Hersteller & Produktverantwortliche
Ihr Name oder Ihre Marke steht auf dem Produkt – auch bei beauftragter Entwicklung oder Fertigung. Klären Sie Verantwortung, Produktgrenzen und Lebenszyklus.
Cybersecurity · Produktsicherheit
Von der ersten Einordnung bis zu belastbaren Abläufen und Nachweisen: Wir unterstützen Hersteller, Produktverantwortliche und Entwicklungsteams dabei, den CRA in der Praxis umzusetzen.
Persönlich geführt von Matthias Totzauer · Management, Entwicklung und Betrieb verbinden
Der konkrete Produktfall entscheidet
Der CRA betrifft grundsätzlich Hardware und Software mit digitalen Elementen, die im Rahmen einer Geschäftstätigkeit auf dem EU-Markt bereitgestellt werden und direkt oder indirekt mit Geräten oder Netzen verbunden sind. Ausnahmen und Übergangsregeln sind produktbezogen zu prüfen.
Ihr Name oder Ihre Marke steht auf dem Produkt – auch bei beauftragter Entwicklung oder Fertigung. Klären Sie Verantwortung, Produktgrenzen und Lebenszyklus.
Sie bringen Produkte in die EU oder vertreiben sie. Klären Sie eigene Prüfungen, Lieferantennachweise und Eskalationspflichten.
Sie entwickeln Software, vernetzte Geräte oder Komponenten. Verbinden Sie Sicherheitsanforderungen mit Entwicklung, Releases, Abhängigkeiten und Support.
CRA, NIS2 und BCM haben unterschiedliche Schwerpunkte: Produktlebenszyklus, Sicherheit betroffener Organisationen sowie Fortführung und Wiederanlauf des Geschäfts. Je nach Unternehmen können mehrere Themen zugleich relevant sein.
Was ITCST übernimmt
Ein klarer Auftrag für Management und Umsetzung. Umfang, Produkte, Nachweise und Verantwortlichkeiten stimmen wir zu Beginn ab.
Produktportfolio, Marktrolle, Abhängigkeiten und mögliche Ausnahmen aufnehmen. Eine dokumentierte Produkteinordnung vorbereiten und rechtlich oder fachlich zu klärende Punkte festhalten.
Ergebnis: Produkt-Scope und Verantwortungsmatrix.
Entwicklung, Support und Nachweise mit den relevanten CRA-Anforderungen abgleichen. Lücken nach Produktrisiko, Marktplanung und Umsetzbarkeit priorisieren.
Ergebnis: Maßnahmenplan mit Zuständigkeiten und Meilensteinen.
Produktrisikobewertung, Sicherheitsanforderungen, Entwicklungsfreigaben, Komponentenverzeichnis und SBOM-Prozess verbinden. Nachweise mit Lieferanten und Engineering abstimmen.
Ergebnis: vereinbarte Kontrollen im Produktlebenszyklus und eine Nachweisstruktur.
Eingang, Bewertung, Eskalation, Produkt-Security-Verantwortung und koordinierte Offenlegung festlegen. Den Meldeablauf vorbereiten und an einem repräsentativen Fall üben.
Ergebnis: Produkt-Security-Playbook, Rollen und Meldecheckliste.
Sichere Updatebereitstellung, Supportzusagen und die Kommunikation zum Supportende gemeinsam mit Produktmanagement und Betrieb planen.
Ergebnis: Support- und Updatekonzept mit klaren Zuständigkeiten.
Technische Dokumentation und Nachvollziehbarkeit organisieren. Bei Bedarf mit Digital Solutions Produktverzeichnisse, Ticketabläufe, Nachweisregister und Dashboards umsetzen. Die Unterlagen für das passende Konformitätsverfahren vorbereiten.
Ergebnis: strukturierter Nachweisbereich und Übergabepaket.
Meldebereitschaft seit 11. September 2026
Produktbezug, aktive Ausnutzung oder schwerwiegenden Vorfall einordnen. Verantwortliche und Vertretung festlegen.
Ab Kenntnisnahme: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden. Abschlussberichte folgen abhängig vom Meldefall.
Meldung über die zentrale ENISA-Plattform an das zuständige CSIRT und ENISA. Maßnahmen und Nutzerinformation koordinieren.
Die Meldepflichten nach Artikel 14 erfassen auch betroffene Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Ein sinnvoller Einstieg
Für das Erstgespräch genügen Produktart, Ihre Marktrolle, Entwicklungsstand und vorhandene Security-Prozesse. Anschließend legen wir den passenden Prüf- und Umsetzungsumfang fest.
Produkt, Rolle, Markt und offene Fragen klären.
Entwicklung, Meldewege, Support und Nachweise betrachten.
Prioritäten, Zuständigkeiten, Meilensteine und Abnahmekriterien vereinbaren.
Abläufe einführen, Nachweise organisieren und die Umsetzung begleiten.
Produkt- und Komponentenregister, Schwachstellentickets, Freigaben und Supportfristen lassen sich in vorhandene Systeme integrieren oder als klar abgegrenzte Anwendung umsetzen.
Security- & CRA-Abläufe automatisieren →Eine pauschale Einordnung wäre nicht sinnvoll. Produktgrenzen, geschäftliche Bereitstellung, Vernetzung und Ausnahmen entscheiden. Eine für Produktfunktionen erforderliche Fernverarbeitung kann dazugehören. Reine Dienste, interne Entwicklungen und Open-Source-Konstellationen sind gesondert zu prüfen.
Ein ISMS kann hilfreiche Abläufe und Nachweise liefern. Es ersetzt die produktspezifischen Anforderungen und das passende Konformitätsbewertungsverfahren nach CRA nicht.
Eine Software Bill of Materials dokumentiert Softwarekomponenten und deren Abhängigkeiten. Wir helfen, Verantwortung, Erstellung und Pflege so zu organisieren, dass die Liste die Schwachstellenbehandlung in Entwicklung und Support unterstützt.
Der Unterstützungszeitraum muss die erwartete Nutzung berücksichtigen. Grundsätzlich sind mindestens fünf Jahre vorgesehen; bei kürzerer erwarteter Nutzung kann er kürzer ausfallen. Länger genutzte Produkte können einen längeren Support erfordern.
ITCST unterstützt Readiness, Umsetzung und die Vorbereitung der Dokumentation. Rechtsberatung, unabhängige Konformitätsbewertungen und Zertifizierung sind nicht Teil dieses Mandats. Das passende Verfahren und eine gegebenenfalls erforderliche notifizierte Stelle werden produktbezogen geklärt.
Inhaltlicher Stand: 11. Oktober 2026. Maßgeblich sind die Verordnung und die für den konkreten Produktfall geltenden Vorgaben.
Ihr nächster Schritt
Wir klären gemeinsam, wo Sie stehen, welche Entscheidungen fehlen und wie ein sinnvoller erster Auftrag aussieht.