Verordnung (EU) 2024/2847

Reporting nach dem EU Cyber Resilience Act

Der Cyber Resilience Act setzt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen auf dem EU-Markt. Meldungen zu aktiv ausgenutzten Schwachstellen und schweren Vorfällen beginnen am 11. September 2026. Wir erstellen umfassende, einreichungsfertige CRA-Berichte aus Ihren Produkt- und Sicherheitsinformationen.

Für wen das gedacht ist

Hersteller und Entwickler vernetzter Hard- und Software auf dem EU-Markt

Leistung

Cyber-Resilience-Act-Reporting

§ 01

Was der Cyber Resilience Act verlangt

Die Verordnung (EU) 2024/2847 führt EU-weite Cybersicherheitspflichten für Hard- und Software mit digitalen Elementen ein, darunter:

  • 01Secure-by-Design gegen die wesentlichen Cybersicherheitsanforderungen
  • 02Schwachstellenbehandlung über den gesamten Produktlebenszyklus inklusive Sicherheitsupdates
  • 03Meldung aktiv ausgenutzter Schwachstellen und schwerer Vorfälle — Frühwarnung in 24 Stunden, Meldung in 72 Stunden, dann Abschlussbericht
  • 04CE-Kennzeichnung mit Konformitätsbewertung (benannte Stellen für wichtige und kritische Produkte)
§ 02

Anwendungszeitplan

Wichtige CRA-Meilensteine für Hersteller:

MeilensteinDatumStatus
Inkrafttreten10. Dez 2024In Kraft
Schwachstellen- & Vorfallsmeldung11. Sept 2026Bevorstehend
Volle Pflichten · CE-Kennzeichnung11. Dez 2027Horizont
§ 03

Was wir vorbereiten

Wir sind Ihr Reporting-Concierge — keine benannte Stelle. Wo eine Konformitätsbewertung durch Dritte erforderlich ist, zertifizieren benannte Stellen.

  • 01Sicherer Intake von Produkt-, Sicherheits- und Schwachstelleninformationen
  • 02Einreichungsfertige CRA-Berichte: Frühwarnungen, 72-Stunden-Meldungen und Abschlussberichte
  • 03Technische Dokumentation — Risikobewertung, SBOM, Supportzeiträume und Update-Politik
§ 04Häufige Fragen
Wer fällt unter den Cyber Resilience Act?
Hersteller von Produkten mit digitalen Elementen auf dem EU-Markt — von Consumer Devices bis Enterprise-Software — im Rahmen der Definitionen und Produktkategorien der Verordnung. Händler und Importeure haben verwandte Pflichten.
Wann beginnen die CRA-Meldepflichten?
Meldungen zu aktiv ausgenutzten Schwachstellen und schweren Vorfällen gelten ab dem 11. September 2026. Breitere Secure-by-Design- und CE-Pflichten ab dem 11. Dezember 2027.
Ersetzen Sie eine benannte Stelle?
Nein. Wir erstellen Dokumentation und einreichungsfertige Berichte. Die Konformitätsbewertung für wichtige und kritische Produkte erfolgt durch benannte Stellen, soweit erforderlich.
Welche Informationen benötigen Sie von uns?
Typisch: Produktinventar, Sicherheitsarchitektur, Prozesse zur Schwachstellenbehandlung, Vorfallsfakten, SBOM oder Komponentenlisten sowie Support-/Update-Politik. Pro Engagement gibt es eine strukturierte Checkliste.

CRA-Reporting-Bereitschaft klären

Teilen Sie Portfolio und Zeithorizont. Wir skizzieren den Intake für Schwachstellenmeldungen, Vorfallsberichte und technische Dokumentation.