CRA-Förderung für KMU: SECURE und weitere EU-Unterstützung
Dieser Artikel wurde erstmals am 01.04.2026 veröffentlicht und am 03.09.2026 auf Basis des zu diesem Zeitpunkt bekannten Rechts- und Informationsstands aktualisiert.
Für KMU ist im September 2026 entscheidend, welche Unterstützung für die CRA-Umsetzung tatsächlich verfügbar ist. Neben SECURE kommen offene EU-Calls und technische Unterstützungsangebote infrage, die sich bei Zielgruppe, Zugang und Nutzen deutlich unterscheiden.
Der Cyber Resilience Act (CRA) trat am 10. Dezember 2024 in Kraft. Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026 und erfordern ab diesem Termin einen einsatzfähigen Reporting-Prozess. Die grundlegenden Anforderungen an die Behandlung von Schwachstellen aus Anhang I Teil II gelten dagegen grundsätzlich ab dem 11. Dezember 2027. Ab diesem Datum gelten auch die übrigen wesentlichen Herstellerpflichten einschließlich der CE-Kennzeichnung.
Der erste SECURE Open Call lief vom 28. Januar bis 29. März 2026 und ist geschlossen. SECURE sieht mindestens zwei Open Calls vor, einen Starttermin für Call 2 hatte das Projekt zum 3. September 2026 jedoch noch nicht veröffentlicht. Die Bedingungen von Call 1 dienen deshalb nur als historische Referenz.
SECURE Call 1 als historische Referenz
SECURE ist ein durch das Digital Europe Programme finanziertes Projekt, das konkrete CRA-bezogene Vorhaben von europäischen Mikro-, Klein- und Mittelunternehmen unterstützen soll. Für künftige Calls musst du Bedingungen, Budget, Förderquote, Laufzeit und Förderfähigkeit anhand der dann veröffentlichten Unterlagen bewerten.
SECURE Call 1 als Orientierung: Der geschlossene Call umfasste fünf Millionen Euro Budget, bis zu 30.000 Euro Förderung pro Projekt, 50 Prozent Co-Finanzierung und bis zu 180 Tage Projektlaufzeit. Diese Bedingungen gelten ausschließlich für Call 1.
Für SECURE Call 1 beschrieb das FAQ einen Lump-Sum-Mechanismus mit optionaler Vorfinanzierung. Wird sie im Antrag beantragt, werden nach Unterzeichnung des Sub-Grant Agreement 40 Prozent der Fördersumme ausgezahlt. Die verbleibenden 60 Prozent folgen nach Prüfung und vollständiger Annahme des technischen Berichts und der erforderlichen Deliverables. Ohne Vorfinanzierung wird die gesamte Fördersumme nach der Prüfung am Projektende ausgezahlt.
Förderfähigkeit pro Call prüfen
Ob ein Unternehmen förderfähig ist, entscheidet der konkrete Call. Die SECURE-Informationen für Call 1 richteten sich grundsätzlich an europäische Mikro-, Klein- und Mittelunternehmen mit CRA-bezogenem Vorhaben und behandelten Hersteller, Importeure, Händler, Open-Source-Software-Stewards sowie weitere begründete CRA-relevante Konstellationen.
Ein Unternehmen ist deshalb nicht allein ausgeschlossen, weil es ein Produkt importiert oder vertreibt. Entscheidend sind die Rolle in der Lieferkette, der nachweisbare CRA-Bezug des Vorhabens und die jeweiligen Förderbedingungen. Prüfe in den Unterlagen des betreffenden Calls die EU-KMU-Definition, Sitzvorgaben, Regeln zur Doppelfinanzierung und geforderte Nachweise.
Für den Antrag sollte klar erkennbar sein, welche Produkte, Prozesse oder Governance-Maßnahmen verbessert werden und wie sie die Cyberresilienz oder CRA-Umsetzung unterstützen. Das kann beispielsweise Produktabsicherung, Vulnerability Management, Secure Development, Governance, Schulungen oder die Beschaffung dafür notwendiger Leistungen umfassen.
Maßnahmen auf CRA-Wirkung ausrichten
Ein Förderantrag sollte keine allgemeine IT-Sicherheitsliste sein. Beschreibe stattdessen für jede Maßnahme den Produkt- oder Prozessbezug, den erwarteten Nutzen und ein überprüfbares Deliverable. Die CRA-Ressourcenseite der Europäischen Kommission hilft dabei, Anforderungen und Verpflichtungen einzuordnen.
Mögliche Vorhaben sind eine Gap Analysis, ein Vulnerability-Management-Prozess, Secure-Development-Maßnahmen, eine Software Bill of Materials (SBOM) und eine Software-Composition-Analyse, Penetration Tests, Architekturverbesserungen, Incident Response, Lieferkettenabsicherung oder Schulungen. Welche Maßnahmen förderfähig sind, legt die konkrete Ausschreibung fest.
Definiere für jede Maßnahme zunächst klare Deliverables und Nachweise, zum Beispiel eine dokumentierte Risikoanalyse, eine getestete Meldekette, eine SBOM oder abgeschlossene Security-Tests. Ergänzende Key Performance Indicators (KPIs) können den Abdeckungsgrad, die Anzahl abgeschlossener Tests oder definierte Reaktionszeiten messen. Wichtig ist, dass Kennzahlen und Deliverables zum Projektziel und zu den Vorgaben des Calls passen.
Für einen konkreten Maßnahmenplan hilft unser 10-Schritte-Fahrplan zur CRA-Konformität. Einen schnellen Ausgangspunkt für die Gap Analysis liefert unser SDL-Assessment. Wie eine SBOM als Bestandteil der technischen Dokumentation nach Anhang VII des CRA aufgebaut werden kann, beschreibt unser Artikel: SBOM für Embedded Systems.
Anträge an veröffentlichten Kriterien ausrichten
Die offiziellen Bewertungskriterien von SECURE Call 1 waren Excellence and Relevance, Impact and Clarity sowie Implementation. Sie sind eine sinnvolle Struktur für ein künftiges Proposal, aber keine automatisch gültige Regel für spätere Calls.
Beschreibe ein Vorhaben deshalb konkret. Welches CRA-bezogene Ergebnis soll erreicht werden, welche Maßnahmen führen dorthin, woran wird Erfolg gemessen und wie sind Rollen, Budget und Zeitplan nachvollziehbar? Belege die Angaben mit geeigneten Deliverables und bewahre die hierfür geforderten Nachweise auf.
Die Unterlagen eines offenen Calls legen Fristen, Auswahlkriterien, Kostenregeln und Projektlaufzeit verbindlich fest.
Nachweise und Zahlung planen
Für SECURE Call 1 galt: Auch die Lump-Sum-Förderung ersetzte keine plausiblen und prüfbaren Nachweise. Nach dem damaligen FAQ mussten bei möglichen Audits die Kosten zu den beschriebenen Aktivitäten, den KPI-Ergebnissen und dem technischen Bericht passen. Halte deshalb Deliverables, Berichte, relevante Kostenbelege und die Erfüllung vereinbarter Ziele strukturiert fest.
Trenne Deliverables und KPIs klar. Geeignete Deliverables und Nachweise sind ein dokumentierter Geltungsbereich, eine geprüfte SBOM, abgeschlossene Security-Tests oder das Protokoll einer getesteten Meldekette. Ergänzende KPIs können etwa den Abdeckungsgrad, die Anzahl abgeschlossener Tests oder definierte Reaktionszeiten messen.
Budget, Kostenarten, Subcontracting, notwendige Beschaffungen und Projektlaufzeit können zwischen Calls abweichen. Arbeite deshalb bei einem neuen Antrag mit den verbindlichen Unterlagen der aktuellen Ausschreibung.
Offene EU-Calls für größere Vorhaben
Seit dem 1. September 2026 läuft eine neue Digital-Europe-Ausschreibung des European Cybersecurity Competence Centre (ECCC) mit einem Gesamtbudget von bis zu 96 Millionen Euro. Vorschläge können bis zum 14. Januar 2027 um 17:00 Uhr CET eingereicht werden. Die einzelnen Themen sind keine pauschalen Zuschüsse wie SECURE Call 1, sondern adressieren größere und anders strukturierte Vorhaben.
CYBER-11-EULEG verfügt über 20 Millionen Euro und unterstützt den Aufbau von Werkzeugen, Fähigkeiten sowie Compliance-, Zertifizierungs- und Unterstützungsstrukturen im Einklang mit dem CRA, NIS2, DORA, dem Cybersecurity Act und dem AI Act. Das ist echte Projektförderung, aber kein Förderformat für ein einzelnes KMU, das seine eigene CRA-Umsetzung finanzieren will.
CYBER-11-AI4SME verfügt ebenfalls über 20 Millionen Euro und soll die Cybersicherheitskapazitäten europäischer KMU durch KI-gestützte Cybersicherheitslösungen stärken. Das Topic ist kein primäres CRA-Förderprogramm, kann aber für KMU mit einem passenden KI- und Cybersicherheitsvorhaben relevant sein.
Technische Unterstützung statt Zuschuss
Die Europäische Kommission nennt mehrere durch Digital Europe geförderte Projekte für Mikro-, Klein- und Mittelunternehmen. Sie stellen nicht automatisch Geld für die eigene CRA-Umsetzung bereit, können aber mit Tools, Assessments, Tests, Training und Leitfäden Aufwand und Kosten senken.
| Angebot | Unterstützung für KMU | Geld für eigene CRA-Umsetzung? |
|---|---|---|
| SECURE | Cascade Funding, Trainings und Ressourcen | Ja, bei einem offenen Call. Call 1 ist geschlossen. |
| OCCTET | Open-Source-Compliance-Toolkit, SBOM- und Dependency-Analyse sowie Readiness Assessments | Nein. Technische Unterstützung, besonders für Produkte mit hohem Open-Source-Anteil. |
| CONFIRMATE | Open-Source-Werkzeuge, automatisierte Compliance-Bewertung, Leitfäden und Training | Nein. Tooling und Methodik; das Projekt befindet sich 2026 in der Abschlussphase. |
| CRACY | Leitfäden, Tools, Assessments und praktische CRA-Unterstützung | Nein. Unterstützung beim Verstehen und Umsetzen der Anforderungen. |
| CYBERFORT | Compliance-Tools, Reifegradbewertung, Roadmaps, Training und Templates | Nein. Praktische Unterstützung, kein Cascade Funding. |
| CURIUM | Leitfäden, Security-Tests, Selbstbewertungen und Vorbereitung auf die Konformitätsbewertung | Nein. Technische und methodische Unterstützung zur Senkung des Compliance-Aufwands. |
| OSCRAT | Open-Source-Tooling für SBOM, Vulnerability Assessment, Incident Handling und Compliance-Dokumentation | Nein. Die Plattform soll laut Projektseite am 11. September 2026 vorgestellt werden. |
| CRA-AI | KI-gestützte Compliance-Plattform, Training sowie Scope- und Readiness-Assessments | Nein. Technische Unterstützung für die CRA-Vorbereitung. |
| STAN4CR | Harmonisierung von Normen, Workshops und Informationen für KMU | Nein. Unterstützung bei der Standardisierung, nicht bei der Finanzierung einer individuellen Umsetzung. |
| CYBERSTAND | Mitarbeit an CRA-Standards, Working Groups und Leitfäden | Nur für Standardisierungsbeiträge, nicht für die eigene CRA-Compliance. |
SECURE ist in dieser Übersicht das Angebot mit direkter Projektförderung für die eigene CRA-Umsetzung. CYBERSTAND ist ein Sonderfall: Insgesamt 1,5 Millionen Euro sind für Beiträge von KMU und Experten zur Cybersicherheitsstandardisierung vorgesehen, nicht für die Implementierung im eigenen Produkt.
Fördermöglichkeiten strukturiert prüfen
Der sinnvollste erste Schritt ist eine belastbare CRA-Roadmap mit klaren Produkt-, Prozess- und Nachweislücken. Ordne danach ein, ob dein Vorhaben einen direkten Zuschuss, einen größeren EU-Call oder zunächst technische Unterstützung benötigt. Damit kannst du Ausschreibungen schneller darauf prüfen, ob Zielgruppe, Fördergegenstand, Laufzeit und Kostenregeln zu deinem Vorhaben passen.
Nutze für laufende Ausschreibungen die offiziellen Projektseiten und das EU Funding and Tenders Portal. Arbeite erst dann ein Proposal, Budget und Meilensteine aus, wenn die verbindlichen Unterlagen des konkreten Calls vorliegen.
Bei der fachlichen Vorbereitung hilft unsere CRA-Beratungsseite.
Wie prüfst du Fördermöglichkeiten und technische Unterstützung für deine CRA-Umsetzung? Schau gerne bei uns auf LinkedIn vorbei und diskutiere mit.
Autoren

Lars Roith
Lars ist Solution Consultant und berät Unternehmen und Entwicklungsteams ganzheitlich bei der Umsetzung ihrer Softwareentwicklungsprojekte, von den Prozessen über die Anforderungen und Architekturen bis hin zu Umsetzung und Betrieb.



