CRA-Insights
Wissen zum Cyber Resilience Act
Belegbare, aktuelle Analysen zu Betroffenheit, Fristen, SBOM, Produktklassen, Rollen und branchenspezifischer Einordnung des EU Cyber Resilience Act (VO (EU) 2024/2847).

Cyber Resilience Act: Bin ich betroffen?
Hersteller, Importeur oder Händler: Wer fällt unter den CRA, wer nicht? Produkte mit digitalen Elementen und Ausnahmen wie Medizin und Automotive erklärt.
Weiterlesen
CRA Meldepflicht ab 11. September 2026: Was Hersteller jetzt operativ vorbereiten müssen
Was Hersteller ab 11. September 2026 vorhalten müssen: ENISA Single Reporting Platform, PSIRT-Aufbau und Frühwarnung in 24 Stunden. So gelingt der Start.
Weiterlesen
Cyber Resilience Act für den Mittelstand: Was Hersteller jetzt konkret tun müssen
Keine Größenausnahme, aber klare Prioritäten: Was KMU-Hersteller zuerst angehen – Meldepflicht vor SBOM vor CE-Kennzeichnung. Der priorisierte CRA-Fahrplan.
Weiterlesen
SBOM-Anforderungen im Cyber Resilience Act: Formate, Inhalte und Archivierung
Was eine CRA-konforme Software-Stückliste enthalten muss, welches Format – CycloneDX oder SPDX – passt und wie die 10-Jahres-Archivierung greift. Praxisguide.
Weiterlesen
CRA-Produktklassen: Wie wird Ihr Produkt eingestuft — und was folgt daraus?
Welche Konformitätsbewertung braucht Ihr Produkt? Klasse I mit Selbstbewertung, Klasse II mit notifizierter Stelle, kritisch mit Modul B+C – mit Beispielen.
Weiterlesen
CRA Bußgelder & Sanktionen: was Artikel 64 wirklich vorsieht
CRA-Bußgelder nach Artikel 64: bis zu 15 Mio. € oder 2,5 % des Jahresumsatzes. Die drei Stufen und Ausnahmen für Kleinstunternehmen und Stewards erklärt.
Weiterlesen
CRA vs. NIS2 vs. DORA: unterschiedliche Regelungsgegenstände, teils dieselben Unternehmen
CRA, NIS2 und DORA im Vergleich: Der CRA reguliert Produkte, NIS2 Organisationen, DORA den Finanzsektor. Wer wovon betroffen ist – verständlich erklärt.
Weiterlesen
Schwachstellenbehandlung, Meldung & CVD unter dem CRA
Schwachstellenbehandlung, Meldepflicht und Coordinated Vulnerability Disclosure unter dem CRA: die Kaskade 24h, 72h und Abschlussbericht – ab 11.9.2026.
Weiterlesen
CRA Fristen 2024–2027: Der gestaffelte Zeitplan
Alle CRA-Fristen 2024 bis 2027 auf einen Blick: Inkrafttreten, Meldepflichten ab 11.9.2026, volle Anwendung ab 11.12.2027. Was jedes Datum bedeutet.
Weiterlesen
Konformitätsbewertung und CE-Kennzeichnung unter dem Cyber Resilience Act
Konformitätsbewertung nach dem CRA: Modul A, B+C oder H, wann eine benannte Stelle nötig ist und wie CE-Kennzeichnung und EU-Konformitätserklärung greifen.
Weiterlesen
Cyber Resilience Act und Open Source: Steward-Rolle und Anwendungsbereich
Wie behandelt der CRA Open Source? Nicht-kommerzielle FOSS liegt außerhalb des Anwendungsbereichs, Open-Source-Stewards (Art. 24) tragen ein leichtes Regime.
Weiterlesen
Rollen unter dem CRA: Hersteller, Importeur und Händler im Überblick
Wer trägt welche Pflicht unter dem CRA? Hersteller (Art. 13), Importeur (Art. 19), Händler (Art. 20) und Bevollmächtigter (Art. 18) – mit Pflichten-Matrix.
Weiterlesen
Technische Dokumentation und EU-Konformitätserklärung nach dem CRA
Was die technische CRA-Dokumentation nach Anhang VII enthalten muss, wie die EU-Konformitätserklärung aufgebaut ist und warum Sie alles 10+ Jahre aufbewahren.
Weiterlesen
Cyber Resilience Act für IoT, Embedded & smarte Produkte
CRA-Orientierung für Hersteller von IoT-, Embedded- und Smart-Produkten: Produktklassen, Pflichten und Fristen bis 11.12.2027. Keine Rechtsberatung.
Weiterlesen
Cyber Resilience Act für Maschinenbau & industrielle Automatisierung
Der CRA im Maschinenbau: Fristen bis 11.12.2027, Produktklassen, Zusammenspiel mit der Maschinenverordnung, SBOM und eine praxisnahe Roadmap für Steuerungen.
Weiterlesen
Cyber Resilience Act und Medizintechnik: die Grenze der Betroffenheit
MDR/IVDR-Medizinprodukte sind vom CRA ausgenommen (Art. 2(2)) – Wellness-, Fitness- und Klinik-IT-Software oft nicht. Entscheidungsstruktur zur Abgrenzung.
Weiterlesen
Cyber Resilience Act für Software- & SaaS-Hersteller
CRA für Software- und SaaS-Hersteller: eigenständige Software ist meist im Anwendungsbereich, reines SaaS oft nicht (NIS2). Pflichten, SBOM, Fristen bis 2027.
Weiterlesen
CRA-Glossar – die zentralen Begriffe des Cyber Resilience Act
Der Cyber Resilience Act verständlich: Produkt mit digitalen Elementen, Anhang III/IV, Konformitätsbewertung, Module, SBOM und Meldepflicht – rund 24 Begriffe.
Weiterlesen
Händlerpflichten unter dem CRA (Art. 20): Sorgfalt in der Lieferkette
Was schuldet der Händler unter dem CRA? Gebotene Sorgfalt nach Art. 20: CE-Kennzeichnung prüfen, Hersteller- und Importeurpflichten verifizieren, Lager sichern.
Weiterlesen
Herstellerpflichten unter dem CRA: Was Art. 13 wirklich verlangt
Hersteller tragen unter dem CRA die Hauptlast: grundlegende Anforderungen, Schwachstellen-Management, technische Doku, Konformitätsbewertung, CE und Meldungen.
Weiterlesen
Importeurpflichten unter dem CRA (Art. 19): der Torwächter zum EU-Markt
Der Importeur als Torwächter zum EU-Markt: Welche Pflichten trägt er nach Art. 19 CRA? Prüfen statt herstellen – Konformität, Doku und CE. Mit Checkliste.
Weiterlesen
CRA-Risikobewertung & Bedrohungsmodellierung
CRA-Risikobewertung als dokumentenkritischste Pflicht: So liefern STRIDE, Attack-Trees und Data-Flow-Diagramme den Anhang-I/Art.-13-Nachweis. Jetzt aufsetzen.
Weiterlesen
CRA-Support-Zeitraum, EOL & Update-Pflicht
Wie lange muss ein Produkt CRA-konform Sicherheitsupdates erhalten? Support-Zeitraum, 5-Jahre-Guidance, EOL-Kommunikation und Update-Pflicht. Jetzt festlegen.
Weiterlesen
CRA × NIS2 × DORA × AI Act: die Konvergenz
Wie CRA, NIS2, DORA und AI Act zusammenspielen: Produkt vs. Betrieb vs. Finanzsektor vs. KI-Nutzung — die Regulierungs-Karte für Hersteller. Jetzt einordnen.
Weiterlesen
Security-by-Design im CRA umsetzen
Security-by-Design und Security-by-Default nach Anhang I des CRA: die konkreten Anforderungen, ein sicherer Entwicklungslebenszyklus und Umsetzungshebel.
Weiterlesen
Was kostet CRA-Compliance?
Was CRA-Compliance kostet, hängt von Produktklasse, SBOM-Reife und Prozessreife ab. Die Kostentreiber und drei illustrative Aufwands-Szenarien. Jetzt einschätzen.
WeiterlesenKontakt aufnehmen
CRA-Readiness-Assessment anfragen
Gap-Analyse Ist/Soll gegen Anhang I – konkret, belegbar und auf Ihr Produktportfolio bezogen.