Cyber Resilience Act (CRA)

Noch 67 Tage, bis die neue CRA-Meldepflicht in Kraft tritt.

Ab dem 11. September 2026 müssen Sie aktiv ausgenutzte Schwachstellen binnen 24 Stunden ans BSI melden — bei Verstoß drohen bis zu 15 Mio. € Bußgeld.

Jetzt in 2 Minuten prüfen

Kostenlos & unverbindlich

In 2 Minuten wissen, ob der Cyber Resilience Act Sie betrifft

CRA-Schnellcheck

2 MinutenKeine Anmeldung nötigPersönlicher Report als PDF

Frage 1 von 9

Welche Rolle haben Sie?

Der CRA ist kein Projekt zum Abhaken – er verlangt ständige Einsatzbereitschaft.

Ab dem 11. September 2026 ändern sich die Anforderungen für Software-Anbieter grundlegend. Es genügt nicht mehr, nur ein SBOM-Verzeichnis zu führen. Sie müssen im Notfall schnell und fehlerfrei reagieren können. Eine einzige Schwachstelle kann Ihr Team blockieren, wenn die Abläufe für eine Meldung fehlen. Wer die Prozesse nicht kennt, riskiert Bußgelder.

So werden Sie meldefähig für den Cyber Resilience Act

Viele Software-Teams unterschätzen, wie aufwendig die Umsetzung ist. Es geht nicht nur um die Theorie, sondern darum, eine Meldung wirklich in 24 Stunden zu schaffen.

  1. 1. Transparenz

    Herausforderung

    Wir wissen nicht, welche Software in allen Kunden-Versionen steckt.

    Lösung

    Bestandsaufnahme-Modul: visualisiert jede SBOM-Version und identifiziert kritische Komponenten.

  2. 2. Wachsamkeit

    Herausforderung

    Wir übersehen Schwachstellen oder identifizieren sie zu spät.

    Lösung

    Echtzeit-Monitoring: überwacht kontinuierlich alle erfassten SBOMs auf neue Sicherheitslücken (CVEs).

  3. 3. Automatisierung

    Herausforderung

    Wir brauchen Stunden, um die Meldung an das BSI zu formulieren.

    Lösung

    Automatisierter Meldeprozess: generiert auf Knopfdruck vorkonfigurierte Berichte für das BSI-Portal.

Mehr als nur Bußgelder: Schützen Sie Ihre Lieferkette und Reputation

15 Mio. € sind schmerzhaft. Aber das ist nur die Spitze des Eisbergs. Was kostet es Sie, wenn ein Großkunde Sie aus der Lieferkette entfernt, weil Sie nicht CRA-konform sind?

Häufige Fragen zum Cyber Resilience Act

Betrifft mich der Cyber Resilience Act überhaupt, wenn ich nur B2B verkaufe?

Ja, der CRA unterscheidet nicht nach B2B/B2C, nur nach Produktkategorie und Vertriebsweg.

Was passiert, wenn ich nicht rechtzeitig melde?

Das BSI und die Marktaufsicht können Maßnahmen bis hin zu Bußgeldern verhängen; die Meldepflicht selbst gilt unabhängig von der internen Vorbereitung.

Reicht eine SBOM einmal jährlich?

Nein, relevant ist der Stand je ausgelieferter Version — nicht ein statischer Jahres-Snapshot.

Was ist der Unterschied zwischen der 24h-, 72h- und 14-Tage-Frist?

24h: erste Meldung einer aktiv ausgenutzten Schwachstelle. 72h: erste Bewertung. 14 Tage: abschließender Bericht.

Ist dieser Check eine Rechtsberatung?

Nein, siehe Disclaimer — es ist eine strukturierte Selbsteinschätzung auf Basis Ihrer Angaben.

Wie viel Zeit spare ich durch den Check?

Unser Check dauert 2 Minuten. Er erspart Ihnen wochenlange Recherche und den Stress im Notfall.

Welchen konkreten Fahrplan erhalten wir nach dem Check?

Sie erhalten eine detaillierte Auswertung, wie gut Sie für Meldungen aufgestellt sind, konkrete Empfehlungen für Ihre SBOM-Pflege und einen Plan, wie Sie die Meldungen im Alltag umsetzen.

Was ist, wenn wir ein sehr kleines Team sind?

Der Check ist auf kleine und mittlere Teams zugeschnitten. Er zeigt Ihnen, wie Sie mit wenig Aufwand die Anforderungen erfüllen können.

Wie sicher sind unsere Daten beim Check?

Wir behandeln alle Daten streng vertraulich. Der Check dient ausschließlich dazu, Ihre Compliance-Lücken aufzuzeigen.

Nutzen Sie die verbleibende Zeit. Schaffen Sie jetzt Gewissheit.

In nur 2 Minuten erhalten Sie einen klaren Fahrplan, wie Ihr Team die 24-Stunden-Meldepflicht wirklich umsetzen kann.