CRA-Compliance, End-to-End

Der EU Cyber Resilience Act (CRA) legt verbindliche Cybersicherheitspflichten für Produkte mit digitalen Elementen fest. mgm security partners begleitet Sie End-to-End – von Governance und sicherer Entwicklung bis zu Incident-Meldung und auditfähigen Nachweisen.
Meldepflichten gelten ab dem 11. September 2026, die vollständigen Anforderungen ab dem 11. Dezember 2027.
Unsere Leistung
Fünf aufeinander abgestimmte Leistungsbausteine entlang des gesamten CRA-Lebenszyklus.
1 - CRA-Scoping & Gap-Analyse
Produkte klassifizieren, CRA-Pflichten zuordnen und eine priorisierte Roadmap zu den Fristen erstellen.
- Produktportfolio nach Standard-, wichtiger und kritischer Klasse einordnen
- Ist-Stand gegen Annex I & II abgleichen, Lücken quantifizieren
- Konformitätsbewertungsweg festlegen (Selbstbewertung vs. Prüfstelle)
- Priorisierte Roadmap mit Meilensteinen zu den CRA-Fristen
2 - Governance & ISMS-Integration
CRA-Pflichten in ISMS, Risikomanagement und Lieferantenprozesse integrieren.
- Rollen, Verantwortlichkeiten und Reportinglinien für CRA-Themen definieren
- Bestehendes ISO-27001-ISMS um CRA-Kontrollen erweitern statt neu aufbauen
- Lieferanten- & Drittanbieter-Bewertung inkl. Vertragsklauseln
- Management-Reporting und interne Awareness-Formate
3 - Sichere Entwicklung & SBOM
Sicherheit über den SSDLC verankern - mit CRA-konformen SBOMs via mgm ATLAS und sicheren Defaults.
Die Verfügbarkeit des Quellcodes ermöglicht:
- Gezieltere Überprüfung von vermuteten Schwachstellen
- Aufspüren potentieller Lücken, die mit einem Pentest nicht zuverlässig oder nur mit hohem Aufwand erkannt werden können
- Insgesamt eine größere Abdeckung
Noch weiter als ein Greybox Penest geht die umfassende Statische Codeanaylse (SAST). Wir bieten die Codeanalyse ergänzend zum Pentest oder separat an..
4 - Incident- & Schwachstellenmeldung
PSIRT/CSIRT aufbauen - mit koordinierter Offenlegung, Patching und Updates über den Lebenszyklus.
- PSIRT/CSIRT-Prozesse inkl. Eskalationswegen und Verantwortlichkeiten aufsetzen
- Meldeprozess an das ENISA-Portal: 24-Stunden-Vorwarnung, 72-Stunden-Meldung, Abschlussbericht
- Coordinated Vulnerability Disclosure für externe Melder etablieren
- Anbindung an bestehende SOC- und Incident-Response-Strukturen
5 - Assessment, Testing & Nachweise
Penetrationstests, technische Dokumentation und Konformitätsnachweise für die CE-Kennzeichnung.
- Penetrationstests und Sicherheitsanalysen entlang der Annex-I-Anforderungen
- Technische Dokumentation und Konformitätserklärung auditfest aufbereiten
- Begleitung bei der Konformitätsbewertung, ggf. mit notifizierter Stelle
- CE-Kennzeichnung und Übergabe an das Marktüberwachungsverfahren
Ihr Weg zur CRA-Konformität
- Governance
Scoping, Gap-Analyse und Verankerung der CRA-Pflichten in Ihrem bestehenden ISMS – die Basis für alle weiteren Schritte. - Sichere Entwicklung
Security by Design, gehärteter SSDLC und lückenlose SBOMs sorgen dafür, dass neue Releases von Anfang an konform sind. - Meldung & Incident-Mgmt
Ab dem 11.09.2026 zählt jede Stunde: PSIRT-Prozesse und Meldewege für die 24-h-/72-h-Fristen stehen rechtzeitig bereit. - Assessment & Nachweise
Tests, technische Dokumentation und Konformitätsbewertung münden in der CE-Kennzeichnung bis zum 11.12.2027.
CRA-Beratung: Ihre Fragen, kurz beantwortet
Ab wann gilt der Cyber Resilience Act für uns?
Die Verordnung ist bereits seit dem 10. Dezember 2024 in Kraft. Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle gemeldet werden, ab dem 11. Dezember 2027 gelten alle Anforderungen vollständig – neue Produkte mit digitalen Elementen dürfen dann nur noch mit CRA-konformer CE-Kennzeichnung in der EU in Verkehr gebracht werden.
Sind wir überhaupt betroffen?
Der CRA gilt grundsätzlich für alle Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden – unabhängig vom Firmensitz. In unserem CRA-Scoping klären wir, welche Produkte betroffen sind, in welche Risikoklasse sie fallen und welche Ausnahmen greifen könnten (z. B. für reine Open-Source-Projekte ohne kommerzielle Verwertung).
Was passiert, wenn wir die Fristen verpassen?
Der CRA sieht ein dreistufiges Bußgeldsystem vor: bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen die zentralen Sicherheitsanforderungen, bis zu 10 Mio. € bzw. 2 % für sonstige Pflichten und bis zu 5 Mio. € bzw. 1 % bei falschen oder unvollständigen Angaben gegenüber Behörden – zusätzlich zum Risiko, Produkte nicht mehr in der EU vertreiben zu dürfen.
Müssen wir unser bestehendes ISMS ersetzen?
Nein. Ein bestehendes ISO-27001- oder vergleichbares ISMS ist eine gute Grundlage. Wir ergänzen es um die CRA-spezifischen Kontrollen – etwa Produktrisikoklassifizierung, SBOM-Pflege und Meldeprozesse – statt Parallelstrukturen aufzubauen.
Wie lange dauert eine typische CRA-Einführung?
Das hängt von Produktportfolio und Ausgangslage ab. Scoping und Gap-Analyse liefern in der Regel innerhalb weniger Wochen eine belastbare Roadmap; die vollständige Umsetzung bis zur Konformitätsbewertung kann mehrere Monate in Anspruch nehmen.
Warum mgm security partners?
- 25+ Jahre Erfahrung
- Lean – Wir vereinfachen Ihre IT-Security-Journey
- 100% – Von Senior-Security-Experten geführt
- C-Level – Advisory-Erfahrung
Wir kennen sowohl die regulatorische Seite als auch die technische Umsetzung – aus über 25 Jahren Projekten für Banken, Versicherungen, Industrie und Software-Hersteller. Statt Prozesse auf dem Papier zu duplizieren, integrieren wir CRA-Anforderungen dort, wo Ihre Teams ohnehin arbeiten: im bestehenden ISMS, in der Entwicklungspipeline und im Incident-Response-Setup.
DeepDive
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist die erste EU-weite Verordnung, die verbindliche Cybersicherheitsanforderungen für „Produkte mit digitalen Elementen“ festlegt – also praktisch jede Hardware und Software mit einer direkten oder indirekten Verbindung zu einem Gerät oder Netzwerk.
Im Kern verlangt der CRA drei Dinge:
- Sicherheit „by Design und by Default“ über den gesamten Produktlebenszyklus
- Einen strukturierten Umgang mit Schwachstellen inklusive Software Bill of Materials (SBOM)
- und verpflichtende Meldungen aktiv ausgenutzter Schwachstellen und schwerer Sicherheitsvorfälle an ENISA und die zuständigen Behörden.
Die Anforderungen gelten gestaffelt – wer jetzt beginnt, vermeidet Zeitdruck kurz vor den Fristen.
Wer ist betroffen? Drei Risikoklassen
Der CRA staffelt seine Anforderungen nach dem Risiko, das ein Produkt für die Cybersicherheit darstellt. Die Klasse entscheidet, ob eine Selbstbewertung genügt oder eine unabhängige Prüfstelle eingebunden werden muss.
Standard
- Rund 90 % aller betroffenen Produkte.
- Konformität wird per Selbstbewertung des Herstellers nachgewiesen.
- Beispiele: klassische Business-Software, Consumer-Elektronik, einfache IoT-Geräte
Wichtige Produkte
(Annex III)
- Klasse I benötigt harmonisierte Normen oder eine Prüfstelle
- Klasse II verlangt zwingend eine unabhängige Konformitätsbewertung.
- Beispiele: Identitäts- & Zugriffsmanagement, Passwort-Manager, Betriebssysteme, Smart-Home-Sicherheitstechnik, Hypervisor, Container-Runtimes
Kritische Produkte
(Annex IV)
- Höchste Risikostufe – verpflichtende Zertifizierung durch eine notifizierte Stelle nach einem europäischen Schema.
- Beispiele: Smartcards und vergleichbare sicherheitskritische Hardware-Komponenten
