
CRA-Gap-Analyse
CRA-Gap-Analyse: Wo stehen Ihre Produkte beim Cyber Resilience Act?
Die Bestandsaufnahme ist ein klar abgegrenzter erster Auftrag. Sie erfasst Ihre Produkte, schätzt technisch ein, welche unter den CRA fallen und in welcher Rolle Sie handeln, und misst, wie weit jedes Produkt von den Anforderungen entfernt ist. Am Ende steht ein priorisierter Maßnahmenplan, mit dem Sie Budget und Termine planen können.
Womit sich die Gap-Analyse (CRA Readiness Assessment) befasst
Welche Produkte und Varianten haben digitale Elemente und werden auf dem EU-Markt bereitgestellt? Sind Sie dafür Hersteller, Einführer (Importeur) oder Händler, und was gilt für Software, die Sie an andere Unternehmen liefern? Welche Produkte stehen in Anhang III oder IV, und welcher Konformitätsbewertungsweg folgt daraus? Zu Anwendungsbereich, Rolle und Produktklasse liefern wir die technische Einschätzung; die rechtliche Entscheidung trifft Ihre Rechtsabteilung oder Kanzlei.
Für die Produkte im Anwendungsbereich prüfen wir, was von den Anforderungen aus Anhang I, der Meldepflicht nach Art. 14 und den übrigen Herstellerpflichten heute schon erfüllt und belegt ist. Die Meldepflicht gilt seit dem 11. September 2026 und wird deshalb getrennt bewertet; die übrigen Pflichten gelten ab dem 11. Dezember 2027.
Was wir uns ansehen
Vier Blöcke, im Workshop gemeinsam mit Ihren Teams durchgearbeitet und anschließend gegen Code, Dokumente und Werkzeuge geprüft.
Block 1: Produkte, Rollen, Klassen
Produktinventar mit Varianten, Rolle je Produkt, Zulieferer und eingebundene Komponenten, Produktklasse nach Anhang III und IV, Ausnahmen und Abgrenzung zu anderen Rechtsakten.
Block 2: Sicherheitsanforderungen
Anhang I Teil I: der Grundsatz und die einzelnen Anforderungen, etwa sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff, Sicherheitsupdates. Dazu die Risikobewertung, auf der alles aufbaut.
Block 3: Schwachstellen und Meldepflicht
Anhang I Teil II mit Software-Stückliste, Umgang mit Schwachstellen und koordinierter Offenlegung, die Sorgfalt bei Fremdkomponenten nach Art. 13 Abs. 5 und 6 sowie die Meldekette nach Art. 14 mit Schwellen, Fristen und Empfängern.
Block 4: Dokumentation und Konformität
Technische Dokumentation nach Anhang VII, Nutzerinformationen nach Anhang II, Unterstützungszeitraum, Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung.
Was Sie am Ende erhalten
Fünf Ergebnisse, die Sie direkt für Budget, Planung und Gespräche mit Abnehmern verwenden können.
01
Produktregister
Im Entwurf mit technischer Einschätzung: welche Produkte, welche Rolle, im Anwendungsbereich oder nicht, mit den zugrunde gelegten Fakten.
02
Klasse und Verfahren
Technische Einschätzung der Produktklasse und des Konformitätsbewertungswegs je Produkt, zur Bestätigung durch Ihre Rechtsabteilung oder Kanzlei.
03
Lückenbericht je Produkt
Gegen Anhang I und die übrigen Herstellerpflichten, jede Feststellung nachvollziehbar bewertet.
04
Maßnahmenplan
Priorisiert, mit Aufwand und Datum je Maßnahme und offenen Klärungspunkten.
05
Bewertung der Meldeprozesse
Stand Ihrer Meldefähigkeit nach Art. 14, getrennt ausgewiesen, weil diese Pflicht bereits gilt.
So sieht ein Eintrag im Lückenbericht aus
Zur Veranschaulichung drei Zeilen für ein fiktives vernetztes Gerät. Jede Feststellung nennt die Anforderung, den Befund, die Bewertung und die Maßnahme.
| Anforderung | Befund | Bewertung | Maßnahme | Priorität |
|---|---|---|---|---|
| Art. 14 Meldepflicht | Schwachstellen werden behoben, ein Meldeweg mit Fristen und Vertretung ist nicht festgelegt. | Lücke | Ablaufplan, Rollen mit Vertretung, Entscheidungshilfe „aktiv ausgenutzt?" | Sofort |
| Anhang I Teil II Nr. 1: Software-Stückliste | SBOM wird bei Bedarf manuell erzeugt, nicht je Release. | Teilweise | SBOM-Erzeugung in der Build-Pipeline, Ablage je Release | Hoch |
| Art. 13 Abs. 2 und 3: Risikobewertung | Sicherheitsprüfungen finden statt, eine produktbezogene Risikobewertung ist nicht dokumentiert. | Nachweis fehlt | Bedrohungsmodell und Risikobewertung für Anhang VII erstellen | Hoch |
Fiktives Beispiel zur Veranschaulichung des Formats, kein Kundenergebnis.
So läuft die Bestandsaufnahme
Fünf Schritte vom Auftakt bis zum Abschlussgespräch.
1
Auftakt
Scope, Referenzprodukte, Zugänge und Ansprechpartner. Ziel des Termins: Produktliste im Entwurf und Rollen als Arbeitshypothese.
2
Sichtung
Code, Build, Architektur und vorhandene Dokumente, gern auf Ihrer Infrastruktur und mit Lesezugriff.
3
Interviews
Gezielte Gespräche mit Entwicklung und Betrieb zu den Punkten, die sich aus den Unterlagen nicht klären lassen.
4
Lückenbericht
Bewertung je Produkt auf einer einheitlichen Skala, mit Belegen und Maßnahmen.
5
Abschluss
Gemeinsame Durchsicht des Maßnahmenplans. Danach entscheiden Sie, was folgt.
Die Dauer richtet sich nach der Zahl der Produkte und Varianten. Wir planen sie im Auftakt mit festen Terminen.
Wie wir bewerten
Eine Skala für alle Produkte, getrennt nach heute geltenden und künftigen Pflichten.
Erfüllt und belegt
Nachweis liegt vor, ist aktuell und in Stichproben nachvollzogen.
Nachweis fehlt
Technisch vorhanden, aber nicht prüffähig. Zählt als Lücke.
Teilweise
Nur für einen Teil der Releases oder Varianten umgesetzt.
Lücke
Nicht umgesetzt; Maßnahme mit Aufwand und Datum.
Offen
Noch nicht geklärt; mit Verantwortlichem und Termin.
Nicht anwendbar
Nur mit dokumentierter Grundlage.
Priorität: akute Risiken und die Meldepflicht nach Art. 14 zuerst, dann Vorlauf für Drittprüfungen, dann Anforderungen der Abnehmer.
Was wir von Ihnen brauchen
Ansprechpartner
Je Produkt eine Person aus der Entwicklung.
Lesezugriff
Code, Build und Architektur, gern auf Ihrer Infrastruktur.
Werkzeuge
Lesezugriff auf Ihre Werkzeuge für Schwachstellen.
Vorhandene Nachweise
Zertifikate, Richtlinien, Vorgaben Ihrer Abnehmer.
Entscheidungsweg
Wer Rechtsfragen klärt und Ergebnisse freigibt.
Rückmeldung
Zeitnah auf Entwürfe, damit der Plan hält.
Was die Gap-Analyse nicht ist
Die Bestandsaufnahme ist eine erste, belastbare Standortbestimmung. Bewusst nicht enthalten:
- Keine Rechtsdienstleistung: rechtlich zu entscheidende Fragen markieren wir mit den technischen Grundlagen zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
- Keine notifizierte Stelle, keine Konformitätserklärung, kein Zertifikat.
- Keine umfassende technische Produktprüfung und keine Penetrationstests.
- Keine Meldungen in Ihrem Namen und keine Änderungen an Ihrem Code.
Was nach der Gap-Analyse folgt, entscheiden Sie. Die Umsetzung können wir begleiten, sie ist aber kein Teil dieses Auftrags.
Häufige Fragen
Was ist der Unterschied zum kostenlosen Betroffenheits-Check?+
Der Check gibt Ihnen in wenigen Minuten eine erste, schematische Orientierung für Produkte wie Ihres. Die Gap-Analyse prüft Ihre tatsächlichen Produkte, Unterlagen und Prozesse und liefert einen Lückenbericht mit Maßnahmenplan.
Wer sollte am Workshop teilnehmen?+
Je Produkt eine Person aus der Entwicklung, dazu jemand aus Produktmanagement oder Qualitätswesen und, wenn vorhanden, die Verantwortlichen für Informationssicherheit und für Schwachstellenmeldungen.
Welche Unterlagen brauchen Sie?+
Eine Produktliste, soweit vorhanden, Architekturunterlagen, Lesezugriff auf Code und Build, vorhandene Zertifikate und Richtlinien sowie Vorgaben Ihrer Abnehmer zum CRA. Was fehlt, nehmen wir im Auftakt auf.
Wie lange dauert die Gap-Analyse?+
Das hängt von der Zahl der Produkte und Varianten ab. Wir empfehlen, mit zwei bis drei Referenzprodukten zu beginnen; die Methode überträgt sich dann auf weitere. Den Zeitplan legen wir im Auftakt mit festen Terminen fest.
Was kostet die Gap-Analyse?+
Sie erhalten nach einem kostenlosen Erstgespräch ein Angebot mit klar abgegrenztem Umfang. Der Aufwand richtet sich nach der Zahl der Produkte und dem Stand Ihrer Nachweise.
Wie verhält sich die Gap-Analyse zu ISO/IEC 27001 und IEC 62443?+
Vorhandene Zertifizierungen und Prozesse berücksichtigen wir. Wir ordnen die CRA-Anforderungen den vorhandenen Praktiken zu und bewerten nur, was produktbezogen fehlt.
Zum Weiterlesen
- CRA-Beratung: alle Leistungen
- CRA-Checkliste in neun Schritten
- Fällt mein Produkt unter den CRA?
- CRA-Produktklassen erklärt
- Risikobewertung und Threat Modeling
- Technische Dokumentation nach Anhang VII
- Was kostet CRA-Compliance?
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-08
Kontakt aufnehmen
Gap-Analyse anfragen
Nennen Sie uns Ihre Produkte und Ihren Termindruck. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen mit einem Vorschlag für den Auftakt.