CRA-Compliance, die Sie nachweisen, nicht versprechen
Die Meldepflicht nach der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt seit dem 11. September 2026. Die Hauptpflichten greifen ab dem 11. Dezember 2027. Wir machen diese Meldepflicht operativ für die Hersteller von Produkten mit digitalen Elementen: souverän, selbst gehostet, ohne US-Cloud.
Ab dem
Die Meldekette läuft, und Dokumentation ist keine Umsetzung
Die Cyber Resilience Act legt die Meldepflicht beim Hersteller des Produkts fest. Sobald eine aktiv ausgenutzte Schwachstelle oder ein erheblicher Sicherheitsvorfall festgestellt wird, läuft eine Kette mit harten Fristen an. Die meisten Hersteller haben eine Sicherheitsrichtlinie auf Papier, aber keinen operativen Meldekanal, der innerhalb von 24 Stunden steht. Genau diese Lücke zwischen dem Compliance-Dokument und der Umsetzung ist der Punkt, an dem es im Ernstfall scheitert.
Erstes Signal über die ENISA Single Reporting Platform, sobald eine aktiv ausgenutzte Schwachstelle oder ein erheblicher Vorfall festgestellt ist.
Fundierte Meldung mit Auswirkung, Schweregrad und den ersten Korrekturmaßnahmen.
Abschließender Bericht: bei einer Schwachstelle innerhalb von 14 Tagen, nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar ist, bei einem erheblichen Vorfall innerhalb eines Monats nach der 72-Stunden-Meldung. Mit Ursache, Schweregrad und Verlauf.
Fünf Anforderungen, ein operatives Ganzes
Meldepflicht-Workflow
Die Fristen 24 Std., 72 Std. und der Abschlussbericht (14 Tage bei einer Schwachstelle, 1 Monat bei einem erheblichen Vorfall) fest eingebaut, mit Meldung über die ENISA Single Reporting Platform. Countdowns und Alerts, damit Sie nie eine Frist verpassen.
SBOM und Schwachstellenmanagement
Ein CycloneDX-SBOM pro Produktlinie plus laufendes Schwachstellenmanagement über die gesamte Support-Periode. Zu wissen, was in Ihrem Produkt steckt, ist die Grundlage jeder Meldung.
Secure-by-Design und CE
Die grundlegenden Anforderungen aus Anhang I in konkrete Produktanforderungen übersetzt, als Nachweis für die CE-Konformität Ihres Produkts mit digitalen Elementen.
Erkennung aktiver Ausnutzung
Erkennen, welche Schwachstellen in Ihrem Produkt aktiv ausgenutzt werden, damit die 24-Stunden-Uhr rechtzeitig startet.
Audit-Trail für die Marktüberwachung
Jede Meldung, SBOM-Version und Korrekturmaßnahme mit Zeitstempel und Verantwortlichem dokumentiert, damit Sie gegenüber der Marktüberwachungsbehörde nachweisen können, was Sie wann getan haben.
Einfach, Souverän, Secure-by-Design
Die Meldepflicht als ein handhabbarer Prozess
Kein juristisches Labyrinth, sondern ein eingerichteter Workflow mit Fristen, Playbooks und Verantwortlichkeiten. Ihr Team weiß, was zu tun ist, sobald die Uhr läuft.
Auf Ihrer eigenen Infrastruktur
Self-hosted und europäisch. Ihre SBOMs, Meldungen und Ihr Audit-Trail bleiben innerhalb Ihrer eigenen Umgebung, ohne Abhängigkeit von einer US-Cloud.
Die Anforderung ist der Ausgangspunkt
Die grundlegenden Anforderungen aus Anhang I sind Teil des Entwurfs, nicht ein nachträglicher Zusatz. Compliance ergibt sich daraus, wie das Produkt gebaut ist, nicht umgekehrt.
Ihre Daten bleiben Ihre
Die gesamte Umgebung läuft auf Ihrer eigenen Infrastruktur: on-premise oder in Ihrer eigenen Private Cloud. Keine externe Telemetrie, keine SaaS-Abhängigkeit. Ihre SBOMs, Meldungen und Ihr Audit-Trail verlassen Ihre Umgebung nie. Sovereign AI Grid ist nach den Prinzipien des Steward-Ownership (Verantwortungseigentum) aufgebaut: Governance im öffentlichen Interesse, nicht im Interesse von Aktionären. Dieses Prinzip zieht sich durch bis dahin, wie Ihr Compliance-Tooling mit Ihren Daten umgeht.
Als Projekt geliefert, mit Ihrer eigenen Umgebung
Sie erhalten nicht nur das Tool, sondern einen vollständig eingerichteten Ablauf. Wir liefern eine souveräne, self-hosted Projektumgebung, in der der gesamte CRA-Prozess läuft: SBOMs, Melde-Playbooks, Fristen und Verantwortlichkeiten an einem Ort. Ein gestufter Start ist möglich: zunächst eine Produktlinie einrichten, danach über Ihr Portfolio ausweiten.
Tool und Projektumgebung
Meldeworkflow und SBOM-Verwaltung plus eine self-hosted Projektumgebung, gemeinsam geliefert.
Playbooks als Aufgaben
Die 24-Std./72-Std./14-Tage-Schritte werden zu konkreten, zuweisbaren Aufgaben mit Verantwortlichem und Frist.
Gestufter Start
Beginnen Sie mit einer Produktlinie, skalieren Sie danach auf mehrere Linien oder Ihr gesamtes Portfolio.
Von einmalig meldebereit zu durchgehend abgesichert
Drei Stufen, von einem einmaligen Meldebereitschafts-Prozess bis zur durchgehenden Überwachung. Den Richtpreis bestimmen wir gemeinsam in einem kurzen Briefing, abgestimmt auf Ihr Produktportfolio und den Umfang. So zahlen Sie für das, was Sie brauchen, nicht für ein Standardpaket.
CRA-Meldepflicht-Readiness
Ein einmaliger Prozess. Umfang festgelegt, CycloneDX-SBOM erstellt und die 24-Std./72-Std./14-Tage-Melde-Playbooks eingerichtet. Nach diesem Prozess sind Sie meldebereit.
Richtpreis im Briefing
Speicherung, Verarbeitung und Meldekanal
Laufend, gestaffelt nach Produktlinie und Umfang. Überwachung aktiv ausgenutzter Schwachstellen, SBOM-Pflege und der 24-Std./72-Std./14-Tage-Meldeworkflow einsatzbereit.
Richtpreis im Briefing
Mehrfaches Produktportfolio
Große oder mehrfache Portfolios, mehrere Produktlinien oder spezifische Aufsichtsanforderungen. Wir stimmen Umfang und Preis vorab in einem Briefing ab.
Umfang und Preis maßgeschneidert
In einem 20-minütigen Briefing bestimmen wir gemeinsam die Stufe, den Umfang und den Richtpreis, abgestimmt auf Ihr Produktportfolio. Unverbindlich.
Für die Hersteller der Hersteller
Die CRA betrifft jeden, der ein Produkt mit digitalen Elementen auf den europäischen Markt bringt. Und immer häufiger verlangt der Endkunde, etwa eine Gemeinde, ein Ministerium oder eine große Einzelhandelskette, diesen Nachweis von seinem Lieferanten. Diese Umgebung ist für beide Seiten dieser Kette da.
Produkthersteller
Bringen Sie Ihr Produkt mit digitalen Elementen konform auf den Markt.
CTO / CISO
Ein Meldekanal, der steht, und verteidigbarer Nachweis gegenüber der Aufsicht.
Compliance-Lead
Von einer Richtlinie auf Papier zu einem nachweisbar operativen Prozess.
Endkunden-Kontext. Sind Sie eine Gemeinde, ein Ministerium oder ein Einzelhändler, der dies von einem Lieferanten verlangt? Dann ist diese Umgebung genau das, was Sie von diesem Lieferanten als Nachweis verlangen können.
Nicht jedes Produkt fällt unter die CRA
Die CRA gilt für Produkte mit digitalen Elementen, die in ihren Anwendungsbereich fallen. Artikel 2 nimmt eine Reihe von Kategorien aus, die ihr eigenes Regime haben: unter anderem Medizinprodukte (unter der MDR), Kraftfahrzeuge und Luftfahrt. Diese melden und zertifizieren nach ihrer eigenen Gesetzgebung, nicht nach der CRA. Im Briefing bestimmen wir gemeinsam, ob und für welche Produktlinien die CRA auf Sie zutrifft. So wissen Sie vorab, worauf Sie sich einlassen: Klarheit und ein funktionierender Prozess, kein leeres Versprechen.
Schließt an den Rest Ihrer Compliance an
NIS2-Compliance
Die CRA betrifft Ihr Produkt, NIS2 Ihre Organisation. Machen Sie beides? Dann schließt die Sorgfaltspflicht aus der NIS2-Richtlinie direkt daran an.
NIS2-Compliance ansehen →Vulnerability Intelligence
Erkennung aktiv ausgenutzter Schwachstellen (KEV/EPSS) und CycloneDX-SBOMs: der operative Input für Ihre 24-Stunden-Meldeuhr.
Vulnerability Intelligence ansehen →PQC-Readiness Scan
Wissen, welche Verschlüsselung in Ihrem Produkt steckt und was quantenanfällig ist. Krypto-Inventar und Migrations-Roadmap zum Festpreis.
PQC-Readiness Scan ansehen →Briefing anfragen
Kontakt ist der Anfang des Vertrags. Hinterlassen Sie Ihre Angaben, und wir planen ein kurzes Briefing: Wir bestimmen den Umfang, die Produktlinien und welche Stufe passt. Souveräne, selbst gehostete CRA-Meldepflicht, ohne US-Cloud.