Cyber Resilience Act
CRA-Checkliste: was Sie vorbereiten müssen, in der richtigen Reihenfolge
Eine CRA-Checkliste beginnt mit Anwendungsbereich und Meldepflichten, weil Artikel 14 bereits ab dem 11. September 2026 gilt, und arbeitet dann die Behandlung von Schwachstellen, die Sicherheitsanforderungen und die Dokumentation ab, bevor die übrigen Vorschriften des Cyber Resilience Act ab dem 11. Dezember 2027 gelten. Die folgende Liste hält sich an diese Reihenfolge.
Free-Tarif, keine Kreditkarte erforderlich.
1. Anwendungsbereich und Rollen
Klären Sie zuerst, welche Ihrer Produkte Produkte mit digitalen Elementen sind und welche Rolle Sie jeweils einnehmen: Hersteller, Einführer oder Händler. Davon hängt alles Weitere ab.
- Erfassen Sie jedes Produkt und jede Version, die Sie in der EU bereitstellen, einschließlich eigenständig verkaufter Software.
- Halten Sie Ihre Rolle für jedes Produkt fest: Hersteller, Einführer, Händler oder Verwalter quelloffener Software.
- Prüfen Sie, ob ein Produkt unter die Kategorien wichtiger (Anhang III) oder kritischer (Anhang IV) Produkte fällt.
- Vermerken Sie Produkte, die unter ausgenommene Sektorvorschriften fallen, etwa Medizinprodukte oder Kraftfahrzeuge.
2. Meldepflichten, bereits in Kraft
Artikel 14 gilt ab dem 11. September 2026 und erfasst auch Produkte, die bereits auf dem Markt sind. Dieser Teil kann nicht warten.
- Ermitteln Sie das als Koordinator benannte CSIRT für Ihre Hauptniederlassung.
- Verschaffen Sie sich Zugang zur einheitlichen Meldeplattform der ENISA.
- Benennen Sie die Personen, die entscheiden, ob eine Schwachstelle aktiv ausgenutzt wird, samt Vertretungen.
- Bereiten Sie Vorlagen für die Frühwarnung nach 24 Stunden, die Meldung nach 72 Stunden und den Abschlussbericht vor.
- Legen Sie fest, wie Sie betroffene Nutzer informieren, vorzugsweise in einem maschinenlesbaren Format.
3. Wissen, was in Ihrem Produkt steckt
Sie können keine Komponente melden oder beheben, von der Sie nicht wissen, dass Sie sie ausliefern. Anhang I Teil II beginnt mit einer Bestandsaufnahme.
- Erstellen Sie für jede Produktversion eine SBOM, die mindestens die obersten Abhängigkeiten abdeckt.
- Verwenden Sie ein gängiges, maschinenlesbares Format wie CycloneDX oder SPDX.
- Beziehen Sie Firmware- und Container-Images ein, nicht nur Quellcode-Repositories.
- Bewahren Sie SBOMs für jede noch unterstützte Version auf, nicht nur für den neuesten Build.
4. Behandlung von Schwachstellen
Diese Pflichten gelten ab dem 11. Dezember 2027 für Produkte, die ab diesem Datum in Verkehr gebracht werden.
- Prüfen Sie Komponenten in festen Abständen auf bekannte Schwachstellen.
- Beheben Sie Schwachstellen unverzüglich, mit Sicherheitsaktualisierungen getrennt von Funktionsaktualisierungen, wo machbar.
- Veröffentlichen Sie eine Strategie für die koordinierte Offenlegung von Schwachstellen und eine Kontaktadresse.
- Legen Sie behobene Schwachstellen offen, sobald eine Aktualisierung verfügbar ist.
- Verteilen Sie Sicherheitsaktualisierungen sicher und kostenlos, zusammen mit Hinweisen für die Nutzer.
- Testen und überprüfen Sie die Sicherheit des Produkts regelmäßig.
5. Sicherheitsanforderungen und Unterstützungszeitraum
Anhang I Teil I legt die Sicherheitseigenschaften des Produkts fest. Einige davon sind Designentscheidungen, die sich spät nur schwer ändern lassen.
- Liefern Sie mit einer sicheren Standardkonfiguration aus, die sich zurücksetzen lässt.
- Schützen Sie das Produkt vor unbefugtem Zugriff und wahren Sie Vertraulichkeit und Integrität der Daten.
- Minimieren Sie die Angriffsfläche und begrenzen Sie die Auswirkungen von Sicherheitsvorfällen.
- Legen Sie einen Unterstützungszeitraum von mindestens fünf Jahren fest, es sei denn, das Produkt wird voraussichtlich kürzer genutzt, und nennen Sie sein Enddatum beim Kauf.
6. Dokumentation und Konformität
Der letzte Schritt macht aus der Arbeit eine Akte, die eine Behörde prüfen kann. Die technische Dokumentation muss zehn Jahre lang oder für den Unterstützungszeitraum aufbewahrt werden, je nachdem, welcher Zeitraum länger ist.
- Erstellen Sie die technische Dokumentation nach Anhang VII, einschließlich der SBOM und des Prozesses zur Behandlung von Schwachstellen.
- Wählen Sie für jedes Produkt das Konformitätsbewertungsverfahren, das zu seiner Kategorie passt.
- Stellen Sie die EU-Konformitätserklärung aus und bringen Sie die CE-Kennzeichnung an.
- Stellen Sie Informationen und Anleitungen für die Nutzer gemäß Anhang II bereit.
7. Dauerhaft umsetzen
Compliance ist kein einmaliges Projekt. Die Pflichten gelten während des gesamten Unterstützungszeitraums jeder Produktversion, die Sie verkaufen, und so wird die Checkliste zur Routine.
- Prüfen Sie die SBOM jeder unterstützten Version erneut, sobald neue Schwachstellendaten veröffentlicht werden.
- Sichten Sie das Postfach für die koordinierte Offenlegung von Schwachstellen und bewerten Sie eingehende Meldungen in einem festen Rhythmus.
- Üben Sie einmal im Jahr eine Meldung nach Artikel 14, von der Erkennung bis zum Abschlussbericht.
- Aktualisieren Sie die technische Dokumentation, wenn ein Produkt wesentlich geändert wird.
Heute in KROMSE verfügbar
Mehrere Punkte dieser Liste liefert KROMSE schon heute.
- SBOMs in CycloneDX und SPDX für jeden Scan eines Repositorys, Container-Images oder Linux-basierten Firmware-Images.
- Abgleich Ihrer Komponenten mit bekannten Schwachstellen, einschließlich Markierungen für bekannte Ausnutzung aus CISA KEV.
- In kostenpflichtigen Tarifen: interne Entwürfe nach Artikel 14 für alle Meldestufen, die eine Person vervollständigt und übermittelt.
- Dokumentierte Entscheidungen und ein CRA-Nachweispaket für Ihre technische Dokumentation.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q4 2026CRA-Konformitätsbewertung. Ein geführter Ablauf wird Ihre Nachweise den Anforderungen aus Anhang I zuordnen, damit eine Person sie prüft und vervollständigt.
- Geplant · Q4 2026Generator für die EU-Konformitätserklärung. KROMSE wird die EU-Konformitätserklärung aus Ihren Produktdaten entwerfen, damit Ihre zeichnungsberechtigte Person sie prüft und unterschreibt.
Häufige Fragen
Was sollte ein Hersteller für den CRA zuerst tun?
Sich auf die Meldepflichten vorbereiten. Artikel 14 gilt seit dem 11. September 2026 und erfasst auch Produkte, die bereits auf dem Markt sind. Der erste Schritt ist daher, das koordinierende CSIRT zu kennen, Zugang zur einheitlichen Meldeplattform der ENISA zu haben und zu wissen, welche Produkte welche Komponenten enthalten.
Ist eine SBOM nach dem Cyber Resilience Act Pflicht?
Ja, für Produkte im Anwendungsbereich. Anhang I Teil II verpflichtet Hersteller, Komponenten zu ermitteln und zu dokumentieren, unter anderem durch eine Software-Stückliste in einem gängigen, maschinenlesbaren Format, die mindestens die obersten Abhängigkeiten abdeckt. Sie ist Teil der technischen Dokumentation und muss nicht veröffentlicht werden.
Wie lange müssen Sicherheitsaktualisierungen bereitgestellt werden?
Für den Unterstützungszeitraum, der der erwarteten Nutzungsdauer des Produkts entsprechen und mindestens fünf Jahre betragen muss, es sei denn, das Produkt wird voraussichtlich kürzer genutzt. Jede Sicherheitsaktualisierung muss mindestens zehn Jahre lang oder für den Rest des Unterstützungszeitraums verfügbar bleiben, je nachdem, welcher Zeitraum länger ist.
Gilt die Checkliste für Open-Source-Projekte?
Das hängt von der Rolle ab. Ein Unternehmen, das ein Open-Source-Produkt im Rahmen einer Geschäftstätigkeit in Verkehr bringt, ist Hersteller und arbeitet die vollständige Liste ab. Verwalter quelloffener Software haben weniger Pflichten und können nicht mit Geldbußen belegt werden, und nichtkommerzielle Mitwirkende fallen in der Regel nicht unter die Verordnung.
Kann ich diese Checkliste herunterladen?
Ja. Nutzen Sie die Druckschaltfläche auf dieser Seite und wählen Sie im Druckdialog Ihres Browsers „Als PDF speichern“. Die Checkliste dient der Orientierung und ersetzt keine Rechtsberatung dazu, ob und wie die Verordnung auf Ihre Produkte anwendbar ist.