CRA-Beratung: Cyber Resilience Act im Unternehmen umsetzen
EU Cyber Resilience Act · VO (EU) 2024/2847

CRA-Beratung

CRA-Beratung: Cyber Resilience Act im Unternehmen umsetzen

Blackfort Technology unterstützt Hersteller von Produkten mit digitalen Elementen, etwa von vernetzten Geräten, Embedded-Systemen und Software, bei der Umsetzung des Cyber Resilience Act: von der Bestandsaufnahme über die Gap-Analyse bis zum eingeführten Prozess und zu Sicherheitsnachweisen, die in der technischen Dokumentation prüfbar sind.

Wo Hersteller heute stehen

Seit dem 11. September 2026 gelten die Meldepflichten nach Art. 14: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind zu melden, mit einer Frühwarnung spätestens 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat. Das betrifft auch Produkte, die bereits auf dem Markt sind. Ab dem 11. Dezember 2027 gelten alle übrigen Herstellerpflichten, von den Sicherheitsanforderungen nach Anhang I über die technische Dokumentation bis zur CE-Kennzeichnung.

Oft ist schon einiges davon da: ein ISMS, Sicherheitsprüfungen in der Entwicklung, ein Werkzeug für Schwachstellen. Der CRA verlangt zusätzlich den Bezug auf das einzelne Produkt und einen Nachweis, den ein Prüfer oder Abnehmer nachvollziehen kann. Dort setzt unsere Beratung an.

Leistungen im Überblick

Sie beauftragen die Bausteine, die Sie brauchen. Wir empfehlen den Einstieg mit der Gap-Analyse; danach entscheiden Sie mit belastbaren Fakten, wie weit das Vorhaben geht.

Bestandsaufnahme und Gap-Analyse

Produktregister, Rollen, Produktklassen und ein Lückenbericht je Produkt gegen Anhang I und die übrigen Pflichten, mit priorisiertem Maßnahmenplan.

Zur CRA-Gap-Analyse

Betroffenheit, Rollen und Produktklassen

Die technische Grundlage für die Frage, welche Produkte unter den CRA fallen: Produktinventar, Lieferbeziehungen, Funktionen und Einsatzzweck, abgeglichen mit Anhang III und IV. Daraus eine technische Einschätzung zu Rolle, Produktklasse und möglichem Konformitätsbewertungsweg, die Ihre Rechtsabteilung oder Kanzlei bestätigt.

Kostenloser Betroffenheits-Check

Cybersicherheits-Risikobewertung je Produkt

Die Risikobewertung nach Art. 13 Abs. 2 bis 4, dokumentiert für die technische Dokumentation. Wir leiten Architektur, Datenflüsse und Vertrauensgrenzen aus Quellcode und Deployment-Konfiguration ab und halten das Bedrohungsmodell als Code in Ihrem Repository, damit es bei einem geänderten Release erneut ausgeführt werden kann.

Fachartikel Risikobewertung

SBOM und Schwachstellenmanagement

Eine maschinenlesbare Software-Stückliste je Release aus der Build-Pipeline, eine konsolidierte Kette für Schwachstellenbefunde und klare Regeln für Bewertung und Behebung nach Anhang I Teil II.

SBOM kostenlos prüfen

Meldeprozess nach Art. 14 und CVD

Weg vom eingehenden Hinweis bis zur Entscheidung, Entscheidungshilfe zur Frage „aktiv ausgenutzt?", Rollen mit Vertretung, Ablaufplan für Frühwarnung, Meldung und Abschlussbericht sowie eine Richtlinie zur koordinierten Offenlegung mit security.txt.

CVD-Policy-Generator

Technische Dokumentation und Konformität

Aufbau und Prüfung der technischen Dokumentation nach Anhang VII, Nutzerinformationen nach Anhang II, Unterstützungszeitraum und Vorbereitung der Konformitätsbewertung bis zur EU-Konformitätserklärung.

Fachartikel technische Dokumentation

Was Sie in der Hand haben

Jeder Baustein endet mit einem Ergebnis, das Sie intern, gegenüber Abnehmern oder in einer Prüfung verwenden können.

  1. 01

    CRA-Produktregister

    Technische Einschätzung: welche Produkte, welche Rolle, im Anwendungsbereich oder nicht, mit den zugrunde gelegten Fakten.

  2. 02

    Lückenbericht und Maßnahmenplan

    Bewertete Feststellungen je Produkt, Maßnahmen mit Aufwand und Datum, nach Dringlichkeit geordnet.

  3. 03

    Bedrohungsmodell als Code

    Risikobewertung dokumentiert für Anhang VII, das Modell bei einem geänderten Release erneut ausführbar.

  4. 04

    Meldefähigkeit

    Benannte Rollen, Ablaufplan und Entscheidungshilfe für die Fristen nach Art. 14.

So arbeiten wir

Vom ersten Gespräch bis zum eingeführten Prozess in nachvollziehbaren Schritten.

  1. 1

    Kostenloses Erstgespräch

    Produkte, Abnehmeranforderungen, vorhandene Nachweise und Termindruck. Danach erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Bestandsaufnahme

    Auftakt, Sichtung von Code und Dokumenten, Interviews mit Entwicklung und Betrieb, Lückenbericht je Produkt.

  3. 3

    Fahrplan

    Maßnahmen nach Dringlichkeit: zuerst akute Risiken und die bereits geltende Meldepflicht, dann Vorlauf für Drittprüfungen, dann Anforderungen der Abnehmer.

  4. 4

    Umsetzung

    Wir bauen mit Ihren Teams, was fehlt: Risikobewertung, SBOM-Kette, Meldeprozess, Dokumentation. Vorhandene Prozesse und Vorlagen übernehmen wir, statt parallele aufzubauen.

  5. 5

    Nachweis

    Die Ergebnisse landen geordnet in der technischen Dokumentation und sind für die Konformitätsbewertung vorbereitet.

Abgrenzung

Damit die Erwartungen von Anfang an stimmen:

  • Wir erbringen keine Rechtsdienstleistung. Wo eine Frage rechtlich zu entscheiden ist, etwa Anwendungsbereich, Rolle oder Produktklasse, liefern wir die technischen Grundlagen und markieren die Frage zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Wir sind keine notifizierte Stelle, stellen keine Zertifikate aus und geben keine Konformitätserklärung in Ihrem Namen ab.
  • Meldungen nach Art. 14 setzen Sie selbst ab; wir bereiten Prozess, Rollen und Vorlagen vor.
  • Penetrationstests gehören nicht zu unserem Angebot.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Womit fangen wir am besten an?+

Mit der Bestandsaufnahme und Gap-Analyse. Sie erfasst Ihre Produkte, schätzt Anwendungsbereich und Rolle technisch ein und zeigt, wo die Lücken liegen. Erst damit lässt sich der weitere Aufwand belastbar planen.

Was kostet eine CRA-Beratung?+

Das hängt vor allem von der Zahl der Produkte und davon ab, wie viele Nachweise schon vorliegen. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang. Einen Überblick über die Kostentreiber gibt unser Fachartikel „Was kostet CRA-Compliance?".

Wir sind nach ISO/IEC 27001 zertifiziert. Reicht das für den CRA?+

Nein. ISO 27001 beschreibt ein Managementsystem für die Organisation, der CRA stellt Anforderungen an das einzelne Produkt und seinen Lebenszyklus. Vorhandene Prozesse aus dem ISMS berücksichtigen wir und prüfen nur, was produktbezogen fehlt.

Unser Prozess ist nach IEC 62443-4-1 zertifiziert. Was bleibt zu tun?+

Meist weniger als ohne einen solchen Prozess. Wir ordnen Anhang I Teil I und Teil II den vorhandenen Praktiken zu und bewerten nur die Differenz. Was ein zertifizierter Prozess allein nicht liefert, ist die produktbezogene Risikobewertung als Dokument für die technische Dokumentation: Er belegt eine Methode, nicht das Ergebnis je Produkt.

Arbeiten Sie vor Ort oder remote?+

Beides ist möglich. Sichtung, Interviews und Workshops laufen gut per Videokonferenz; mit Lesezugriff auf Code, Build und Dokumentation brauchen Ihre Teams weniger Interviewzeit.

Übernehmen Sie die Meldungen an das CSIRT und die ENISA?+

Nein. Meldepflichtig ist der Hersteller. Wir bauen mit Ihnen den Prozess, die Rollen und die Vorlagen, damit Sie die Fristen nach Art. 14 einhalten können.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-08

Kontakt aufnehmen

CRA-Beratung anfragen

Schildern Sie uns kurz Ihre Produkte und Ihren Termindruck. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.