+ Cyber Resilience Act · Produktsicherheit für Hersteller

Ihr Produkt braucht ab 2027 ein CE-Zeichen für Cybersicherheit. Sind Sie vorbereitet?

Der Cyber Resilience Act macht Cybersicherheit zur Marktzugangsvoraussetzung für jedes Produkt mit digitalen Elementen. Wir bringen Sie durch Schwachstellenprozess, Dokumentation und Konformität, ohne Ihre Entwicklung auszubremsen.

+

11. September 2026

ab diesem Tag müssen Sie aktiv ausgenutzte Schwachstellen und schwere Vorfälle innerhalb von 24 Stunden an ENISA und CSIRT melden. Das gilt auch für Produkte, die längst verkauft sind.

+

11. Dezember 2027

ab dann ist ohne CE-Kennzeichnung mit CRA-Konformität kein Verkauf im EU-Markt mehr erlaubt.

+

bis 15 Mio. €

oder 2,5 Prozent des weltweiten Jahresumsatzes, so hoch sind die Bußgelder bei Verstößen.

Warum der CRA gerade jetzt Thema wird

Der CRA betrifft jeden, der ein Produkt mit digitalen Elementen in der EU verkauft: Maschinen mit Steuerung, Embedded-Software, IIoT, Apps, Plattformen. Typische Auslöser, die uns gerade begegnen:

Die Meldepflicht kommt zuerst

Der 11. September 2026 wird oft übersehen, weil alle auf 2027 schauen. Dabei greift die Pflicht, Schwachstellen binnen 24 Stunden zu melden, schon vorher, und zwar auch für Produkte, die längst im Feld sind.

Der Einkauf des Kunden fragt nach

Große Abnehmer verlangen bereits heute CRA-Konformitätsnachweise oder einen belastbaren Fahrplan von ihren Zulieferern, lange vor 2027.

Kein CE-Zeichen, kein Marktzugang

Ab Dezember 2027 ist ein Produkt ohne CRA-konforme CE-Kennzeichnung im EU-Markt nicht mehr verkäuflich. Das trifft die Produktroadmap, nicht nur die Compliance-Abteilung.

Der CRA ist kein reines Rechtsthema, sondern greift tief in Entwicklung, Dokumentation und Lieferkette ein. Genau dort setzen wir an.

Selbstcheck: Sind Sie CRA-fähig?

Gehen Sie die fünf Fragen durch. Wo Sie sofort und belastbar antworten könnten, ist alles gut. Wo Sie zögern, liegt Ihre größte Lücke vor September 2026.

Frage

Ihre Einschätzung

Warum der CRA intern schwerfällt

Der Cyber Resilience Act erfordert vor allem Prozesse und Dokumentation, keine neue Software. Laut einer ENISA-Umfrage vom Juni 2026 kennen zwei von drei Herstellern den CRA, doch nur etwa jeder Achte hat die Anforderungen an Dokumentation und Konformität wirklich verstanden. Was fehlt, ist meistens die Übersetzung des Rechtstextes in konkrete Schritte für Entwicklung, Einkauf und Qualitätssicherung. Genau daran setzen wir an.

Wie wir vorgehen

Einordnen: Was fällt unter den CRA?

Wir klären, welche Ihrer Produkte betroffen sind und in welche Klasse sie fallen, von Selbstbewertung bis notifizierte Stelle. Am Ende wissen Sie, was auf Sie zukommt und was nicht.

Scoping · Risikoklasse · Betroffenheitsanalyse

Aufbauen: Prozesse statt Papier

Wir richten Schwachstellenmanagement, SBOM, Meldeprozess und technische Dokumentation so ein, dass sie im Entwicklungsalltag funktionieren.

SBOM · Schwachstellenprozess · Meldekette · Secure Development

Nachweisen: bis zur CE-Kennzeichnung

Wir begleiten Sie bis zur Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung, und für Zulieferer bis zum Nachweis gegenüber Ihren Abnehmern. 

Konformitätsbewertung · EU-Konformitätserklärung · CE-Kennzeichnung · Lieferantennachweis

Häufige Fragen:

01

Betrifft der CRA auch uns als Maschinen- oder Komponentenhersteller?

Sobald Ihr Produkt digitale Elemente hat und sich direkt oder indirekt mit einem Netzwerk oder Gerät verbindet, ist es vermutlich betroffen. Ausgenommen sind vor allem Bereiche mit eigenem Regime wie Medizinprodukte, Fahrzeuge oder Luftfahrt. Wir prüfen Ihren Fall in einem kurzen Gespräch.

02

Wir sind auf 2027 eingestellt. Reicht das?

Nicht ganz, denn die Meldepflicht für Schwachstellen greift schon am 11. September 2026, und zwar auch für Produkte, die bereits verkauft sind. Wer nur auf 2027 schaut, übersieht die Pflicht, die zuerst kommt.

03

Ist das nicht dasselbe wie NIS2?

Nein. NIS2 regelt die Sicherheit Ihres eigenen Unternehmens, der CRA die Sicherheit der Produkte, die Sie verkaufen. Viele Maschinenbauer brauchen beides. Ihre interne IT- und OT-Sicherheit behandeln wir auf unserer Maschinenbau-Seite.

ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.

Bereit für den ersten Schritt?

ANRUFEN

0561 9402 6666

Mo–Fr 08:00–16:30

ERSTGESPRÄCH BUCHEN

15-30 Min · kostenlos · unverbindlich