Fällt Ihr Produkt unter den Cyber Resilience Act — und welche Anforderungen gelten dann?
Selbsteinschätzung nach der Verordnung (EU) 2024/2847 für Hersteller von Produkten mit digitalen Elementen
Anwendbarkeit
Fällt das Produkt
unter den CRA?
Produktklasse
Nach Anhang III und IV
Risikoklassen 1–5
Je Schnittstelle und Schutzgut
Anforderungen
Aus Anhang I, mit Begründung
Grundlagen
Das Ergebnis ist eine Indikation mit Begründungskette — keine Konformitätsbewertung und keine Rechtsberatung.
Die Ausgangslage für Hersteller
Der Cyber Resilience Act gilt horizontal: Er betrifft jedes Produkt mit einer Datenverbindung, unabhängig von der Branche.
Das Problem
- Unklar, ob das eigene Produkt überhaupt in den Anwendungsbereich fällt
- Produktklasse nach Anhang III und IV nicht bestimmt
- Anhang I wird pauschal abgearbeitet, weil Ausschlüsse nicht begründet werden können
- Aufwand an Stellen, an denen kein Risiko besteht
- Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027
Unser Ansatz
- Alltagsfragen statt Fachvokabular
- Einordnung anhand der Kernfunktion
- Risikoklasse je Schnittstelle und Schutzgut
- Einschlägige Anforderungen — und begründete Ausschlüsse
- Jede Einstufung auf die Eingabe zurückgeführt
Funktionen und Umfang
Alle Schritte der CRA-Selbsteinschätzung in einer Anwendung
Anwendbarkeitsprüfung
- Bereitstellung in der EU
- Datenverbindung zu Gerät oder Netz
- Ausgenommene Produktkategorien
- Stichtag und wesentliche Veränderung
Produktklasse
- Standardprodukt
- Wichtiges Produkt Klasse I oder II
- Kritisches Produkt
- Nach Anhang III und IV der Verordnung
Produktsteckbrief
- Zweckbestimmung und Fehlanwendung
- Hard- und Softwarestand
- Support-Zeitraum
- Angaben, die Anhang VII ohnehin verlangt
Schnittstellen und Schutzbedarf
- Jede Verbindung nach außen einzeln
- Auch Wartungs- und Diagnosezugänge
- Personenbezogene und sensible Daten
- Betriebsdaten, Telemetrie, Kennungen
Mehrbenutzerbetrieb
- Rollenverwaltung
- Zusammenarbeit im Team
- Zugriffskontrolle
- Bewertungen je Produkt verwaltet
Datensicherheit
- DSGVO-konform
- Verschlüsselte Übertragung
- Hosting in Deutschland
- Änderungshistorie
Anforderungen aus Anhang I
- Teil I: Produkteigenschaften
- Teil II: Schwachstellenbehandlung und SBOM
- Umsetzungsstufe Basis, Erhöht oder Hoch
- Nicht einschlägige Anforderungen mit Begründung
Für wen ist die CRA-Selbsteinschätzung gedacht?
Vor allem für kleine und mittlere Unternehmen ohne eigene Security-Abteilung
Hersteller von Produkten mit digitalen Elementen
Anwendungsbereich klären, Produktklasse bestimmen und den Umsetzungsaufwand auf die einschlägigen Anforderungen eingrenzen
Entwicklung und Produktverantwortung
Wer die technische Dokumentation nach Anhang VII aufbaut, braucht zuerst eine belastbare Risikobewertung und eine begründete Auswahl der Anforderungen
Importeure und Händler
Wer Produkte aus Drittstaaten in der EU bereitstellt, muss einordnen können, ob die Konformitätsangaben des Herstellers plausibel sind
Beratung und Prüfung
Eine nachvollziehbare Ausgangsunterlage, in der jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt
Was Sie davon haben
Aufwand eingrenzen
Sie erfahren, welche Anforderungen aus Anhang I einschlägig sind — statt den gesamten Anhang pauschal abzuarbeiten
Quellenbezug
Verordnung (EU) 2024/2847 als Quelle, BSI TR-03183-1 als Auslegungshilfe — jede Herleitung ist im Bericht benannt
Nachvollziehbarkeit
Auch die nicht einschlägigen Anforderungen stehen mit Begründung im Bericht, statt schlicht zu fehlen
Datensicherheit
DSGVO-konform, verschlüsselte Übertragung, Hosting in Deutschland
So funktioniert's
In fünf Schritten zur CRA-Selbsteinschätzung
Anwendbarkeit klären
Sechs Fragen zu Bereitstellung, Datenverbindung, Ausnahmen und Stichtag
Kernfunktion angeben
Daraus folgt die Produktklasse nach Anhang III und IV
Produktsteckbrief und Schnittstellen erfassen
Jede Verbindung nach außen einzeln, ausdrücklich auch Wartungszugänge
Schutzbedarf beantworten
Welche Daten das Produkt verarbeitet — in Alltagsfragen, nicht in Fachvokabular
Prüfen, freigeben, Bericht erzeugen
Der CRA-Bewertungsbericht als PDF, mit Herleitung zu jeder Einstufung
So bekommen Sie Zugang
Die CRA-Selbsteinschätzung wird als Software-as-a-Service angeboten und pro Bewertung abgerechnet. Zugänge legen wir bewusst nicht automatisiert an: Eine CRA-Bewertung legt offen, an welchen Stellen ein Produkt angreifbar ist und welche Anforderungen noch offen sind. Deshalb prüfen wir jede Anfrage persönlich.
Anfrage stellen
Wenige Angaben genügen: wer Sie sind, um welches Produkt es geht und wie viele Produkte Sie bewerten möchten. Das dauert etwa zwei Minuten.
Leistungsumfang ansehenPersönliche Prüfung
Wir sehen uns Ihre Anfrage an und melden uns — mit Rückfragen zum Anwendungsfall, wenn nötig. Danach erhalten Sie Zugangsdaten und die für Sie geltenden Konditionen.
Grundbegriffe nachlesen
So läuft die Registrierung:
1. Sie schicken uns eine Anfrage mit den wichtigsten Angaben zu Ihrem Produkt
2. Wir prüfen die Anfrage persönlich und stimmen den Umfang mit Ihnen ab
3. Sie erhalten Ihre Zugangsdaten und können mit der Bewertung beginnen
Sie sind bereits Kunde? Hier zum Login
Wie die Bewertung einzuordnen ist
Was das Ergebnis leistet — und was es ausdrücklich nicht leistet
Häufig gestellte Fragen
Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027.
Klären Sie jetzt, ob und wie der Cyber Resilience Act Ihr Produkt betrifft