
Externer Product Security Officer
Externer Product Security Officer: Ihr Ansprechpartner für den Cyber Resilience Act
Wer bei Ihnen beantwortet die CRA-Fragen von Abnehmern, Prüfern und Konzern, wer hält den Maßnahmenplan zusammen? Blackfort Technology übernimmt diese Koordination als externer Product Security Officer, auch Produktsicherheitsbeauftragter genannt, hier bezogen auf die Cybersicherheit nach dem CRA; die allgemeine Produktsicherheit nach ProdSG und GPSR gehört nicht dazu. Sie haben damit einen benannten, erreichbaren Ansprechpartner für CRA-Fragen. Die Verantwortung aus der Verordnung bleibt bei Ihnen; wir arbeiten ihr zu.
Wozu ein CRA-Ansprechpartner dient
Mit dem Cyber Resilience Act kommen Fragen von vielen Seiten: Abnehmer wollen wissen, was sie je Produkt und Release bekommen, ein Audit verlangt Nachweise, die Konzernzentrale fragt nach dem Stand. Gleichzeitig laufen in der Entwicklung Maßnahmen aus der Gap-Analyse, die jemand priorisieren und verfolgen muss. Fehlt eine Stelle, an der das zusammenläuft, können Entscheidungen liegen bleiben.
Seit dem 11. September 2026 gelten die Meldepflichten nach Art. 14, ab dem 11. Dezember 2027 die übrigen Herstellerpflichten. Ein fester Ansprechpartner hält über diese Zeit den Überblick und gibt nach außen einheitlich Auskunft.
Was der externe Product Security Officer übernimmt
Die Koordination läuft über die gesamte Dauer der Zusammenarbeit mit.
Ein Ansprechpartner für CRA-Fragen
Für CRA-Fragen gegenüber Ihren Abnehmern, deren Audit und Ihrer Konzernzentrale. Anfragen kommen an einer Stelle an und werden einheitlich beantwortet. Die zentrale Anlaufstelle für Nutzer nach Art. 13 Abs. 17 betreibt weiterhin Ihr Unternehmen.
Steuerung des Maßnahmen-Backlogs
Die Maßnahmen aus Gap-Analyse und Risikobewertung werden priorisiert, verfolgt und mit den zuständigen Teams abgestimmt.
Zur CRA-Gap-AnalyseFragen der Entwicklung
Ihre Entwicklungsteams bekommen Antworten auf CRA-Fragen im Arbeitsalltag, etwa zu Anforderungen aus Anhang I, zu Updates oder zur Dokumentation.
Monatlicher Statusbericht
Ein Bericht je Monat zum Stand der Maßnahmen, zu offenen Punkten und zu dem, was als Nächstes ansteht.
Eskalation
Wo eine Entscheidung nötig ist, legen wir sie der zuständigen Stelle bei Ihnen vor, mit der Frage, die zu entscheiden ist.
Was Sie davon haben
Vom ersten Tag an einen benannten, erreichbaren CRA-Ansprechpartner.
01
Eine Stelle für CRA-Anfragen
Abnehmer, Audit und Konzern wissen, an wen sie sich wenden.
02
Geführter Backlog
Priorisierte Maßnahmen mit Zuständigkeit, über alle Produkte im Programm.
03
Monatlicher Statusbericht
Ein schriftlicher Bericht je Monat zum Stand der Maßnahmen.
04
Klare Entscheidungswege
Offene Fragen landen bei der Stelle, die sie entscheiden muss.
Wer was übernimmt
Die Grenze zwischen Ihrem Unternehmen und dem externen Ansprechpartner, an einigen Beispielen:
| Aufgabe | Ihr Unternehmen | Blackfort Technology |
|---|---|---|
| Verantwortung für die Konformität des Produkts | Liegt beim Hersteller (Art. 13 Abs. 1, Art. 28 Abs. 4) | Unterstützt bei Umsetzung und Nachweis |
| EU-Konformitätserklärung ausstellen | Ja | Nein |
| Meldung nach Art. 14 abgeben | Ja | Baut auf Wunsch den Ablauf dafür mit Ihnen auf |
| CRA-Fragen von Abnehmern, Audit, Konzern beantworten | Gibt die Linie vor und entscheidet | Ansprechpartner im Arbeitsalltag |
| Maßnahmen-Backlog steuern | Setzt Maßnahmen um | Priorisiert, verfolgt, berichtet monatlich |
Wir unterstützen die Rolle und treten in Arbeitsterminen, etwa im Audit, für sie auf. Die Pflicht selbst übernehmen wir nicht.
Vorgehen
So beginnt die Zusammenarbeit.
1
Kostenloses Erstgespräch
Produkte, Abnehmer, bestehende Rollen und Stand der Umsetzung. Danach ein Angebot mit klar abgegrenztem Umfang.
2
Rollen festlegen
Wer entscheidet bei Ihnen, welche Anfragen an uns gehen, wie wir gegenüber Abnehmern und Audit auftreten.
3
Backlog übernehmen
Aus einer vorhandenen Gap-Analyse oder aus einer Bestandsaufnahme, die wir mit Ihnen durchführen.
4
Laufende Koordination
Anfragen beantworten, Maßnahmen verfolgen, monatlich berichten, Entscheidungen vorlegen.
Schreibt der CRA einen Product Security Officer vor?
Nein. Der Cyber Resilience Act kennt keine Pflichtrolle mit dem Namen Product Security Officer oder Produktsicherheitsbeauftragter. Er verpflichtet den Hersteller: Dieser gewährleistet, dass das Produkt gemäß den grundlegenden Cybersicherheitsanforderungen aus Anhang I Teil I konzipiert, entwickelt und hergestellt wurde (Art. 13 Abs. 1), und übernimmt mit der EU-Konformitätserklärung die Verantwortung für die Konformität (Art. 28 Abs. 4). Ob Sie eine Person oder Funktion mit der Koordination betrauen, entscheiden Sie selbst.
Zwei Begriffe sind davon zu trennen. Die zentrale Anlaufstelle nach Art. 13 Abs. 17 ist ein Kanal, über den Nutzer direkt und schnell mit dem Hersteller kommunizieren und Schwachstellen melden können; sie gehört in die Nutzerinformationen (Anhang II Nr. 2). Einen Bevollmächtigten nach Art. 18 kann der Hersteller schriftlich benennen; die Pflichten aus Art. 13 Abs. 1 bis 11 sind unter anderem nicht Teil dieses Auftrags. Ein Auftrag als Bevollmächtigter gehört nicht zu unserer Leistung.
Ansprechpartner und Umsetzung aus einer Hand
Wer die CRA-Umsetzung als Ganzes vergeben möchte, kann die Koordination mit den übrigen Bausteinen verbinden: Bestandsaufnahme und Gap-Analyse, Risikobewertung und Threat Model je Produkt, SBOM und Schwachstellenmanagement, Meldeprozess nach Art. 14, technische Dokumentation und Nutzerinformationen. Der Ansprechpartner hält dabei den Backlog über alle Produkte zusammen.
Das Ziel sind Sicherheitsnachweise, die ein Prüfer oder Abnehmer nachvollziehen kann: Lückenbericht, Risikobewertung, SBOM je Release, dokumentierter Meldeprozess, Dokumentation je Produkt. Für die Informationssicherheit der Organisation, etwa im ISMS, bietet Blackfort Technology dasselbe Modell als externen Informationssicherheitsbeauftragten an: https://www.blackfort-tec.de/consulting-pages/externer-informationssicherheitsbeauftragter
Abgrenzung
Damit die Erwartungen stimmen:
- Keine Übernahme der Herstellerpflichten: Die Verantwortung aus dem CRA bleibt bei Ihrem Unternehmen.
- Keine Rechtsdienstleistung: Rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
- Wir sind keine notifizierte Stelle und stellen weder Bescheinigungen noch Zertifikate aus.
- Penetrationstests gehören nicht zu unserem Angebot.
Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.
Häufige Fragen
Ist ein Product Security Officer nach dem CRA Pflicht?+
Nein. Die Verordnung verpflichtet den Hersteller und überlässt ihm, wie er die Umsetzung intern organisiert. Vorgeschrieben ist die zentrale Anlaufstelle für Nutzer nach Art. 13 Abs. 17, etwa für Schwachstellenmeldungen; sie ersetzt keine interne Koordination.
Übernehmen Sie damit unsere Pflichten aus dem CRA?+
Nein. Die Verantwortung, die die Verordnung dem Hersteller auferlegt, bleibt bei Ihrem Unternehmen; mit der EU-Konformitätserklärung übernimmt der Hersteller die Verantwortung für die Konformität. Wir unterstützen die Rolle und treten in Arbeitsterminen, etwa im Audit, für sie auf. Die Pflicht selbst übernehmen wir nicht.
Können wir die gesamte CRA-Umsetzung bei Ihnen beauftragen?+
Ja, die Bausteine von der Gap-Analyse bis zur technischen Dokumentation lassen sich zusammen oder einzeln beauftragen, mit der Koordination als durchgehendem Teil. Was Sie brauchen, klären wir im Erstgespräch.
Was kostet ein externer CRA-Ansprechpartner?+
Das hängt von der Zahl der Produkte, der Zahl der Abnehmer mit eigenen Anforderungen und dem Stand Ihrer Umsetzung ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.
Zum Weiterlesen
- Pflichten der Hersteller im CRA
- Rollen im CRA im Überblick
- Meldeprozess und PSIRT aufbauen
- CRA-Workshop
- CRA-Beratung: alle Leistungen
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-09
Kontakt aufnehmen
CRA-Ansprechpartner anfragen
Nennen Sie uns Ihre Produkte, Ihre Abnehmer und den Stand Ihrer Umsetzung. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.