Externer Product Security Officer: Ihr Ansprechpartner für den Cyber Resilience Act
EU Cyber Resilience Act · VO (EU) 2024/2847

Externer Product Security Officer

Externer Product Security Officer: Ihr Ansprechpartner für den Cyber Resilience Act

Wer bei Ihnen beantwortet die CRA-Fragen von Abnehmern, Prüfern und Konzern, wer hält den Maßnahmenplan zusammen? Blackfort Technology übernimmt diese Koordination als externer Product Security Officer, auch Produktsicherheitsbeauftragter genannt, hier bezogen auf die Cybersicherheit nach dem CRA; die allgemeine Produktsicherheit nach ProdSG und GPSR gehört nicht dazu. Sie haben damit einen benannten, erreichbaren Ansprechpartner für CRA-Fragen. Die Verantwortung aus der Verordnung bleibt bei Ihnen; wir arbeiten ihr zu.

Wozu ein CRA-Ansprechpartner dient

Mit dem Cyber Resilience Act kommen Fragen von vielen Seiten: Abnehmer wollen wissen, was sie je Produkt und Release bekommen, ein Audit verlangt Nachweise, die Konzernzentrale fragt nach dem Stand. Gleichzeitig laufen in der Entwicklung Maßnahmen aus der Gap-Analyse, die jemand priorisieren und verfolgen muss. Fehlt eine Stelle, an der das zusammenläuft, können Entscheidungen liegen bleiben.

Seit dem 11. September 2026 gelten die Meldepflichten nach Art. 14, ab dem 11. Dezember 2027 die übrigen Herstellerpflichten. Ein fester Ansprechpartner hält über diese Zeit den Überblick und gibt nach außen einheitlich Auskunft.

Was der externe Product Security Officer übernimmt

Die Koordination läuft über die gesamte Dauer der Zusammenarbeit mit.

Ein Ansprechpartner für CRA-Fragen

Für CRA-Fragen gegenüber Ihren Abnehmern, deren Audit und Ihrer Konzernzentrale. Anfragen kommen an einer Stelle an und werden einheitlich beantwortet. Die zentrale Anlaufstelle für Nutzer nach Art. 13 Abs. 17 betreibt weiterhin Ihr Unternehmen.

Steuerung des Maßnahmen-Backlogs

Die Maßnahmen aus Gap-Analyse und Risikobewertung werden priorisiert, verfolgt und mit den zuständigen Teams abgestimmt.

Zur CRA-Gap-Analyse

Fragen der Entwicklung

Ihre Entwicklungsteams bekommen Antworten auf CRA-Fragen im Arbeitsalltag, etwa zu Anforderungen aus Anhang I, zu Updates oder zur Dokumentation.

Monatlicher Statusbericht

Ein Bericht je Monat zum Stand der Maßnahmen, zu offenen Punkten und zu dem, was als Nächstes ansteht.

Eskalation

Wo eine Entscheidung nötig ist, legen wir sie der zuständigen Stelle bei Ihnen vor, mit der Frage, die zu entscheiden ist.

Was Sie davon haben

Vom ersten Tag an einen benannten, erreichbaren CRA-Ansprechpartner.

  1. 01

    Eine Stelle für CRA-Anfragen

    Abnehmer, Audit und Konzern wissen, an wen sie sich wenden.

  2. 02

    Geführter Backlog

    Priorisierte Maßnahmen mit Zuständigkeit, über alle Produkte im Programm.

  3. 03

    Monatlicher Statusbericht

    Ein schriftlicher Bericht je Monat zum Stand der Maßnahmen.

  4. 04

    Klare Entscheidungswege

    Offene Fragen landen bei der Stelle, die sie entscheiden muss.

Wer was übernimmt

Die Grenze zwischen Ihrem Unternehmen und dem externen Ansprechpartner, an einigen Beispielen:

AufgabeIhr UnternehmenBlackfort Technology
Verantwortung für die Konformität des ProduktsLiegt beim Hersteller (Art. 13 Abs. 1, Art. 28 Abs. 4)Unterstützt bei Umsetzung und Nachweis
EU-Konformitätserklärung ausstellenJaNein
Meldung nach Art. 14 abgebenJaBaut auf Wunsch den Ablauf dafür mit Ihnen auf
CRA-Fragen von Abnehmern, Audit, Konzern beantwortenGibt die Linie vor und entscheidetAnsprechpartner im Arbeitsalltag
Maßnahmen-Backlog steuernSetzt Maßnahmen umPriorisiert, verfolgt, berichtet monatlich

Wir unterstützen die Rolle und treten in Arbeitsterminen, etwa im Audit, für sie auf. Die Pflicht selbst übernehmen wir nicht.

Vorgehen

So beginnt die Zusammenarbeit.

  1. 1

    Kostenloses Erstgespräch

    Produkte, Abnehmer, bestehende Rollen und Stand der Umsetzung. Danach ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Rollen festlegen

    Wer entscheidet bei Ihnen, welche Anfragen an uns gehen, wie wir gegenüber Abnehmern und Audit auftreten.

  3. 3

    Backlog übernehmen

    Aus einer vorhandenen Gap-Analyse oder aus einer Bestandsaufnahme, die wir mit Ihnen durchführen.

  4. 4

    Laufende Koordination

    Anfragen beantworten, Maßnahmen verfolgen, monatlich berichten, Entscheidungen vorlegen.

Schreibt der CRA einen Product Security Officer vor?

Nein. Der Cyber Resilience Act kennt keine Pflichtrolle mit dem Namen Product Security Officer oder Produktsicherheitsbeauftragter. Er verpflichtet den Hersteller: Dieser gewährleistet, dass das Produkt gemäß den grundlegenden Cybersicherheitsanforderungen aus Anhang I Teil I konzipiert, entwickelt und hergestellt wurde (Art. 13 Abs. 1), und übernimmt mit der EU-Konformitätserklärung die Verantwortung für die Konformität (Art. 28 Abs. 4). Ob Sie eine Person oder Funktion mit der Koordination betrauen, entscheiden Sie selbst.

Zwei Begriffe sind davon zu trennen. Die zentrale Anlaufstelle nach Art. 13 Abs. 17 ist ein Kanal, über den Nutzer direkt und schnell mit dem Hersteller kommunizieren und Schwachstellen melden können; sie gehört in die Nutzerinformationen (Anhang II Nr. 2). Einen Bevollmächtigten nach Art. 18 kann der Hersteller schriftlich benennen; die Pflichten aus Art. 13 Abs. 1 bis 11 sind unter anderem nicht Teil dieses Auftrags. Ein Auftrag als Bevollmächtigter gehört nicht zu unserer Leistung.

Ansprechpartner und Umsetzung aus einer Hand

Wer die CRA-Umsetzung als Ganzes vergeben möchte, kann die Koordination mit den übrigen Bausteinen verbinden: Bestandsaufnahme und Gap-Analyse, Risikobewertung und Threat Model je Produkt, SBOM und Schwachstellenmanagement, Meldeprozess nach Art. 14, technische Dokumentation und Nutzerinformationen. Der Ansprechpartner hält dabei den Backlog über alle Produkte zusammen.

Das Ziel sind Sicherheitsnachweise, die ein Prüfer oder Abnehmer nachvollziehen kann: Lückenbericht, Risikobewertung, SBOM je Release, dokumentierter Meldeprozess, Dokumentation je Produkt. Für die Informationssicherheit der Organisation, etwa im ISMS, bietet Blackfort Technology dasselbe Modell als externen Informationssicherheitsbeauftragten an: https://www.blackfort-tec.de/consulting-pages/externer-informationssicherheitsbeauftragter

Abgrenzung

Damit die Erwartungen stimmen:

  • Keine Übernahme der Herstellerpflichten: Die Verantwortung aus dem CRA bleibt bei Ihrem Unternehmen.
  • Keine Rechtsdienstleistung: Rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Wir sind keine notifizierte Stelle und stellen weder Bescheinigungen noch Zertifikate aus.
  • Penetrationstests gehören nicht zu unserem Angebot.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Ist ein Product Security Officer nach dem CRA Pflicht?+

Nein. Die Verordnung verpflichtet den Hersteller und überlässt ihm, wie er die Umsetzung intern organisiert. Vorgeschrieben ist die zentrale Anlaufstelle für Nutzer nach Art. 13 Abs. 17, etwa für Schwachstellenmeldungen; sie ersetzt keine interne Koordination.

Übernehmen Sie damit unsere Pflichten aus dem CRA?+

Nein. Die Verantwortung, die die Verordnung dem Hersteller auferlegt, bleibt bei Ihrem Unternehmen; mit der EU-Konformitätserklärung übernimmt der Hersteller die Verantwortung für die Konformität. Wir unterstützen die Rolle und treten in Arbeitsterminen, etwa im Audit, für sie auf. Die Pflicht selbst übernehmen wir nicht.

Können wir die gesamte CRA-Umsetzung bei Ihnen beauftragen?+

Ja, die Bausteine von der Gap-Analyse bis zur technischen Dokumentation lassen sich zusammen oder einzeln beauftragen, mit der Koordination als durchgehendem Teil. Was Sie brauchen, klären wir im Erstgespräch.

Was kostet ein externer CRA-Ansprechpartner?+

Das hängt von der Zahl der Produkte, der Zahl der Abnehmer mit eigenen Anforderungen und dem Stand Ihrer Umsetzung ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-09

Kontakt aufnehmen

CRA-Ansprechpartner anfragen

Nennen Sie uns Ihre Produkte, Ihre Abnehmer und den Stand Ihrer Umsetzung. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.