Für die Geschäftsführung

CRA Readiness Audit

CRA Readiness Audit: Wo steht Ihr CRA-Programm wirklich?

Ihre Organisation meldet Fortschritt beim Cyber Resilience Act. Wir prüfen, was davon nachgewiesen ist. Ob Ihr eigenes Team oder ein Dienstleister umsetzt: Blackfort Technology prüft das CRA-Programm unabhängig von der Projektleitung und sieht sich Umfang, Nachweise und Meldefähigkeit an, mit Stichproben an Code, Prozessen und Dokumenten. Sie erhalten einen Bericht, der ohne Fachwissen lesbar ist, mit einer Bewertung je Produkt und den Punkten, die eine Entscheidung der Geschäftsführung brauchen.

Warum eine unabhängige Prüfung

Die Herstellerpflichten aus dem CRA liegen bei Ihrem Unternehmen. Die Meldepflicht nach Art. 14 gilt seit dem 11. September 2026, die übrigen Herstellerpflichten gelten ab dem 11. Dezember 2027 (Art. 71 Abs. 2). Auf begründetes Verlangen der Marktüberwachungsbehörde muss der Hersteller alle Informationen und Unterlagen übermitteln, die die Konformität des Produkts und seiner Verfahren mit Anhang I belegen (Art. 13 Abs. 22). Für die Nichteinhaltung der grundlegenden Cybersicherheitsanforderungen in Anhang I und Verstöße gegen die Pflichten aus Art. 13 und 14 sieht Art. 64 Abs. 2 Geldbußen von bis zu 15 Mio. Euro oder bei Unternehmen bis zu 2,5 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, je nachdem, welcher Betrag höher ist.

Ein Statusbericht aus dem eigenen Projekt sagt Ihnen, was getan wurde. Die Prüfung zeigt Ihnen anhand von Stichproben, wo das Programm steht: ob alle Produkte erfasst sind, ob die Nachweise vorliegen und nachvollziehbar sind, wenn die Marktüberwachungsbehörde sie anfordert, und ob die Meldekette auch nachts und am Wochenende besetzt ist. Dafür sehen wir uns die Belege selbst an.

Die fünf Prüffelder des CRA Readiness Audit im Kreis um eine Mitte „Bericht für die Geschäftsführung“ mit Bewertung je Produkt und Prüffeld, Feststellungen mit Belegen und Empfehlungen nach Dringlichkeit. Jeweils mit Stichproben an den tatsächlichen Belegen, Felder und Produkte werden vorab festgelegt. 1 Umfang und Produktregister: Sind alle Produkte und Varianten erfasst, Rolle und Produktklasse begründet? 2 Risikobewertung und Anhang I: Gibt es eine Risikobewertung je Produkt nach Art. 13 Abs. 2 bis 4, sind die Anforderungen aus Anhang I Teil I nachvollziehbar? 3 Schwachstellen und SBOM: SBOM je Release, Befunde bewertet und behoben, Strategie zur koordinierten Offenlegung nach Anhang I Teil II? 4 Meldefähigkeit nach Art. 14: Wer entscheidet über die Frühwarnung, die unverzüglich, in jedem Fall innerhalb von 24 Stunden nach Kenntnis fällig ist, gibt es Vertretung, Ablaufplan und Zugang zur Meldeplattform? 5 Dokumentation und Steuerung: Ist Anhang VII angelegt, der Unterstützungszeitraum festgelegt, gibt es Zuständigkeiten, Termine und Budget? Fußzeile: kein Zertifikat und keine Aussage zur Konformität.
CRA Readiness Audit: fünf Prüffelder mit Stichproben, zusammengeführt im Bericht für die Geschäftsführung.

Was die Geschäftsführung erhält

Ein Bericht, den Sie ohne Fachwissen lesen können und dessen Bewertungen Ihr Team an den Belegen nachvollziehen kann.

  1. 01

    Ergebnis auf einer Seite

    Gesamtbild mit Bewertung je Produkt und Prüffeld, die wichtigsten Risiken und die Entscheidungen, die bei Ihnen liegen.

  2. 02

    Feststellungen mit Belegen

    Zu jeder Bewertung die geprüfte Stichprobe, damit Projektleitung und Entwicklung sie nachvollziehen können.

  3. 03

    Empfehlungen nach Dringlichkeit

    Was sofort nötig ist, etwa für die bereits geltende Meldepflicht, und was bis zum 11. Dezember 2027 erledigt sein muss.

  4. 04

    Stellungnahme der Projektleitung

    Mit Ihrer Zustimmung sieht die Projektleitung die Feststellungen vorab. Geht ihre Stellungnahme in der vereinbarten Frist ein, steht sie im Bericht.

  5. 05

    Abschlussgespräch

    Durchsicht mit der Geschäftsführung, auf Wunsch gemeinsam mit der Projektleitung.

Management Summary: so sieht das Ergebnis aus

Auszug aus der Übersicht eines Prüfberichts, fiktives Beispiel mit zwei Produkten. Gesamtstatus: Handlungsbedarf, Nachweislage teilweise belastbar.

PrüffeldSteuerung AGateway BWichtigste Feststellung
Umfang und Produktregisterteilweise belegtbelegtBei Steuerung A fehlen zwei ältere Varianten im Register.
Risikobewertung und Anhang Iteilweise belegtnicht belegtFür Gateway B liegt keine dokumentierte Risikobewertung vor.
Schwachstellen und SBOMbelegtteilweise belegtGateway B: SBOM wird erzeugt, Befunde werden nicht nachverfolgt.
Meldefähigkeit nach Art. 14nicht belegtnicht belegtKeine Vertretung außerhalb der Geschäftszeiten benannt.
Dokumentation und Steuerungteilweise belegtteilweise belegtUnterstützungszeitraum nicht festgelegt.

Empfehlung an die Geschäftsführung im Beispiel: Meldeverfahren mit Vertretung kurzfristig absichern, Risikobewertung für Gateway B nachweisen, Unterstützungszeitraum festlegen. Fiktives Beispiel zur Veranschaulichung, keine Kundendaten. „Belegt“ heißt: Die geprüfte Stichprobe war vollständig und nachvollziehbar. Eine Aussage zur Konformität ist das nicht.

Was wir prüfen

Fünf Prüffelder, jeweils mit Stichproben an den tatsächlichen Belegen. Welche Felder und Produkte geprüft werden, legen wir vorab mit Ihnen fest.

Umfang und Produktregister

Sind alle Produkte und Varianten mit digitalen Elementen erfasst, ist für jedes dokumentiert, welche Rolle und Produktklasse Ihr Unternehmen zugrunde legt und warum, und sind offene Rechtsfragen zur Klärung durch Ihre Rechtsabteilung oder Kanzlei markiert?

Risikobewertung und Anhang I

Gibt es je Produkt eine dokumentierte Risikobewertung nach Art. 13 Abs. 2 bis 4, und lassen sich die Anforderungen aus Anhang I Teil I an Code, Konfiguration und Tests nachvollziehen?

Schwachstellen und SBOM

Entsteht je Release eine Software-Stückliste, werden Schwachstellen bewertet und behoben, und gibt es eine Strategie zur koordinierten Offenlegung von Schwachstellen nach Anhang I Teil II?

Meldefähigkeit nach Art. 14

Wer entscheidet über die Frühwarnung, die unverzüglich, spätestens 24 Stunden nach Kenntnis fällig ist? Gibt es Vertretung, Ablaufplan und Zugang zur einheitlichen Meldeplattform?

Dokumentation und Steuerung

Ist die technische Dokumentation nach Anhang VII angelegt und der Unterstützungszeitraum festgelegt? Hat das Programm Zuständigkeiten, Termine und ein Budget, das zu den offenen Punkten passt?

CRA-Gap-Analyse oder CRA Readiness Audit?

Zwei Leistungen für zwei Ausgangslagen. Die Gap-Analyse startet die Umsetzung, das Audit bewertet eine laufende.

CRA-Gap-AnalyseCRA Readiness Audit
AuftraggeberFachbereich, Produktmanagement, EntwicklungGeschäftsführung
Voraussetzungnoch kein CRA-Programmlaufendes CRA-Programm
ZielLücken erkennen und Maßnahmen planenStand unabhängig bewerten
Vorgehengemeinsam mit Ihren TeamsStichproben an den Belegen, unabhängig von der Projektleitung
ErgebnisLückenbericht je Produkt und priorisierter MaßnahmenplanBericht für die Geschäftsführung mit Bewertung je Produkt
FolgefrageWas müssen wir umsetzen?Wo müssen wir eingreifen?

Mehr zur Gap-Analyse: https://cra-readiness.de/cra-gap-analyse

So läuft die Prüfung

Fünf Schritte vom Auftrag bis zum Abschlussgespräch.

  1. 1

    Auftrag und Umfang

    Erstgespräch mit der Geschäftsführung: Produkte, Prüffelder, Ansprechpartner und Termine. Danach erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Unterlagen

    Ihr Team stellt die vorhandenen Nachweise bereit, dazu Lesezugriff auf Code, Build und Ticketsystem, gern auf Ihrer Infrastruktur.

  3. 3

    Stichproben und Gespräche

    Wir prüfen die Belege selbst und sprechen gezielt mit Projektleitung, Entwicklung und Betrieb.

  4. 4

    Bericht

    Bewertung je Produkt und Prüffeld, Feststellungen mit Belegen, Empfehlungen nach Dringlichkeit, auf Wunsch mit Stellungnahme der Projektleitung.

  5. 5

    Abschlussgespräch

    Gemeinsame Durchsicht mit der Geschäftsführung. Danach entscheiden Sie, was folgt.

Christian Gebhardt, Gründer und Geschäftsführer von Blackfort Technology

Ihr Ansprechpartner

Christian Gebhardt · Gründer und Geschäftsführer, Blackfort Technology

Ihre Anfrage nimmt Christian Gebhardt, Gründer und Geschäftsführer von Blackfort Technology, gern persönlich entgegen. Im kostenlosen Erstgespräch klären Sie gemeinsam, was Sie brauchen; die Beratung übernimmt das Team von Blackfort Technology.

Profil auf LinkedIn

Was „unabhängig“ hier heißt

Hat Blackfort Technology in Ihrem Unternehmen am CRA-Programm mitgewirkt, legen wir das vor dem Auftrag offen; ob wir dennoch prüfen, entscheiden Sie. Teile, die wir selbst umgesetzt haben, kennzeichnen wir im Bericht als nicht unabhängig bewertet. Blackfort Technology berät auch bei der Umsetzung. Die Umsetzung der Empfehlungen gehört nicht zur Prüfung; ob und von wem Sie sie umsetzen lassen, entscheiden Sie.

Wir berichten an die Geschäftsführung, die uns beauftragt.

Fünf Fragen, die der Bericht beantwortet

Was ist tatsächlich belegt? Abgleich von gemeldetem Projektstatus, gelebten Prozessen und nachprüfbaren Belegen in den Stichproben.

Wo haben wir kritische Lücken? Bewertung der wesentlichen Risiken, zuerst bei der Meldepflicht, die bereits gilt.

Passen Planung und Zuständigkeiten zu den offenen Punkten? Einschätzung von Planung, Zuständigkeiten und Umsetzungsstand.

Welche Entscheidungen liegen bei mir? Empfehlungen nach Dringlichkeit, mit der Stelle, die entscheiden muss.

Wie verfolge ich den Fortschritt? Meilensteine und Nachweise, die Sie künftig von Ihrem Team verlangen können.

Abgrenzung

Damit die Erwartungen von Anfang an stimmen:

  • Wir erbringen keine Rechtsdienstleistung. Rechtlich zu entscheidende Fragen, etwa Anwendungsbereich, Rolle oder Produktklasse, markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Wir sind keine notifizierte Stelle. Der Bericht ist kein Zertifikat und keine Bescheinigung und ersetzt nicht die Konformitätsbewertung nach Art. 32.
  • Die Prüfung beruht auf Stichproben. Sie zeigt den Stand der geprüften Belege und stellt nicht fest, dass alle Anforderungen erfüllt sind.
  • Wir sind keine Wirtschaftsprüfer. Der Bericht enthält kein Prüfungsurteil und kein Testat.
  • Penetrationstests gehören nicht zu unserem Angebot.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Für wen ist die Prüfung gedacht?+

Für die Geschäftsführung von Herstellern, deren CRA-Programm bereits läuft, intern oder mit einem Dienstleister, und die eine unabhängige Einschätzung wollen, bevor sie Budget freigeben oder Abnehmern antworten.

Ist das ein CRA-Audit, ein Compliance Check oder eine Zertifizierung?+

Ein „CRA-Audit“ kennt die Verordnung nicht. Audits kommen dort bei der Konformitätsbewertung durch notifizierte Stellen vor (Anhang VIII). Unsere Prüfung ist eine Bewertung Ihres Stands anhand von Stichproben, ohne Zertifikat und ohne Bescheinigung. Die Konformitätsbewertung nach Art. 32 bleibt ein eigener Schritt, je nach Produktklasse mit einer notifizierten Stelle. Einen kostenlosen Online-Selbsttest finden Sie im Betroffenheits-Check unter https://cra-readiness.de/betroffenheit.

Können Sie prüfen, was ein anderer Dienstleister umgesetzt hat?+

Ja. Wir bewerten die Ergebnisse anhand der Belege und äußern uns nicht zur Arbeitsweise des Dienstleisters. Mit Ihrer Zustimmung kann die Projektleitung zu den Feststellungen Stellung nehmen. Der Bericht geht an die Geschäftsführung, die uns beauftragt.

Was kostet die Prüfung?+

Das hängt von der Zahl der Produkte und Prüffelder ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Wie viel Arbeit macht das für unser Team?+

Ihr Team stellt die vorhandenen Unterlagen und Zugänge bereit und steht für gezielte Gespräche zur Verfügung. Den Umfang legen wir vorab fest, damit Ihr Team den Aufwand planen kann.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-09

Kontakt aufnehmen

Prüfung anfragen

Nennen Sie uns Ihre Produkte und den Stand Ihres CRA-Programms. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.