
CRA-Workshop
CRA-Schulung als Workshop: den Cyber Resilience Act an Ihren eigenen Produkten durcharbeiten
Der CRA-Workshop von Blackfort Technology ist eine Schulung für ein Unternehmen und seine Produkte. Ihr Team geht in vier Blöcken durch, was der Cyber Resilience Act von Herstellern verlangt, und wendet es jeweils auf zwei bis drei Ihrer Produkte an. Der Workshop findet vor Ort oder per Videokonferenz statt, nach Absprache.
Für wen der Workshop gedacht ist
Für Hersteller von Produkten mit digitalen Elementen, also von Hard- oder Software, deren bestimmungsgemäße oder vorhersehbare Verwendung eine Datenverbindung mit einem Gerät oder Netz einschließt (Art. 2 Abs. 1). Gedacht ist der Workshop für Teams, die sich in den CRA einarbeiten müssen. Sinnvoll ist je Referenzprodukt eine Person aus der Entwicklung und jemand, der weiß, wer im Haus Rechtsfragen klärt und freigibt.
Seit dem 11. September 2026 gilt die Meldepflicht nach Art. 14, auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Ab dem 11. Dezember 2027 gelten die übrigen Herstellerpflichten (Art. 71 Abs. 2). Je früher Ihr Team weiß, welche Produkte betroffen sind und wer wofür zuständig ist, desto mehr Vorlauf bleibt für Risikobewertung, Dokumentation und Konformitätsbewertung.
Die vier Blöcke
Der Aufbau folgt unserer Arbeitsunterlage, deren Normaussagen wir am Verordnungstext abgeglichen haben. Jeder Block nennt die Fundstellen im Verordnungstext zum späteren Nachlesen.
Block 1: Produkte, Rollen, Klassen
Was ist ein Produkt mit digitalen Elementen, was ist ausgenommen, und was gilt für Open Source und Cloud? Hersteller, Bevollmächtigter, Einführer, Händler. Wichtige und kritische Produkte nach Anhang III und IV und welcher Weg der Konformitätsbewertung daraus folgt (Art. 32).
Rollen im CRABlock 2: Sicherheitsanforderungen
Die dreizehn Anforderungen aus Anhang I Teil I, von der Bereitstellung ohne bekannte ausnutzbare Schwachstellen bis zum Löschen von Daten, und die Risikobewertung nach Art. 13 Abs. 2 bis 4, aus der hervorgeht, ob und wie jede Anforderung im Produkt umgesetzt wird.
Threat Modeling für den CRABlock 3: Schwachstellen und Meldepflicht
Anhang I Teil II mit Software-Stückliste, Sicherheitsupdates und koordinierter Offenlegung, die Sorgfalt bei Fremdkomponenten (Art. 13 Abs. 5 und 6) und die Meldekette nach Art. 14: Frühwarnung spätestens 24 Stunden nach Kenntnis, Meldung, Abschlussbericht.
Meldepflicht seit September 2026Block 4: Dokumentation und Konformität
Technische Dokumentation nach Anhang VII, Informationen für Nutzer nach Anhang II, der Unterstützungszeitraum von grundsätzlich mindestens fünf Jahren (Art. 13 Abs. 8), Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung.
Technische DokumentationWas Sie aus dem Workshop mitnehmen
Das Ziel des Termins ist ein Arbeitsstand, mit dem Ihr Team direkt weitermachen kann.
01
Produktliste im Entwurf
Welche Produkte und Varianten Sie im EU-Markt bereitstellen, mit den Angaben, die für die Einordnung zählen.
02
Rollen als Arbeitshypothese
Für welche Produkte Sie voraussichtlich Hersteller, Einführer oder Händler sind, markiert zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
03
Erste Einschätzungen
Für die zwei bis drei Referenzprodukte die Themen mit dem größten Klärungsbedarf, darunter offene Fragen zur Produktklasse, technisch eingeschätzt und zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei markiert.
04
Fragen zum Mitschreiben
Je Block die Fragen, die Ihr Team intern beantworten muss.
So läuft der Workshop
Von der Anfrage bis zu den nächsten Schritten.
1
Kostenloses Erstgespräch
Ihre Produkte, Ihr Team, Ihr Termindruck. Danach erhalten Sie ein Angebot mit klar abgegrenztem Umfang.
2
Vorbereitung
Sie wählen Referenzprodukte und Teilnehmer und stellen bereit, was schon da ist: Produktliste, Zertifikate, Vorgaben Ihrer Abnehmer.
3
Workshop
Die vier Blöcke mit Ihrem Team, vor Ort oder per Videokonferenz, nach Absprache, jeweils angewandt auf die Referenzprodukte.
4
Nächste Schritte
Ihr Team vervollständigt die Produktliste und beantwortet die offenen Fragen. Auf Wunsch folgt die Gap-Analyse.
Gelernt wird am eigenen Produkt
Vor dem Termin wählen Sie zwei bis drei Referenzprodukte aus. Die Anforderungen gleichen wir im Termin mit diesen Produkten ab; was sich dabei nicht klären lässt, halten wir als offenen Punkt fest.
Zu den Blöcken gibt es Fragen zum Mitschreiben, die Ihr Team nach dem Termin intern beantwortet, etwa: Welche Modelle liefern Sie nach Dezember 2027 weiter aus? Wer entscheidet am Wochenende, ob eine Schwachstelle aktiv ausgenutzt wird und gemeldet werden muss? Welches Enddatum des Unterstützungszeitraums können Sie je Produkt heute verbindlich nennen?
Workshop und Gap-Analyse
Der Workshop lässt sich einzeln beauftragen. Er kann aber auch der Auftakt der CRA-Gap-Analyse sein: Produktliste und Rollen aus dem Workshop sind dann ihr Ausgangspunkt, und die Gap-Analyse prüft anschließend Code, Dokumente und Werkzeuge und liefert einen Lückenbericht je Produkt mit Maßnahmenplan. Ob Sie diesen Schritt gehen, entscheiden Sie nach dem Workshop.
Abgrenzung
Damit die Erwartungen stimmen:
- Keine Rechtsdienstleistung: Rolle, Anwendungsbereich und Produktklasse schätzen wir technisch ein und markieren sie zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
- Keine notifizierte Stelle, keine Zertifizierung: Der Workshop ersetzt keine Konformitätsbewertung, und wir stellen weder Bescheinigungen noch Zertifikate für Ihre Produkte aus.
- Penetrationstests gehören nicht zu unserem Angebot.
- Der Workshop ist keine Gap-Analyse: Code, Dokumente und Werkzeuge prüfen wir erst in der Gap-Analyse.
Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.
Häufige Fragen
Ist eine CRA-Schulung Pflicht?+
Eine ausdrückliche Schulungspflicht für die Beschäftigten von Herstellern enthält der CRA nicht. Nach Erwägungsgrund 23 sollten Hersteller aber sicherstellen, dass ihr Personal über die Fähigkeiten verfügt, die zur Erfüllung ihrer Pflichten aus der Verordnung nötig sind. Die Mitgliedstaaten fördern Maßnahmen zum Aufbau von Kompetenzen (Art. 10) und organisieren gegebenenfalls Schulungsmaßnahmen für Kleinst- und Kleinunternehmen (Art. 33 Abs. 1). Wer die Konformität über eine umfassende Qualitätssicherung nach Modul H nachweist, beschreibt im Qualitätssicherungssystem auch Berichte über die Qualifikation der in diesem Bereich beschäftigten Mitarbeiter (Anhang VIII Teil IV).
Was unterscheidet den Workshop von einem offenen Seminar?+
Der Workshop findet nur für Ihr Unternehmen statt. Wir arbeiten mit Ihren Produkten, Ihren Lieferbeziehungen und Ihren vorhandenen Nachweisen, und Ihr Team kann interne Abläufe ohne fremde Teilnehmer besprechen.
Findet der Workshop auch remote statt?+
Ja. Er findet vor Ort oder per Videokonferenz statt, nach Absprache.
Was kostet der CRA-Workshop?+
Das hängt vom Umfang ab, etwa von der Zahl der Referenzprodukte und davon, ob der Workshop vor Ort oder per Videokonferenz stattfindet. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.
Zum Weiterlesen
- CRA-Gap-Analyse: der nächste Schritt
- Fällt mein Produkt unter den CRA?
- CRA-Produktklassen erklärt
- CRA-Checkliste in neun Schritten
- CRA-Beratung: alle Leistungen
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-09
Kontakt aufnehmen
CRA-Workshop anfragen
Nennen Sie uns Ihre Produkte und wer aus Ihrem Team teilnehmen soll. Das Erstgespräch ist kostenlos und unverbindlich.