Zum Hauptinhalt
← Produkte
CRA · MELDEPFLICHT LIVE · TRIPLE S

CRA-Compliance, die Sie nachweisen, nicht versprechen

Die Meldepflicht nach der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt seit dem 11. September 2026. Die Hauptpflichten greifen ab dem 11. Dezember 2027. Wir machen diese Meldepflicht operativ für die Hersteller von Produkten mit digitalen Elementen: souverän, selbst gehostet, ohne US-Cloud.

Verordnung (EU) 2024/2847·Self-hosted·Keine US-Cloud
Hauptpflichten in
Meldepflicht live

Ab dem

Bereits in Kraft
Meldepflicht (Art. 14) live seit dem 11. September 2026
Das Problem

Die Meldekette läuft, und Dokumentation ist keine Umsetzung

Die Cyber Resilience Act legt die Meldepflicht beim Hersteller des Produkts fest. Sobald eine aktiv ausgenutzte Schwachstelle oder ein erheblicher Sicherheitsvorfall festgestellt wird, läuft eine Kette mit harten Fristen an. Die meisten Hersteller haben eine Sicherheitsrichtlinie auf Papier, aber keinen operativen Meldekanal, der innerhalb von 24 Stunden steht. Genau diese Lücke zwischen dem Compliance-Dokument und der Umsetzung ist der Punkt, an dem es im Ernstfall scheitert.

24 Std.
Frühwarnung

Erstes Signal über die ENISA Single Reporting Platform, sobald eine aktiv ausgenutzte Schwachstelle oder ein erheblicher Vorfall festgestellt ist.

72 Std.
Vollständige Meldung

Fundierte Meldung mit Auswirkung, Schweregrad und den ersten Korrekturmaßnahmen.

14 Tage / 1 Monat
Abschlussbericht

Abschließender Bericht: bei einer Schwachstelle innerhalb von 14 Tagen, nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar ist, bei einem erheblichen Vorfall innerhalb eines Monats nach der 72-Stunden-Meldung. Mit Ursache, Schweregrad und Verlauf.

Was die CRA von einem Produkt verlangt

Fünf Anforderungen, ein operatives Ganzes

Meldepflicht-Workflow

Die Fristen 24 Std., 72 Std. und der Abschlussbericht (14 Tage bei einer Schwachstelle, 1 Monat bei einem erheblichen Vorfall) fest eingebaut, mit Meldung über die ENISA Single Reporting Platform. Countdowns und Alerts, damit Sie nie eine Frist verpassen.

SBOM und Schwachstellenmanagement

Ein CycloneDX-SBOM pro Produktlinie plus laufendes Schwachstellenmanagement über die gesamte Support-Periode. Zu wissen, was in Ihrem Produkt steckt, ist die Grundlage jeder Meldung.

Secure-by-Design und CE

Die grundlegenden Anforderungen aus Anhang I in konkrete Produktanforderungen übersetzt, als Nachweis für die CE-Konformität Ihres Produkts mit digitalen Elementen.

Erkennung aktiver Ausnutzung

Erkennen, welche Schwachstellen in Ihrem Produkt aktiv ausgenutzt werden, damit die 24-Stunden-Uhr rechtzeitig startet.

Audit-Trail für die Marktüberwachung

Jede Meldung, SBOM-Version und Korrekturmaßnahme mit Zeitstempel und Verantwortlichem dokumentiert, damit Sie gegenüber der Marktüberwachungsbehörde nachweisen können, was Sie wann getan haben.

Triple S

Einfach, Souverän, Secure-by-Design

EINFACH

Die Meldepflicht als ein handhabbarer Prozess

Kein juristisches Labyrinth, sondern ein eingerichteter Workflow mit Fristen, Playbooks und Verantwortlichkeiten. Ihr Team weiß, was zu tun ist, sobald die Uhr läuft.

SOUVERÄN

Auf Ihrer eigenen Infrastruktur

Self-hosted und europäisch. Ihre SBOMs, Meldungen und Ihr Audit-Trail bleiben innerhalb Ihrer eigenen Umgebung, ohne Abhängigkeit von einer US-Cloud.

SECURE-BY-DESIGN

Die Anforderung ist der Ausgangspunkt

Die grundlegenden Anforderungen aus Anhang I sind Teil des Entwurfs, nicht ein nachträglicher Zusatz. Compliance ergibt sich daraus, wie das Produkt gebaut ist, nicht umgekehrt.

Warum souverän

Ihre Daten bleiben Ihre

Die gesamte Umgebung läuft auf Ihrer eigenen Infrastruktur: on-premise oder in Ihrer eigenen Private Cloud. Keine externe Telemetrie, keine SaaS-Abhängigkeit. Ihre SBOMs, Meldungen und Ihr Audit-Trail verlassen Ihre Umgebung nie. Sovereign AI Grid ist nach den Prinzipien des Steward-Ownership (Verantwortungseigentum) aufgebaut: Governance im öffentlichen Interesse, nicht im Interesse von Aktionären. Dieses Prinzip zieht sich durch bis dahin, wie Ihr Compliance-Tooling mit Ihren Daten umgeht.

On-Premise / Private Cloud Keine US-Cloud Verantwortungseigentum
So liefern wir es

Als Projekt geliefert, mit Ihrer eigenen Umgebung

Sie erhalten nicht nur das Tool, sondern einen vollständig eingerichteten Ablauf. Wir liefern eine souveräne, self-hosted Projektumgebung, in der der gesamte CRA-Prozess läuft: SBOMs, Melde-Playbooks, Fristen und Verantwortlichkeiten an einem Ort. Ein gestufter Start ist möglich: zunächst eine Produktlinie einrichten, danach über Ihr Portfolio ausweiten.

Tool und Projektumgebung

Meldeworkflow und SBOM-Verwaltung plus eine self-hosted Projektumgebung, gemeinsam geliefert.

Playbooks als Aufgaben

Die 24-Std./72-Std./14-Tage-Schritte werden zu konkreten, zuweisbaren Aufgaben mit Verantwortlichem und Frist.

Gestufter Start

Beginnen Sie mit einer Produktlinie, skalieren Sie danach auf mehrere Linien oder Ihr gesamtes Portfolio.

Der Ansatz

Von einmalig meldebereit zu durchgehend abgesichert

Drei Stufen, von einem einmaligen Meldebereitschafts-Prozess bis zur durchgehenden Überwachung. Den Richtpreis bestimmen wir gemeinsam in einem kurzen Briefing, abgestimmt auf Ihr Produktportfolio und den Umfang. So zahlen Sie für das, was Sie brauchen, nicht für ein Standardpaket.

EINSTIEG

CRA-Meldepflicht-Readiness

Ein einmaliger Prozess. Umfang festgelegt, CycloneDX-SBOM erstellt und die 24-Std./72-Std./14-Tage-Melde-Playbooks eingerichtet. Nach diesem Prozess sind Sie meldebereit.

Richtpreis im Briefing

LAUFEND

Speicherung, Verarbeitung und Meldekanal

Laufend, gestaffelt nach Produktlinie und Umfang. Überwachung aktiv ausgenutzter Schwachstellen, SBOM-Pflege und der 24-Std./72-Std./14-Tage-Meldeworkflow einsatzbereit.

Richtpreis im Briefing

MASSGESCHNEIDERT

Mehrfaches Produktportfolio

Große oder mehrfache Portfolios, mehrere Produktlinien oder spezifische Aufsichtsanforderungen. Wir stimmen Umfang und Preis vorab in einem Briefing ab.

Umfang und Preis maßgeschneidert

Briefing vereinbaren →

In einem 20-minütigen Briefing bestimmen wir gemeinsam die Stufe, den Umfang und den Richtpreis, abgestimmt auf Ihr Produktportfolio. Unverbindlich.

Für wen

Für die Hersteller der Hersteller

Die CRA betrifft jeden, der ein Produkt mit digitalen Elementen auf den europäischen Markt bringt. Und immer häufiger verlangt der Endkunde, etwa eine Gemeinde, ein Ministerium oder eine große Einzelhandelskette, diesen Nachweis von seinem Lieferanten. Diese Umgebung ist für beide Seiten dieser Kette da.

HERSTELLER

Produkthersteller

Bringen Sie Ihr Produkt mit digitalen Elementen konform auf den Markt.

TECHNIK

CTO / CISO

Ein Meldekanal, der steht, und verteidigbarer Nachweis gegenüber der Aufsicht.

COMPLIANCE

Compliance-Lead

Von einer Richtlinie auf Papier zu einem nachweisbar operativen Prozess.

Endkunden-Kontext. Sind Sie eine Gemeinde, ein Ministerium oder ein Einzelhändler, der dies von einem Lieferanten verlangt? Dann ist diese Umgebung genau das, was Sie von diesem Lieferanten als Nachweis verlangen können.

Ehrlich über den Anwendungsbereich

Nicht jedes Produkt fällt unter die CRA

Die CRA gilt für Produkte mit digitalen Elementen, die in ihren Anwendungsbereich fallen. Artikel 2 nimmt eine Reihe von Kategorien aus, die ihr eigenes Regime haben: unter anderem Medizinprodukte (unter der MDR), Kraftfahrzeuge und Luftfahrt. Diese melden und zertifizieren nach ihrer eigenen Gesetzgebung, nicht nach der CRA. Im Briefing bestimmen wir gemeinsam, ob und für welche Produktlinien die CRA auf Sie zutrifft. So wissen Sie vorab, worauf Sie sich einlassen: Klarheit und ein funktionierender Prozess, kein leeres Versprechen.

Angrenzend

Schließt an den Rest Ihrer Compliance an

NIS2-Compliance

Die CRA betrifft Ihr Produkt, NIS2 Ihre Organisation. Machen Sie beides? Dann schließt die Sorgfaltspflicht aus der NIS2-Richtlinie direkt daran an.

NIS2-Compliance ansehen →

Vulnerability Intelligence

Erkennung aktiv ausgenutzter Schwachstellen (KEV/EPSS) und CycloneDX-SBOMs: der operative Input für Ihre 24-Stunden-Meldeuhr.

Vulnerability Intelligence ansehen →

PQC-Readiness Scan

Wissen, welche Verschlüsselung in Ihrem Produkt steckt und was quantenanfällig ist. Krypto-Inventar und Migrations-Roadmap zum Festpreis.

PQC-Readiness Scan ansehen →

Briefing anfragen

Kontakt ist der Anfang des Vertrags. Hinterlassen Sie Ihre Angaben, und wir planen ein kurzes Briefing: Wir bestimmen den Umfang, die Produktlinien und welche Stufe passt. Souveräne, selbst gehostete CRA-Meldepflicht, ohne US-Cloud.

European · independent · sovereign by design

Sovereign AI Grid ist ein Handelsname von Nixpay B.V. · KVK (NL HReg.) 96292148 · Nieuwe Hemweg 26, 1013 CX Amsterdam (Besuche nur nach Vereinbarung)

© 2026 Nixpay B.V. Alle Rechte vorbehalten.

Über SAIG
Föderation
Lösungen
Produkte
Mitmachen
Wissen
Kontakt