkeit priorisieren.

Ergebnis: Maßnahmenplan mit Zuständigkeiten und Meilensteinen.

03Sichere Entwicklung & Lieferkette

Produktrisikobewertung, Sicherheitsanforderungen, Entwicklungsfreigaben, Komponentenverzeichnis und SBOM-Prozess verbinden. Nachweise mit Lieferanten und Engineering abstimmen.

Ergebnis: vereinbarte Kontrollen im Produktlebenszyklus und eine Nachweisstruktur.

04Schwachstellen & Meldebereitschaft

Eingang, Bewertung, Eskalation, Produkt-Security-Verantwortung und koordinierte Offenlegung festlegen. Den Meldeablauf vorbereiten und an einem repräsentativen Fall üben.

Ergebnis: Produkt-Security-Playbook, Rollen und Meldecheckliste.

05Updates & Support

Sichere Updatebereitstellung, Supportzusagen und die Kommunikation zum Supportende gemeinsam mit Produktmanagement und Betrieb planen.

Ergebnis: Support- und Updatekonzept mit klaren Zuständigkeiten.

06Dokumentation & digitale Umsetzung

Technische Dokumentation und Nachvollziehbarkeit organisieren. Bei Bedarf mit Digital Solutions Produktverzeichnisse, Ticketabläufe, Nachweisregister und Dashboards umsetzen. Die Unterlagen für das passende Konformitätsverfahren vorbereiten.

Ergebnis: strukturierter Nachweisbereich und Übergabepaket.

Meldebereitschaft seit 11. September 2026

Im Ereignisfall zählt ein klarer Ablauf.

Erkennen & bewerten

Produktbezug, aktive Ausnutzung oder schwerwiegenden Vorfall einordnen. Verantwortliche und Vertretung festlegen.

24 h / 72 h

Ab Kenntnisnahme: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden. Abschlussberichte folgen abhängig vom Meldefall.

Melden & nachhalten

Meldung über die zentrale ENISA-Plattform an das zuständige CSIRT und ENISA. Maßnahmen und Nutzerinformation koordinieren.

Die Meldepflichten nach Artikel 14 erfassen auch betroffene Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

Ein sinnvoller Einstieg

Mit einem Produkt beginnen.

Für das Erstgespräch genügen Produktart, Ihre Marktrolle, Entwicklungsstand und vorhandene Security-Prozesse. Anschließend legen wir den passenden Prüf- und Umsetzungsumfang fest.

  1. 01

    Abgrenzen

    Produkt, Rolle, Markt und offene Fragen klären.

  2. 02

    Stand aufnehmen

    Entwicklung, Meldewege, Support und Nachweise betrachten.

  3. 03

    Plan festlegen

    Prioritäten, Zuständigkeiten, Meilensteine und Abnahmekriterien vereinbaren.

  4. 04

    Umsetzen

    Abläufe einführen, Nachweise organisieren und die Umsetzung begleiten.

Digital Solutions

Nachweise im Alltag pflegen.

Produkt- und Komponentenregister, Schwachstellentickets, Freigaben und Supportfristen lassen sich in vorhandene Systeme integrieren oder als klar abgegrenzte Anwendung umsetzen.

Security- & CRA-Abläufe automatisieren →
Digitale Unterstützung planen →

Wichtige Abgrenzungen.

Fällt jede Webanwendung unter den CRA?

Eine pauschale Einordnung wäre nicht sinnvoll. Produktgrenzen, geschäftliche Bereitstellung, Vernetzung und Ausnahmen entscheiden. Eine für Produktfunktionen erforderliche Fernverarbeitung kann dazugehören. Reine Dienste, interne Entwicklungen und Open-Source-Konstellationen sind gesondert zu prüfen.

Weist ISO 27001 bereits CRA-Konformität nach?

Ein ISMS kann hilfreiche Abläufe und Nachweise liefern. Es ersetzt die produktspezifischen Anforderungen und das passende Konformitätsbewertungsverfahren nach CRA nicht.

Was ist eine SBOM?

Eine Software Bill of Materials dokumentiert Softwarekomponenten und deren Abhängigkeiten. Wir helfen, Verantwortung, Erstellung und Pflege so zu organisieren, dass die Liste die Schwachstellenbehandlung in Entwicklung und Support unterstützt.

Reichen immer fünf Jahre Support?

Der Unterstützungszeitraum muss die erwartete Nutzung berücksichtigen. Grundsätzlich sind mindestens fünf Jahre vorgesehen; bei kürzerer erwarteter Nutzung kann er kürzer ausfallen. Länger genutzte Produkte können einen längeren Support erfordern.

Stellt ITCST ein CRA-Zertifikat aus?

ITCST unterstützt Readiness, Umsetzung und die Vorbereitung der Dokumentation. Rechtsberatung, unabhängige Konformitätsbewertungen und Zertifizierung sind nicht Teil dieses Mandats. Das passende Verfahren und eine gegebenenfalls erforderliche notifizierte Stelle werden produktbezogen geklärt.

Offizielle Grundlagen

Inhaltlicher Stand: 11. Oktober 2026. Maßgeblich sind die Verordnung und die für den konkreten Produktfall geltenden Vorgaben.

Ihr nächster Schritt

Wie CRA-ready ist Ihr Produkt?

Wir klären gemeinsam, wo Sie stehen, welche Entscheidungen fehlen und wie ein sinnvoller erster Auftrag aussieht.

CRA-Erstgespräch anfragen ↗