CRA-Schulung als Workshop: den Cyber Resilience Act an Ihren eigenen Produkten durcharbeiten
Inhouse-Workshop · VO (EU) 2024/2847

CRA-Workshop

CRA-Schulung als Workshop: den Cyber Resilience Act an Ihren eigenen Produkten durcharbeiten

Der CRA-Workshop von Blackfort Technology ist eine Schulung für ein Unternehmen und seine Produkte. Ihr Team geht in vier Blöcken durch, was der Cyber Resilience Act von Herstellern verlangt, und wendet es jeweils auf zwei bis drei Ihrer Produkte an. Der Workshop findet vor Ort oder per Videokonferenz statt, nach Absprache.

Für wen der Workshop gedacht ist

Für Hersteller von Produkten mit digitalen Elementen, also von Hard- oder Software, deren bestimmungsgemäße oder vorhersehbare Verwendung eine Datenverbindung mit einem Gerät oder Netz einschließt (Art. 2 Abs. 1). Gedacht ist der Workshop für Teams, die sich in den CRA einarbeiten müssen. Sinnvoll ist je Referenzprodukt eine Person aus der Entwicklung und jemand, der weiß, wer im Haus Rechtsfragen klärt und freigibt.

Seit dem 11. September 2026 gilt die Meldepflicht nach Art. 14, auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Ab dem 11. Dezember 2027 gelten die übrigen Herstellerpflichten (Art. 71 Abs. 2). Je früher Ihr Team weiß, welche Produkte betroffen sind und wer wofür zuständig ist, desto mehr Vorlauf bleibt für Risikobewertung, Dokumentation und Konformitätsbewertung.

Die vier Blöcke

Der Aufbau folgt unserer Arbeitsunterlage, deren Normaussagen wir am Verordnungstext abgeglichen haben. Jeder Block nennt die Fundstellen im Verordnungstext zum späteren Nachlesen.

Block 1: Produkte, Rollen, Klassen

Was ist ein Produkt mit digitalen Elementen, was ist ausgenommen, und was gilt für Open Source und Cloud? Hersteller, Bevollmächtigter, Einführer, Händler. Wichtige und kritische Produkte nach Anhang III und IV und welcher Weg der Konformitätsbewertung daraus folgt (Art. 32).

Rollen im CRA

Block 2: Sicherheitsanforderungen

Die dreizehn Anforderungen aus Anhang I Teil I, von der Bereitstellung ohne bekannte ausnutzbare Schwachstellen bis zum Löschen von Daten, und die Risikobewertung nach Art. 13 Abs. 2 bis 4, aus der hervorgeht, ob und wie jede Anforderung im Produkt umgesetzt wird.

Threat Modeling für den CRA

Block 3: Schwachstellen und Meldepflicht

Anhang I Teil II mit Software-Stückliste, Sicherheitsupdates und koordinierter Offenlegung, die Sorgfalt bei Fremdkomponenten (Art. 13 Abs. 5 und 6) und die Meldekette nach Art. 14: Frühwarnung spätestens 24 Stunden nach Kenntnis, Meldung, Abschlussbericht.

Meldepflicht seit September 2026

Block 4: Dokumentation und Konformität

Technische Dokumentation nach Anhang VII, Informationen für Nutzer nach Anhang II, der Unterstützungszeitraum von grundsätzlich mindestens fünf Jahren (Art. 13 Abs. 8), Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung.

Technische Dokumentation

Was Sie aus dem Workshop mitnehmen

Das Ziel des Termins ist ein Arbeitsstand, mit dem Ihr Team direkt weitermachen kann.

  1. 01

    Produktliste im Entwurf

    Welche Produkte und Varianten Sie im EU-Markt bereitstellen, mit den Angaben, die für die Einordnung zählen.

  2. 02

    Rollen als Arbeitshypothese

    Für welche Produkte Sie voraussichtlich Hersteller, Einführer oder Händler sind, markiert zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.

  3. 03

    Erste Einschätzungen

    Für die zwei bis drei Referenzprodukte die Themen mit dem größten Klärungsbedarf, darunter offene Fragen zur Produktklasse, technisch eingeschätzt und zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei markiert.

  4. 04

    Fragen zum Mitschreiben

    Je Block die Fragen, die Ihr Team intern beantworten muss.

So läuft der Workshop

Von der Anfrage bis zu den nächsten Schritten.

  1. 1

    Kostenloses Erstgespräch

    Ihre Produkte, Ihr Team, Ihr Termindruck. Danach erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Vorbereitung

    Sie wählen Referenzprodukte und Teilnehmer und stellen bereit, was schon da ist: Produktliste, Zertifikate, Vorgaben Ihrer Abnehmer.

  3. 3

    Workshop

    Die vier Blöcke mit Ihrem Team, vor Ort oder per Videokonferenz, nach Absprache, jeweils angewandt auf die Referenzprodukte.

  4. 4

    Nächste Schritte

    Ihr Team vervollständigt die Produktliste und beantwortet die offenen Fragen. Auf Wunsch folgt die Gap-Analyse.

Gelernt wird am eigenen Produkt

Vor dem Termin wählen Sie zwei bis drei Referenzprodukte aus. Die Anforderungen gleichen wir im Termin mit diesen Produkten ab; was sich dabei nicht klären lässt, halten wir als offenen Punkt fest.

Zu den Blöcken gibt es Fragen zum Mitschreiben, die Ihr Team nach dem Termin intern beantwortet, etwa: Welche Modelle liefern Sie nach Dezember 2027 weiter aus? Wer entscheidet am Wochenende, ob eine Schwachstelle aktiv ausgenutzt wird und gemeldet werden muss? Welches Enddatum des Unterstützungszeitraums können Sie je Produkt heute verbindlich nennen?

Workshop und Gap-Analyse

Der Workshop lässt sich einzeln beauftragen. Er kann aber auch der Auftakt der CRA-Gap-Analyse sein: Produktliste und Rollen aus dem Workshop sind dann ihr Ausgangspunkt, und die Gap-Analyse prüft anschließend Code, Dokumente und Werkzeuge und liefert einen Lückenbericht je Produkt mit Maßnahmenplan. Ob Sie diesen Schritt gehen, entscheiden Sie nach dem Workshop.

Abgrenzung

Damit die Erwartungen stimmen:

  • Keine Rechtsdienstleistung: Rolle, Anwendungsbereich und Produktklasse schätzen wir technisch ein und markieren sie zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Keine notifizierte Stelle, keine Zertifizierung: Der Workshop ersetzt keine Konformitätsbewertung, und wir stellen weder Bescheinigungen noch Zertifikate für Ihre Produkte aus.
  • Penetrationstests gehören nicht zu unserem Angebot.
  • Der Workshop ist keine Gap-Analyse: Code, Dokumente und Werkzeuge prüfen wir erst in der Gap-Analyse.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Ist eine CRA-Schulung Pflicht?+

Eine ausdrückliche Schulungspflicht für die Beschäftigten von Herstellern enthält der CRA nicht. Nach Erwägungsgrund 23 sollten Hersteller aber sicherstellen, dass ihr Personal über die Fähigkeiten verfügt, die zur Erfüllung ihrer Pflichten aus der Verordnung nötig sind. Die Mitgliedstaaten fördern Maßnahmen zum Aufbau von Kompetenzen (Art. 10) und organisieren gegebenenfalls Schulungsmaßnahmen für Kleinst- und Kleinunternehmen (Art. 33 Abs. 1). Wer die Konformität über eine umfassende Qualitätssicherung nach Modul H nachweist, beschreibt im Qualitätssicherungssystem auch Berichte über die Qualifikation der in diesem Bereich beschäftigten Mitarbeiter (Anhang VIII Teil IV).

Was unterscheidet den Workshop von einem offenen Seminar?+

Der Workshop findet nur für Ihr Unternehmen statt. Wir arbeiten mit Ihren Produkten, Ihren Lieferbeziehungen und Ihren vorhandenen Nachweisen, und Ihr Team kann interne Abläufe ohne fremde Teilnehmer besprechen.

Findet der Workshop auch remote statt?+

Ja. Er findet vor Ort oder per Videokonferenz statt, nach Absprache.

Was kostet der CRA-Workshop?+

Das hängt vom Umfang ab, etwa von der Zahl der Referenzprodukte und davon, ob der Workshop vor Ort oder per Videokonferenz stattfindet. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-09

Kontakt aufnehmen

CRA-Workshop anfragen

Nennen Sie uns Ihre Produkte und wer aus Ihrem Team teilnehmen soll. Das Erstgespräch ist kostenlos und unverbindlich.