Fällt Ihr Produkt unter den Cyber Resilience Act — und welche Anforderungen gelten dann?

Selbsteinschätzung nach der Verordnung (EU) 2024/2847 für Hersteller von Produkten mit digitalen Elementen

Anwendbarkeit

Fällt das Produkt
unter den CRA?

Produktklasse

Nach Anhang III und IV

Risikoklassen 1–5

Je Schnittstelle und Schutzgut

Anforderungen

Aus Anhang I, mit Begründung

Grundlagen

Das Ergebnis ist eine Indikation mit Begründungskette — keine Konformitätsbewertung und keine Rechtsberatung.

Die Ausgangslage für Hersteller

Der Cyber Resilience Act gilt horizontal: Er betrifft jedes Produkt mit einer Datenverbindung, unabhängig von der Branche.

Das Problem

  • Unklar, ob das eigene Produkt überhaupt in den Anwendungsbereich fällt
  • Produktklasse nach Anhang III und IV nicht bestimmt
  • Anhang I wird pauschal abgearbeitet, weil Ausschlüsse nicht begründet werden können
  • Aufwand an Stellen, an denen kein Risiko besteht
  • Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027

Unser Ansatz

  • Alltagsfragen statt Fachvokabular
  • Einordnung anhand der Kernfunktion
  • Risikoklasse je Schnittstelle und Schutzgut
  • Einschlägige Anforderungen — und begründete Ausschlüsse
  • Jede Einstufung auf die Eingabe zurückgeführt

Funktionen und Umfang

Alle Schritte der CRA-Selbsteinschätzung in einer Anwendung

Anwendbarkeitsprüfung

  • Bereitstellung in der EU
  • Datenverbindung zu Gerät oder Netz
  • Ausgenommene Produktkategorien
  • Stichtag und wesentliche Veränderung

Produktklasse

  • Standardprodukt
  • Wichtiges Produkt Klasse I oder II
  • Kritisches Produkt
  • Nach Anhang III und IV der Verordnung

Produktsteckbrief

  • Zweckbestimmung und Fehlanwendung
  • Hard- und Softwarestand
  • Support-Zeitraum
  • Angaben, die Anhang VII ohnehin verlangt

Schnittstellen und Schutzbedarf

  • Jede Verbindung nach außen einzeln
  • Auch Wartungs- und Diagnosezugänge
  • Personenbezogene und sensible Daten
  • Betriebsdaten, Telemetrie, Kennungen

Mehrbenutzerbetrieb

  • Rollenverwaltung
  • Zusammenarbeit im Team
  • Zugriffskontrolle
  • Bewertungen je Produkt verwaltet

Datensicherheit

  • DSGVO-konform
  • Verschlüsselte Übertragung
  • Hosting in Deutschland
  • Änderungshistorie

Anforderungen aus Anhang I

  • Teil I: Produkteigenschaften
  • Teil II: Schwachstellenbehandlung und SBOM
  • Umsetzungsstufe Basis, Erhöht oder Hoch
  • Nicht einschlägige Anforderungen mit Begründung

Für wen ist die CRA-Selbsteinschätzung gedacht?

Vor allem für kleine und mittlere Unternehmen ohne eigene Security-Abteilung

Hersteller von Produkten mit digitalen Elementen

Anwendungsbereich klären, Produktklasse bestimmen und den Umsetzungsaufwand auf die einschlägigen Anforderungen eingrenzen

Entwicklung und Produktverantwortung

Wer die technische Dokumentation nach Anhang VII aufbaut, braucht zuerst eine belastbare Risikobewertung und eine begründete Auswahl der Anforderungen

Importeure und Händler

Wer Produkte aus Drittstaaten in der EU bereitstellt, muss einordnen können, ob die Konformitätsangaben des Herstellers plausibel sind

Beratung und Prüfung

Eine nachvollziehbare Ausgangsunterlage, in der jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt

Was Sie davon haben

Aufwand eingrenzen

Sie erfahren, welche Anforderungen aus Anhang I einschlägig sind — statt den gesamten Anhang pauschal abzuarbeiten

Quellenbezug

Verordnung (EU) 2024/2847 als Quelle, BSI TR-03183-1 als Auslegungshilfe — jede Herleitung ist im Bericht benannt

Nachvollziehbarkeit

Auch die nicht einschlägigen Anforderungen stehen mit Begründung im Bericht, statt schlicht zu fehlen

Datensicherheit

DSGVO-konform, verschlüsselte Übertragung, Hosting in Deutschland

So funktioniert's

In fünf Schritten zur CRA-Selbsteinschätzung

1

Anwendbarkeit klären

Sechs Fragen zu Bereitstellung, Datenverbindung, Ausnahmen und Stichtag

2

Kernfunktion angeben

Daraus folgt die Produktklasse nach Anhang III und IV

3

Produktsteckbrief und Schnittstellen erfassen

Jede Verbindung nach außen einzeln, ausdrücklich auch Wartungszugänge

4

Schutzbedarf beantworten

Welche Daten das Produkt verarbeitet — in Alltagsfragen, nicht in Fachvokabular

5

Prüfen, freigeben, Bericht erzeugen

Der CRA-Bewertungsbericht als PDF, mit Herleitung zu jeder Einstufung

So bekommen Sie Zugang

Die CRA-Selbsteinschätzung wird als Software-as-a-Service angeboten und pro Bewertung abgerechnet. Zugänge legen wir bewusst nicht automatisiert an: Eine CRA-Bewertung legt offen, an welchen Stellen ein Produkt angreifbar ist und welche Anforderungen noch offen sind. Deshalb prüfen wir jede Anfrage persönlich.

Anfrage stellen

Wenige Angaben genügen: wer Sie sind, um welches Produkt es geht und wie viele Produkte Sie bewerten möchten. Das dauert etwa zwei Minuten.

Leistungsumfang ansehen

Persönliche Prüfung

Wir sehen uns Ihre Anfrage an und melden uns — mit Rückfragen zum Anwendungsfall, wenn nötig. Danach erhalten Sie Zugangsdaten und die für Sie geltenden Konditionen.

Grundbegriffe nachlesen

So läuft die Registrierung:
1. Sie schicken uns eine Anfrage mit den wichtigsten Angaben zu Ihrem Produkt
2. Wir prüfen die Anfrage persönlich und stimmen den Umfang mit Ihnen ab
3. Sie erhalten Ihre Zugangsdaten und können mit der Bewertung beginnen

Anfrage senden

Sie sind bereits Kunde? Hier zum Login

Wie die Bewertung einzuordnen ist

Was das Ergebnis leistet — und was es ausdrücklich nicht leistet

Häufig gestellte Fragen

Was macht ViaGuardium konkret?
ViaGuardium führt durch eine Selbsteinschätzung nach dem Cyber Resilience Act: Anwendbarkeit, Produktklasse, Schnittstellen, Schutzbedarf, Risikoklassen und die daraus folgenden Anforderungen aus Anhang I. Ergebnis ist ein PDF-Bericht, in dem jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt.
Ersetzt das die Konformitätsbewertung?
Nein. Die Konformitätsbewertung, die EU-Konformitätserklärung und die CE-Kennzeichnung verantwortet der Hersteller. Bei wichtigen und kritischen Produkten kann zusätzlich eine benannte Stelle erforderlich sein. Die Selbsteinschätzung ist der Ausgangspunkt dieses Wegs, nicht sein Ersatz.
Ist der Bericht eine Rechtsberatung?
Nein. Der Bericht sagt, was die gemachten Angaben nahelegen, und legt offen, welches Kriterium den Ausschlag gegeben hat. Eine rechtliche Bewertung im Einzelfall ersetzt er nicht.
Woher stammen die Anforderungen?
Aus Anhang I der Verordnung (EU) 2024/2847, ausformuliert nach der BSI TR-03183-1. Wo die Richtlinie eine Klausel des Anhangs I nicht abdeckt, weist der Bericht das aus und nennt die Verordnung unmittelbar als Quelle. Die Richtlinie selbst bezeichnet ihr Bewertungsverfahren in Anhang D als experimentell — der Bericht formuliert sein Ergebnis deshalb als Indikation, nicht als Feststellung.
Warum steht auch im Bericht, was nicht gilt?
Weil die Begründung der Ausschlüsse in der Prüfung genauso verlangt wird wie die Erfüllung der übrigen Anforderungen. Eine Anforderung, die im Bericht schlicht fehlt, ist nicht begründet ausgeschlossen, sondern unbeantwortet.
Was passiert, wenn sich die BSI TR-03183-1 ändert?
Die Richtlinie ist ausdrücklich ein Living Document und wird fortgeschrieben. Mit dem Update-Abo wird eine bestehende Bewertung monatlich gegen die jeweils aktuelle Fassung von Katalog und Konfiguration neu gerechnet.
Gilt der CRA auch für reine Software?
Ja. Produkte mit digitalen Elementen umfassen Software ebenso wie Hardware, einschließlich der zugehörigen Datenfernverarbeitungslösungen.
Wie erhalte ich Zugang zur Software?
Über eine Anfrage an uns. Einen automatischen Sofort-Zugang gibt es bewusst nicht: Wir prüfen jede Anfrage persönlich, stimmen den Umfang ab und legen den Zugang dann an.

Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027.

Klären Sie jetzt, ob und wie der Cyber Resilience Act Ihr Produkt betrifft