CRA SBOM-Beratung: Software-Stückliste und Schwachstellenmanagement aufbauen
Anhang I Teil II · Software-Stückliste

CRA SBOM-Beratung

CRA SBOM-Beratung: Software-Stückliste und Schwachstellenmanagement aufbauen

Wir führen mit Ihren Teams die Software-Stückliste je Release ein, erzeugt aus der Build-Pipeline, und bündeln Schwachstellenbefunde in einer Kette mit klaren Regeln für Bewertung und Behebung. Ergebnis sind Nachweise für zentrale Anforderungen aus Anhang I Teil II: Software-Stückliste, Behandlung und Offenlegung von Schwachstellen.

Was der CRA zur SBOM verlangt

Hersteller müssen Komponenten und Schwachstellen ihrer Produkte ermitteln und dokumentieren, unter anderem mit einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten hervorgehen (Anhang I Teil II Nr. 1). Ein bestimmtes Format schreibt die Verordnung nicht vor; die Kommission kann Format und Elemente per Durchführungsrechtsakt festlegen (Art. 13 Abs. 24).

Die SBOM ist Teil der technischen Dokumentation (Anhang VII Nr. 2 Buchst. b). Auf begründetes Verlangen der Marktüberwachungsbehörde ist sie vorzulegen, sofern die Behörde sie zur Prüfung der Anforderungen aus Anhang I benötigt (Anhang VII Nr. 8). Wirksam wird sie erst mit dem Ablauf dahinter: Schwachstellen unverzüglich behandeln, Sicherheitsupdates bereitstellen, behobene Schwachstellen offenlegen. Für aktiv ausgenutzte Schwachstellen gilt seit dem 11. September 2026 zusätzlich die Meldepflicht nach Art. 14.

Leistungsbausteine

Sie beauftragen, was fehlt. Vorhandene Werkzeuge und Abläufe beziehen wir ein.

Bestand der Werkzeuge

Welche Scanner, Registries und Ticketsysteme sind im Einsatz, wo überschneiden sie sich, welche Komponenten und Produkte deckt niemand ab.

SBOM aus der Build-Pipeline

Automatische Erzeugung je Release, etwa im Format CycloneDX oder SPDX, zunächst für ein Referenzprodukt, mit Ablage je Version und Übertragung in die Auswertung.

Eigene SBOM jetzt prüfen

Eine Kette für Befunde

Komponenten laufend gegen Schwachstellendatenbanken abgleichen, Treffer an einer Stelle sammeln, Zuständigkeit je Produkt festlegen.

Regeln für Bewertung und Behebung

Wann ist ein Befund im Produkt ausnutzbar, wer entscheidet, bis wann wird behoben, wie werden Ausnahmen begründet. Getrennte Sicherheitsupdates, wo technisch machbar.

Komponenten Dritter

Sorgfalt bei Fremdkomponenten nach Art. 13 Abs. 5, Weitergabe von SBOM-Informationen in der Lieferkette, Meldung gefundener Schwachstellen an Hersteller oder Maintainer (Art. 13 Abs. 6).

Offenlegung und CVD

Richtlinie zur koordinierten Offenlegung, Kontaktadresse und Veröffentlichung behobener Schwachstellen nach dem Update (Anhang I Teil II Nr. 4 bis 6).

CVD-Policy-Generator

Was Sie in der Hand haben

Ergebnisse, die in die technische Dokumentation gehen und im Betrieb weiterlaufen.

  1. 01

    SBOM je Release

    Automatisch aus dem Build, versioniert abgelegt, für die Marktüberwachung abrufbar.

  2. 02

    Konsolidierte Befundkette

    Eine Sicht, in der Entwicklung sieht, was zu beheben ist, mit Zuständigkeit je Produkt.

  3. 03

    Zielbild und Betriebsanleitung

    Schriftlich, mit Plan für die Übertragung auf weitere Produkte.

  4. 04

    Nachweis nach Anhang I Teil II

    Beschreibung der Verfahren zur Behandlung von Schwachstellen für Anhang VII Nr. 2 Buchst. b.

Vorgehen

Vom Bestand zur laufenden Kette.

  1. 1

    Kostenloses Erstgespräch

    Produkte, Build-Umgebung, vorhandene Werkzeuge. Danach ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Bestand

    Werkzeuge, Lücken und Überschneidungen aufnehmen.

  3. 3

    Zielbild

    Werkzeugkette mit Ihnen festlegen, Regeln für Bewertung und Behebung beschreiben.

  4. 4

    Referenzprodukt

    SBOM-Erzeugung und Abgleich in einer Pipeline einführen und erproben.

  5. 5

    Ausrollen

    Übertragung auf weitere Produkte nach Plan, Übergabe an den Betrieb.

Abgrenzung

Damit die Erwartungen stimmen:

  • Wir führen keine Penetrationstests durch.
  • Keine Rechtsdienstleistung: rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Werkzeuge wählen Sie; wir empfehlen und richten ein, Lizenzen Dritter sind nicht enthalten.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Welches SBOM-Format verlangt der CRA?+

Ein gängiges maschinenlesbares Format, das zumindest die obersten Abhängigkeiten zeigt. Ein bestimmtes Format nennt die Verordnung nicht; die Kommission kann es per Durchführungsrechtsakt festlegen. Verbreitet sind CycloneDX und SPDX.

Müssen wir die SBOM veröffentlichen?+

Nein. Sie gehört in die technische Dokumentation und ist der Marktüberwachung auf begründetes Verlangen vorzulegen, soweit diese sie zur Prüfung benötigt. Stellen Sie sie Nutzern zur Verfügung, gehört die Fundstelle in die Nutzerinformationen (Anhang II Nr. 9).

Reicht eine SBOM, die wir einmal erzeugen?+

Für den Nachweis nach Anhang I Teil II braucht es den laufenden Ablauf: Komponenten ermitteln, Schwachstellen bewerten und beheben, Updates bereitstellen. Deshalb erzeugen wir die SBOM je Release aus dem Build.

Was kostet die SBOM-Beratung?+

Der Aufwand hängt von der Zahl der Produkte, der Build-Umgebung und den vorhandenen Werkzeugen ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Wie unterscheidet sich das vom SBOM-Service von Blackfort Technology?+

Der SBOM-Service unter https://www.blackfort-tec.de/sbom-service ist ein laufender Dienst: Wir erzeugen und überwachen Ihre SBOMs und melden neue Schwachstellen in Ihren Komponenten. Die SBOM-Beratung richtet die Kette in Ihrer eigenen Entwicklung ein, legt Regeln für Bewertung und Behebung fest und bereitet die Nachweise für den CRA auf, sodass Ihr Team sie selbst betreibt. Beides lässt sich kombinieren.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-08

Kontakt aufnehmen

SBOM-Beratung anfragen

Nennen Sie uns Ihre Produkte und Ihre Build-Umgebung. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.