
CRA SBOM-Beratung
CRA SBOM-Beratung: Software-Stückliste und Schwachstellenmanagement aufbauen
Wir führen mit Ihren Teams die Software-Stückliste je Release ein, erzeugt aus der Build-Pipeline, und bündeln Schwachstellenbefunde in einer Kette mit klaren Regeln für Bewertung und Behebung. Ergebnis sind Nachweise für zentrale Anforderungen aus Anhang I Teil II: Software-Stückliste, Behandlung und Offenlegung von Schwachstellen.
Was der CRA zur SBOM verlangt
Hersteller müssen Komponenten und Schwachstellen ihrer Produkte ermitteln und dokumentieren, unter anderem mit einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten hervorgehen (Anhang I Teil II Nr. 1). Ein bestimmtes Format schreibt die Verordnung nicht vor; die Kommission kann Format und Elemente per Durchführungsrechtsakt festlegen (Art. 13 Abs. 24).
Die SBOM ist Teil der technischen Dokumentation (Anhang VII Nr. 2 Buchst. b). Auf begründetes Verlangen der Marktüberwachungsbehörde ist sie vorzulegen, sofern die Behörde sie zur Prüfung der Anforderungen aus Anhang I benötigt (Anhang VII Nr. 8). Wirksam wird sie erst mit dem Ablauf dahinter: Schwachstellen unverzüglich behandeln, Sicherheitsupdates bereitstellen, behobene Schwachstellen offenlegen. Für aktiv ausgenutzte Schwachstellen gilt seit dem 11. September 2026 zusätzlich die Meldepflicht nach Art. 14.
Leistungsbausteine
Sie beauftragen, was fehlt. Vorhandene Werkzeuge und Abläufe beziehen wir ein.
Bestand der Werkzeuge
Welche Scanner, Registries und Ticketsysteme sind im Einsatz, wo überschneiden sie sich, welche Komponenten und Produkte deckt niemand ab.
SBOM aus der Build-Pipeline
Automatische Erzeugung je Release, etwa im Format CycloneDX oder SPDX, zunächst für ein Referenzprodukt, mit Ablage je Version und Übertragung in die Auswertung.
Eigene SBOM jetzt prüfenEine Kette für Befunde
Komponenten laufend gegen Schwachstellendatenbanken abgleichen, Treffer an einer Stelle sammeln, Zuständigkeit je Produkt festlegen.
Regeln für Bewertung und Behebung
Wann ist ein Befund im Produkt ausnutzbar, wer entscheidet, bis wann wird behoben, wie werden Ausnahmen begründet. Getrennte Sicherheitsupdates, wo technisch machbar.
Komponenten Dritter
Sorgfalt bei Fremdkomponenten nach Art. 13 Abs. 5, Weitergabe von SBOM-Informationen in der Lieferkette, Meldung gefundener Schwachstellen an Hersteller oder Maintainer (Art. 13 Abs. 6).
Offenlegung und CVD
Richtlinie zur koordinierten Offenlegung, Kontaktadresse und Veröffentlichung behobener Schwachstellen nach dem Update (Anhang I Teil II Nr. 4 bis 6).
CVD-Policy-GeneratorWas Sie in der Hand haben
Ergebnisse, die in die technische Dokumentation gehen und im Betrieb weiterlaufen.
01
SBOM je Release
Automatisch aus dem Build, versioniert abgelegt, für die Marktüberwachung abrufbar.
02
Konsolidierte Befundkette
Eine Sicht, in der Entwicklung sieht, was zu beheben ist, mit Zuständigkeit je Produkt.
03
Zielbild und Betriebsanleitung
Schriftlich, mit Plan für die Übertragung auf weitere Produkte.
04
Nachweis nach Anhang I Teil II
Beschreibung der Verfahren zur Behandlung von Schwachstellen für Anhang VII Nr. 2 Buchst. b.
Vorgehen
Vom Bestand zur laufenden Kette.
1
Kostenloses Erstgespräch
Produkte, Build-Umgebung, vorhandene Werkzeuge. Danach ein Angebot mit klar abgegrenztem Umfang.
2
Bestand
Werkzeuge, Lücken und Überschneidungen aufnehmen.
3
Zielbild
Werkzeugkette mit Ihnen festlegen, Regeln für Bewertung und Behebung beschreiben.
4
Referenzprodukt
SBOM-Erzeugung und Abgleich in einer Pipeline einführen und erproben.
5
Ausrollen
Übertragung auf weitere Produkte nach Plan, Übergabe an den Betrieb.
Abgrenzung
Damit die Erwartungen stimmen:
- Wir führen keine Penetrationstests durch.
- Keine Rechtsdienstleistung: rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
- Werkzeuge wählen Sie; wir empfehlen und richten ein, Lizenzen Dritter sind nicht enthalten.
Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.
Häufige Fragen
Welches SBOM-Format verlangt der CRA?+
Ein gängiges maschinenlesbares Format, das zumindest die obersten Abhängigkeiten zeigt. Ein bestimmtes Format nennt die Verordnung nicht; die Kommission kann es per Durchführungsrechtsakt festlegen. Verbreitet sind CycloneDX und SPDX.
Müssen wir die SBOM veröffentlichen?+
Nein. Sie gehört in die technische Dokumentation und ist der Marktüberwachung auf begründetes Verlangen vorzulegen, soweit diese sie zur Prüfung benötigt. Stellen Sie sie Nutzern zur Verfügung, gehört die Fundstelle in die Nutzerinformationen (Anhang II Nr. 9).
Reicht eine SBOM, die wir einmal erzeugen?+
Für den Nachweis nach Anhang I Teil II braucht es den laufenden Ablauf: Komponenten ermitteln, Schwachstellen bewerten und beheben, Updates bereitstellen. Deshalb erzeugen wir die SBOM je Release aus dem Build.
Was kostet die SBOM-Beratung?+
Der Aufwand hängt von der Zahl der Produkte, der Build-Umgebung und den vorhandenen Werkzeugen ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.
Wie unterscheidet sich das vom SBOM-Service von Blackfort Technology?+
Der SBOM-Service unter https://www.blackfort-tec.de/sbom-service ist ein laufender Dienst: Wir erzeugen und überwachen Ihre SBOMs und melden neue Schwachstellen in Ihren Komponenten. Die SBOM-Beratung richtet die Kette in Ihrer eigenen Entwicklung ein, legt Regeln für Bewertung und Behebung fest und bereitet die Nachweise für den CRA auf, sodass Ihr Team sie selbst betreibt. Beides lässt sich kombinieren.
Zum Weiterlesen
- SBOM-Anforderungen im CRA
- Schwachstellenbehandlung und CVD
- CRA-Checkliste, Schritt 6
- Meldeprozess und PSIRT aufbauen
- CRA-Beratung: alle Leistungen
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-08
Kontakt aufnehmen
SBOM-Beratung anfragen
Nennen Sie uns Ihre Produkte und Ihre Build-Umgebung. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.