Für Hersteller von Produkten mit digitalen Elementen

CRA, SBOM und Meldepflichten pragmatisch klären

Meldepflichten gelten ab dem 11. September 2026. Wir schaffen Klarheit über betroffene Produkte, Verantwortlichkeiten, SBOM und nächste Maßnahmen.

CRA-Scope in 30 Minuten klären

Warum der CRA für Hersteller zur echten Herausforderung wird

  • Neue Pflichten für IT-Security in Produkten
  • Bußgelder bis zu 15 Millionen Euro
  • Verpflichtende Prozesse für Updates, Risikoanalysen & CE-Kennzeichnung
  • Geltung für Eigenentwicklungen, OEM- und Drittsoftware
  • Unklare Zuständigkeiten im Unternehmen
  • Hoher Dokumentationsaufwand
  • Verzahnung mit bestehenden CE-Prozessen nötig
  • Kaum Klarheit über betroffene Produkte

Cyber Resilience Act – 1-Tages-Workshop

Wissen – Standortbestimmung – Maßnahmenplan. Klarheit in nur einem Tag.

Dauer Thema Beschreibung
0:30 h Einführung & Zielsetzung Begrüßung, Erwartungen, Zieldefinition Workshop & CRA-Kontext
1:00 h Wer ist betroffen & was ist gefordert? Rollen (Hersteller, Importeur, Händler), Produktarten, Pflichten und Fristen
1:30 h Anforderungen im Überblick Lebenszyklus-Pflichten, sichere Entwicklung, Updates, technische Doku, Meldepflichten
☕ Pause
1:15 h Check 1: Produkt- & Rollenklärung Welche Produkte sind betroffen? Welche Rolle hat der Kunde? Welche Systeme und Technologien?
0:45 h Check 2: Secure Development Lifecycle Wie läuft SW-Entwicklung ab? Welche Prozesse, Tools, Doku gibt es?
0:30 h Check 3: Update-, Patch- und Supportkonzept Wie werden Sicherheitsupdates ausgerollt? Lebensdauer? Automatisierung?
☕ Pause
0:45 h Check 4: Risikoanalyse & Threat Modeling Gibt es eine Risikoanalyse? Ist Bedrohungsmodellierung etabliert?
0:45 h Check 5: Technische Dokumentation Was wird dokumentiert? Wie CE-relevant? SBOM vorhanden?
0:15 h Abschluss & nächste Schritte Zusammenfassung, erste To-dos, Feedback

An wen richtet sich der CRA 1-Tages-Workshop?

Typische Teilnehmer:

  • F&E-Leiter und Entwicklungsverantwortliche
  • Produktmanager und CE-Beauftragte
  • Geschäftsführer technischer Produktbereiche

Ihre Vorteile:

  • Sie erkennen betroffene Produkte und Lücken
  • Sie bekommen Klarheit zu Zuständigkeiten und Prozessen
  • Sie erhalten eine belastbare Entscheidungsgrundlage
  • Sie reduzieren Ihr Compliance-Risiko

Workshop Pakete

Wählen Sie den Einstieg, der zu Ihrem Informationsstand und Ihrer Produktlandschaft passt.

CRA Grundlagenworkshop

1 Tag

Einstieg

2.500 EUR

Der kompakte Einstieg für Teams, die Betroffenheit, Verantwortlichkeiten und erste Handlungsfelder klären wollen.

Das erhalten Sie

  • Einordnung Ihrer Produkte und Rollen im CRA
  • Überblick über relevante Pflichten und Fristen
  • Erste Einschätzung zu Prozessen, Dokumentation und SBOM
  • Priorisierte nächste Schritte für Ihr Unternehmen

CRA Vertiefungsworkshop

2 Tage

Vertiefung

5.000 EUR

Der Workshop für Unternehmen, die ihre Ausgangslage genauer prüfen und einen belastbaren Plan für die Umsetzung entwickeln wollen.

Das erhalten Sie

  • Vertiefte Prüfung von Produkten, Rollen und Lieferketten
  • Gemeinsame Bewertung von Entwicklung, Updates und Support
  • Konkretisierung von Risikoanalyse, Dokumentation und SBOM
  • Maßnahmenplan mit Verantwortlichkeiten und Reihenfolge

* Reisekosten werden zusätzlich berechnet und sind nicht im Preis enthalten. Beide Workshops sind auch Remote und auf Englisch möglich.

SBOM und Software Lieferketten im Blick

Der CRA Workshop klärt Ihre Ausgangslage. Wenn Sie danach SBOMs, Schwachstellen und Software Komponenten über Produkte und Releases hinweg nachvollziehbar machen wollen, begleiten wir Sie mit einem passenden Pilot.

Kostenfreier CRA-Check: Wo stehen Sie wirklich?

Buchen Sie jetzt Ihr unverbindliches Erstgespräch – inklusive Workshop-Infos und erster Einschätzung Ihrer Produkte.

Häufige Fragen zum CRA

Welche CRA-Fristen sind jetzt relevant?

Der CRA ist seit dem 10. Dezember 2024 in Kraft. Meldepflichten gelten ab dem 11. September 2026; die vollständige Anwendung beginnt am 11. Dezember 2027.

Was ist der Unterschied zur NIS2?

NIS2 betrifft kritische Infrastrukturen, der CRA zielt auf konkrete Produkte mit digitalen Elementen ab.

Was kostet ein CRA-konformes Produkt?

Das hängt stark vom Entwicklungsstand und vorhandenen Prozessen ab. Unser Workshop hilft, das einzuschätzen.

Wer ist verantwortlich für die Einhaltung?

Primär der Hersteller - bei OEM-Konstellationen aber auch der Inverkehrbringer bzw. Systemintegrator.

Welche Produkte sind vom CRA betroffen?

Grundsätzlich alle vernetzten Produkte mit digitalen Elementen - von Steuerungen über Gateways bis zu Cloud-Plattformen, sofern sie Endnutzer oder andere Produkte beeinflussen können.

Müssen auch interne Tools oder Engineering-Software CRA-konform sein?

Nur wenn diese in Produkten eingesetzt oder ausgeliefert werden. Reine Entwicklungs- oder Konfigurationstools ohne externe Nutzung sind in der Regel ausgenommen.

Welche Normen und Standards sind relevant?

Unter anderem die IEC 62443, ISO/IEC 27001, EN ISO 21434 sowie neue harmonisierte Normen, die aktuell erarbeitet werden. Wir geben einen Überblick im Workshop.

Was passiert, wenn ich nichts tue?

Spätestens ab Geltungsbeginn drohen Bußgelder, Marktzugangshürden und Haftungsrisiken. Frühzeitiges Handeln spart Kosten und schützt Reputation.

Kostenfreie CRA-Selbsteinschätzung

Erhalten Sie in wenigen Minuten eine erste Einschätzung, wo Ihr Unternehmen in Bezug auf den Cyber Resilience Act steht.

Relevante Informationen

Copilot und Coding Agents wirksam nutzen

Copilot und Coding Agents wirksam nutzen

4. August 2026 9 Min.
Gute Prompts und Instructions reichen nicht. Erst eine belastbare Grundlage in der Softwareentwicklung aus Anforderungen, Tests, Pipelines und Betrieb macht Änderungen mit GenAI nutzbar.
CRA und Open Source: Die neue Rolle des Open Source Stewards erklärt

CRA und Open Source: Die neue Rolle des Open Source Stewards erklärt

21. Juli 2026 12 Min.
Der Cyber Resilience Act schafft erstmals eine eigene Rolle für Open-Source-Verantwortliche. Dieser Artikel erklärt, wer als Open Source Steward gilt, welche Pflichten Art. 24 CRA tatsächlich fordert und was Hersteller beim Einsatz von Open Source beachten müssen.
Lunaris auf der DWX 2026

Lunaris auf der DWX 2026

3. Juli 2026 2 Min.
Wir waren 2026 auf der Developer Week mit vier Vorträgen vertreten. Wer nicht dabei war, kann die Folien herunterladen.
CRA Konformitätsbewertung: Von der Produktkategorie zur CE-Kennzeichnung

CRA Konformitätsbewertung: Von der Produktkategorie zur CE-Kennzeichnung

30. Juni 2026 12 Min.
Der Cyber Resilience Act schreibt je nach Produktkategorie unterschiedliche Konformitätsbewertungsverfahren vor. Dieser Artikel zeigt, welches Verfahren für welches Produkt gilt und wie Hersteller Schritt für Schritt zur CE-Kennzeichnung gelangen.
CRA als Reifegradtest für Softwareentwicklung: Unser dotnetpro-Artikel als PDF

CRA als Reifegradtest für Softwareentwicklung: Unser dotnetpro-Artikel als PDF

24. Juni 2026 1 Min.
Unser Artikel in der dotnetpro 3/26 zeigt, warum der Cyber Resilience Act kein reines Compliance-Thema ist, sondern ein ehrlicher Reifegradtest für Softwareentwicklung und Produktverantwortung.
5 typische Azure-RBAC-Fehler in Projekten und wie du sie vermeidest

5 typische Azure-RBAC-Fehler in Projekten und wie du sie vermeidest

23. Juni 2026 9 Min.
Azure RBAC scheitert im Projektalltag selten an der Technik, sondern meist an zu breiten Rollen, falschen Scopes und fehlender Governance.
CRA und Lieferkette: Was Hersteller von ihren Lieferanten fordern müssen

CRA und Lieferkette: Was Hersteller von ihren Lieferanten fordern müssen

9. Juni 2026 14 Min.
Der Cyber Resilience Act endet nicht an der eigenen Fabrikhalle: Dieser Artikel zeigt, was Hersteller aus Maschinenbau und Industrie von ihren Lieferanten fordern müssen und wie SBOM, Assessments und Vertragsklauseln die Lieferkette absichern.
Mit Dependency-Track aus SBOMs verwertbare Governance machen

Mit Dependency-Track aus SBOMs verwertbare Governance machen

2. Juni 2026 9 Min.
Dependency-Track verbindet SBOMs, Vulnerability Intelligence und Policy-Prüfungen zu einer belastbaren Grundlage für Priorisierung, Compliance und Governance in der Software Supply Chain.
CVD-Policy unter dem CRA: So baust du eine echte Vulnerability Disclosure Policy auf

CVD-Policy unter dem CRA: So baust du eine echte Vulnerability Disclosure Policy auf

19. Mai 2026 9 Min.
Ab dem 11. September 2026 müssen Hersteller eine CVD-Policy veröffentlichen und eine erreichbare Meldestelle betreiben – dieser Artikel zeigt, wie eine praxistaugliche Vulnerability Disclosure Policy aussieht.