Ihre Situation

CRA-Beratung für Ihre Produkte und Entwicklungsprozesse

Sie entwickeln oder vertreiben Produkte mit digitalen Elementen und möchten die Anforderungen des Cyber Resilience Act umsetzen. Wir klären mit Ihren Produktteams, welche Anforderungen relevant sind, wo die vorhandenen Prozesse stehen und welche Maßnahmen und Nachweise fehlen.

Für kleine und mittlere Unternehmen: das CRA-Starter-Paket mit Kick-off, Schulung, CRA-Toolbox, Umsetzungsphase und Readiness-Check.

Kostenfrei und unverbindlich.

  • CRA-Fachpublikation bei iX
  • Mitautorenschaft am IEC-62443-4-2-Prüfschema
  • TR-03185-Verfahren bei DUX Healthcare
Ein Mann hält eine große schwarze Sanduhr vor dem Sandtisch
Cyber Resilience Act: die Fristen laufen, der Kurs muss jetzt stehen.

Ihre Situation

Sie entwickeln oder vertreiben Produkte mit digitalen Elementen und müssen den Cyber Resilience Act umsetzen?

Der Cyber Resilience Act (CRA) legt erstmals verbindliche Mindeststandards für die Cybersicherheit von Produkten mit digitalen Elementen fest – vom Smart-Home-Thermostat über Netzkomponenten bis zur Maschine oder Industrieanlage. Seit dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Ab dem 11. Dezember 2027 müssen Hersteller nachweisen, dass ihre Produkte sicher entwickelt, regelmäßig aktualisiert und gegen Schwachstellen geschützt sind. Bei Verstößen drohen bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes; die Verantwortung trägt die Geschäftsführung.

In den Produktteams stellen sich dann konkrete Fragen: In welche Produktklasse des CRA fällt unser Produkt? Welche Essential Requirements erfüllen wir schon? Wie bauen wir Vulnerability Handling und ein PSIRT auf? Welche Security-Tests und Nachweise brauchen wir für Konformitätsbewertung und CE-Kennzeichnung – und gelten für wichtige oder kritische Produkte verschärfte Verfahren?

Hier setzen wir an: mit Security-Know-how aus der Produktentwicklung und der Erfahrung einer Produktprüfstelle, die seit 1992 prüft. Seit dem 19.02.2025 ist sie von der DAkkS nach DIN EN ISO/IEC 17025:2018 für Produktprüfungen im EUCC-Verfahren akkreditiert (D-PL-21736-01-00). Für OT-Produkte klären wir, welche Anforderungen Ihre Arbeit nach IEC 62443 bereits abdeckt. Kleine und mittlere Unternehmen steigen mit unserem CRA-Starter-Paket kompakt ein. Mit dem IT-Sicherheitskennzeichen des BSI können sich Hersteller vernetzter Verbrauchergeräte nach Einschätzung des BSI bereits auf die technischen CRA-Anforderungen vorbereiten. Welche Prüfungen und Nachweise Ihr Produkt darüber hinaus braucht, ordnen wir in der Beratung für Produkthersteller ein.

Leistung & Ergebnisse

Vom CRA-Workshop bis zum Readiness-Check

Sie wissen, in welche CRA-Produktklassen Ihre Produkte fallen und was bis zur Konformität fehlt: vom Workshop über die Gap-Analyse bis zu Risikoanalyse, Schwachstellenmanagement mit PSIRT und Security-Tests durch eine DAkkS-akkreditierte Prüfstelle nach ISO/IEC 17025. Für kleine und mittlere Unternehmen bündelt das CRA-Starter-Paket diese Schritte bis zum Readiness-Check.

Workshop, Gap-Analyse und Umsetzungsberatung beantworten unterschiedliche Fragen: Welche Anforderungen gelten, wo sind die Lücken, welche Prozesse fehlen? Für kleine und mittlere Unternehmen bündelt das CRA-Starter-Paket diese Schritte zu einem klar strukturierten Einstieg – von Kick-off und Schulung über die CRA-Toolbox bis zum Readiness-Check.

Kick-off und CRA-Workshop

Im Kick-off lernen wir Ihre Produkte und Ziele kennen. Im CRA-Workshop erhalten Ihre Produktteams einen Überblick über die CRA-Pflichten und lernen, die Anforderungen in ihre Arbeitspraxis zu integrieren. Unternehmensspezifische Fragen und Sonderfälle beantworten wir direkt.

Einordnung Ihrer Produkte

Ihre Produkte sind den passenden Produktklassen des CRA zugeordnet. Sie wissen, welche Anforderungen relevant sind – und welche nicht.

CRA-Gap-Analyse

Wir gleichen den Stand Ihrer Produkte und Entwicklungsprozesse mit den gesetzlichen Anforderungen ab und zeigen, welche Maßnahmen und Nachweise noch fehlen. Bei einem größeren Portfolio gleichen wir die Produkte zunächst nach Kritikalität ab.

Für OT-Produkte prüfen wir, welche Anforderungen bereits durch die IEC 62443 erfüllt sind und wo noch Handlungsbedarf besteht.

Ihr CRA-Handlungsbedarf

Eine Gap-Analyse mit dem festgestellten Umsetzungs- und Nachweisbedarf.

CRA-Umsetzung mit Toolbox und Beratung

Sie erhalten unsere CRA-Toolbox mit Vorlagen und Hilfen für Risikoanalyse, Dokumentation und Nachweis. In der Umsetzungsphase arbeiten Sie selbstständig oder mit unserer Begleitung. Beim Aufbau der zentralen Prozesse unterstützen wir Sie gezielt:

  • Risikoanalyse
  • Schwachstellenmanagement (Vulnerability Handling) und PSIRT (Product Security Incident Response Team)
  • Aufbau interner Security-Testkompetenz
  • Dokumentation für Konformitätsbewertung und CE-Kennzeichnung

Ihre CRA-Toolbox

Vorlagen und Hilfen, mit denen Ihr Team auch nach Projektabschluss eigenständig weiterarbeitet.

Security-Tests nach CRA-Vorgaben

Der CRA verlangt, sämtliche Sicherheitsanforderungen systematisch zu testen, die Angriffsoberfläche zu analysieren und eine Software Bill of Materials (SBOM) vorzuhalten und zu pflegen. Als DAkkS-akkreditierte Prüfstelle nach ISO/IEC 17025 führen wir Security-Tests und Produkt-Pentests durch – als Teil Ihrer CRA-Compliance oder als eigenständigen Sicherheitsnachweis.

Readiness-Check

Zum Abschluss prüfen wir Ihren Umsetzungsstand. So erkennen Sie offene Punkte frühzeitig und vermeiden Nachbesserungen kurz vor dem Stichtag 2027.

Unsere Expertise

Wir beraten zum CRA aus der Perspektive einer Produktprüfstelle. Die secuvera-Prüfstelle wurde 1992 vom BSI anerkannt und arbeitet nach ISO/IEC 17025. Wie Produkte geprüft werden, fließt so direkt in Gap-Analyse und Umsetzungsberatung ein.

In der Normung arbeiten wir mit: Das TeleTrusT-Prüfschema für die IEC 62443-4-2 haben wir als Koordinator vorangetrieben, am Normteil IEC 62443-6-2 (Evaluationsmethodik) wirken wir leitend mit. Unser Prüfstellenleiter Sebastian Fritsch leitet die Arbeitskreise DIN NA 043-01-27-03 „Evaluationskriterien für IT-Sicherheit“ und DKE AK 931.1.4 „Evaluation Methods“. Red Lion Europe haben wir bis zur Zertifizierung nach IEC 62443-4-1 begleitet.

Unsere Einordnung des CRA veröffentlichen wir: im April 2026 in der iX mit dem Fachartikel „Cyber Resilience Act: Markteingriff für mehr Sicherheit?“ und dem Interview „CRA: Jetzt mit der Umsetzung starten“ von Geschäftsführer Tobias Glemser, 2025 mit dem iX-Beitrag „Der Cyber Resilience Act und der Stand der Technik“ von Sophia Pötsch und Sebastian Fritsch.

CRA und Stand der Technik zusammenbringen

Ein Fachbeitrag aus unserem Team befasst sich bei iX mit dem Cyber Resilience Act und dem Stand der Technik. Er stellt den Bezug zwischen regulatorischen Anforderungen und der Sicherheit digitaler Produkte her.

Fachartikel zum CRA und Stand der Technik lesen

Prüfmethoden für IEC 62443 mitentwickelt

secuvera hat federführend am TeleTrusT-Prüfschema für IEC 62443-4-2 mitgearbeitet. Die Arbeit übersetzt Normanforderungen in vergleichbare Prüfungen technischer Sicherheitseigenschaften.

TeleTrusT zur Autorenschaft des Prüfschemas lesen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Akkreditiert für Produktprüfungen im EUCC-Verfahren

Die DAkkS-Akkreditierung D-PL-21736-01-00 nach DIN EN ISO/IEC 17025:2018 umfasst Prüfungen von Produkten der Informations- und Kommunikationstechnik im EUCC-Verfahren. Der genaue technische Geltungsbereich ist in der Urkundenanlage beschrieben.

secuvera und Geltungsbereich bei der DAkkS ansehen

Ihr Einstieg

Mit Produktportfolio und Entwicklungsstand arbeiten

Produktstand und Entwicklungsabläufe zusammen betrachten

Beschreiben Sie Ihr Produkt, die geplanten Einsatzbedingungen und den Stand der Sicherheitsdokumentation. Vorhandene Bedrohungsanalysen, Nachweise aus IEC-62443-Projekten und Abläufe zum Umgang mit Schwachstellen zeigen, worauf eine CRA-Gap-Analyse aufbauen kann. Daraus grenzen wir die zu untersuchenden Produkte und Prozesse ab.

CRA-Umsetzung besprechen
Hände schreiben Notizen neben Kompass und Navigationsinstrumenten auf einer Karte
Produktportfolio systematisch auf CRA-Pflichten geprüft.

Das CRA-Starter-Paket für kleine und mittlere Unternehmen

Ein vereinfachter Einstieg in die CRA-Umsetzung für kleine und mittlere Unternehmen. Die Termine finden in der Regel per Videokonferenz statt. Mit der CRA-Toolbox arbeitet Ihr Team auch nach Projektabschluss eigenständig weiter.

  1. Kick-off

    Rund eine Stunde mit einem Team aus zwei Personen: Wir planen Ablauf und Termine, lernen Ihre Produkte kennen und klären Sonderfälle. Danach werten wir Ihre Unterlagen zur Relevanz des CRA aus.

  2. Schulung und Produktklassifizierung

    Die CRA-Pflichten praxisnah: Produktklassen, technische Anforderungen und Dokumentation. Anschließend stellen Sie Ihre Produkte vor, und wir ordnen sie gemeinsam einer CRA-Produktklasse zu. Dabei klären wir, nach welchem Modul die Konformitätsbewertung erfolgen kann.

  3. CRA-Toolbox

    Übergabe der Vorlagen und Hilfen, jeweils in kurzen Workshops an Beispielen erklärt. Danach kann Ihr Team mit der Umsetzung beginnen.

  4. Risikoanalyse-Workshop

    Die Risikoanalyse ist das zentrale Element des CRA. Wir beginnen sie gemeinsam in einem eigenen Workshop; danach führen Sie sie selbstständig fort.

  5. Umsetzungsphase

    In einem abgestimmten Zeitraum setzen Sie die Anforderungen selbstständig um. Auf Wunsch besprechen wir offene Fragen in regelmäßigen Check-ups; diese Begleitung ist optional und wird nach Aufwand abgerechnet.

  6. CRA Readiness Check

    Sie stellen Ihre Ergebnisse vor. Wir prüfen sie auf Vollständigkeit und Plausibilität im Hinblick auf die relevanten CRA-Anforderungen und übergeben die festgestellten Lücken dokumentiert. Der Check ist Teil des Pakets.

Beratung und Konformitätsbewertung unterscheiden

Der Auftrag wird für Ihre Produkte und deren Entwicklungsstand abgegrenzt. Beratung und Gap-Analyse ersetzen nicht das erforderliche Konformitätsbewertungsverfahren. Eine vorhandene IEC-62443-Zertifizierung ist kein pauschaler CRA-Konformitätsnachweis.

Fragen zur CRA-Umsetzung im Produktteam

Was betrachtet eine CRA-Gap-Analyse bei secuvera?

Sie vergleicht den Stand Ihrer Produkte und Entwicklungsprozesse mit den relevanten Anforderungen. Dabei werden vorhandene Sicherheitsfunktionen und Nachweise einbezogen. Als Ergebnis werden noch fehlende Maßnahmen und Nachweise sichtbar, an denen Ihr Produktteam weiterarbeiten kann.

Können wir unsere Arbeit nach IEC 62443 für den CRA nutzen?

Für OT-Produkte prüfen wir, welche Anforderungen bereits durch Ihre IEC-62443-Arbeit abgedeckt sind. Verbleibende Lücken werden gesondert bearbeitet. Eine IEC-62443-Zertifizierung ist kein pauschaler Nachweis vollständiger CRA-Konformität.

Ist der CRA-Workshop bereits eine Bewertung unseres Produkts?

Der Workshop vermittelt Anforderungen und bearbeitet Fragen Ihrer Produktteams. Eine systematische Bewertung vorhandener Maßnahmen und Nachweise erfolgt in einer entsprechend beauftragten Gap-Analyse. Die beiden Schritte haben unterschiedliche Ergebnisse.

Erhalten wir durch die CRA-Beratung eine Konformitätsbestätigung?

Die Beratung unterstützt Ihre Umsetzung und Nachweisführung. Sie ersetzt nicht das für das Produkt erforderliche Konformitätsbewertungsverfahren. Prüfungen und weitere Verfahrensschritte werden anhand des Produkts und seines Nachweisbedarfs festgelegt.

Welche Produkte fallen unter den CRA?

Der CRA gilt für Produkte mit digitalen Elementen, im Consumer-Bereich etwa Smart-Home-Thermostate oder Smartwatches, im B2B-Sektor Netzkomponenten, Maschinen oder ganze Industrieanlagen. Für wichtige Produkte wie Betriebssysteme, Firewalls oder Passwortmanager gelten verschärfte Prüfverfahren mit externer Beteiligung, für kritische Produkte eine Zertifizierung.

Beiträge zu diesem Thema

Alle 34 Beiträge zum Thema

Wie dürfen wir Sie beim CRA unterstützen?