Unterstützung von Herstellern während des gesamten CRA-Compliance-Prozesses, vom Erstkontakt bis zur Konformitätsbewertung.

Der Cyber Resilience Act ist noch nicht vollständig verpflichtend, aber seine Anforderungen werden schrittweise in Kraft treten. Hersteller befinden sich auf unterschiedlichen Stufen der Cybersicherheitsreife, und die Vorbereitung hängt davon ab, wann die CRA-Anforderungen gelten und wie gut vorbereitet Produkte und Organisationen darauf vorbereitet sind. 

 


CRA-Compliance-Checkliste: Wichtige Schritte für Hersteller

  • ✓ Ermitteln Sie die geltende Produktklassifizierung (Standard, Wichtig Klasse I/II, Kritisch)
  • ✓ Bestimmen Sie den geeigneten Konformitätsbewertungsweg (Modul A, B+C, H oder CSA-System)
  • ✓ Prüfen Sie die Verfügbarkeit harmonisierter Normen (hEN) für wichtige Produkte
  • ✓ Technische Dokumentation erstellen
  • ✓ Selbstbewertung durchführen oder eine unabhängige Bewertungsstelle beauftragen
  • ✓ Einhaltung der Anforderungen an die Cybersicherheit und der gesetzlichen Vorschriften sicherstellen
  • ✓ Dokumentation und Konformitätsnachweise aufrechterhalten
Schritt 1

Die CRA-Verordnung verstehen

Machen Sie sich zunächst mit dem Geltungsbereich, den Zielen und der Struktur des Cyber Resilience Act vertraut, einschließlich der Frage, welche Produkte und Wirtschaftsakteure davon betroffen sind.

Die Einhaltung des CRA erfordert spezifische Verpflichtungen über den gesamten Produktlebenszyklus hinweg, unterstützt durch wesentliche Cybersicherheitsanforderungen, die festlegen, welche Anforderungen Produkte mit digitalen Komponenten in der Praxis erfüllen müssen. CRA-Herstellerpflichten

Obwohl die vollständige Einhaltung der CRA-Vorschriften erst ab Dezember 2027 verpflichtend ist, wird die Meldung von Sicherheitslücken und schwerwiegenden Vorfällen bereits ab September 2026 verpflichtend.  CRA-Meldepflichten (Sept. 2026)


Schritt 2

Ermitteln Sie die für Sie geltende Produktklassifizierung und mögliche Wege zur Einhaltung der Vorschriften

Gemäß dem Cyber Resilience Act stehen Herstellern mehrere Wege zur Konformitätsbewertung zur Verfügung. Diese Wahl ist jedoch nicht vollständig frei wählbar. Der CRA legt klar fest, welche Wege zur Einhaltung der Vorschriften je nach Produktkategorie anwendbar sind.  

Bevor sie sich für einen Weg zur Einhaltung der CRA-Vorschriften entscheiden, müssen Hersteller zunächst feststellen, ob ihr Produkt in den Geltungsbereich des CRA fällt und wie es klassifiziert ist. Diese anfängliche Klassifizierung begrenzt oder ermöglicht direkt die verfügbaren Konformitätsbewertungsmodule.

Standard

Unterhaltungselektronik, Allzwecksoftware usw.

Selbstbewertung

  • Modul A
  • Freiwillige Optionen: Modul B+C oder Modul H
Wichtig – Klasse I

Netzwerkprodukte, Authentifizierung, Smart-Home-Lösungen usw.

Selbstbewertung bei hEN oder Bewertung durch Dritte

  • Modul A (wenn hEN verfügbar ist)
  • Modul B+C
  • Modul H
Wichtig – Klasse II

Fälschungssichere Chips, Firewalls, Hypervisoren usw.

Bewertung durch Dritte

  • Modul B+C
  • Modul H
  • CSA-System, falls verfügbar und anwendbar (Substantial)
Kritisch

Security Boxes, intelligente Messsysteme, Smartcards, SE.

Bewertung durch Dritte

  • Modul B+C
  • Modul H
  • CSA-System (EUCC)

Wege zur CRA-Compliance

  • Modul A – Interne Kontrolle: Der Hersteller ist allein dafür verantwortlich, die Einhaltung der wesentlichen Cybersicherheitsanforderungen in Anhang I sicherzustellen. Er erstellt die technische Dokumentation und gewährleistet ordnungsgemäße Prozesse für Design, Entwicklung, Produktion und den Umgang mit Schwachstellen. Die Konformitätserklärung wird ausgestellt und die CE-Kennzeichnung angebracht; die Dokumentation wird mindestens zehn Jahre oder für die Dauer des Supportzeitraums aufbewahrt.
  • Modul B – EU-Baumusterprüfung: Eine benannte Stelle bewertet die technische Auslegung des Produkts und die Prozesse zum Umgang mit Schwachstellen auf Grundlage der eingereichten Dokumentation. Sie überprüft die Einhaltung der wesentlichen Anforderungen und stellt bei erfolgreichem Ergebnis eine EU-Baumusterprüfbescheinigung für den genehmigten Produkttyp aus.
  • Modul C – Konformität mit dem Baumuster auf Grundlage der internen Fertigungskontrolle: Der Hersteller stellt sicher, dass die produzierten Einheiten dem unter Modul B genehmigten Typ entsprechen und weiterhin die Cybersicherheitsanforderungen erfüllen. Produktionskontrollen werden umgesetzt, die CE-Kennzeichnung wird angebracht und die Konformitätserklärung wird ausgestellt und für den erforderlichen Zeitraum aufbewahrt.
  • Modul H – Konformität auf Grundlage einer umfassenden Qualitätssicherung: Der Hersteller betreibt ein von einer benannten Stelle genehmigtes Qualitätsmanagementsystem, das den gesamten Produktlebenszyklus abdeckt. Die benannte Stelle bewertet das System und führt eine laufende Überwachung durch, um die fortlaufende Konformität sicherzustellen. Die Produkte tragen die CE-Kennzeichnung und eine Konformitätserklärung. 
  • CSA-System: IKT-Produkte, -Dienstleistungen oder -Prozesse können im Rahmen von EU-Cybersicherheitszertifizierungssystemen zertifiziert werden, die im Cybersecurity Act definiert sind. Die Zertifizierung erfolgt durch akkreditierte Stellen oder nationale Behörden und bestätigt die Einhaltung definierter Anforderungen. Zertifikate sind in allen EU-Mitgliedstaaten gültig.

Schritt 3

Bewerten Sie Ihre Bereitschaft für den Cyber Resilience Act

Füllen Sie unseren CRA-Fragebogen zur Anwendungsbereichsbestimmung und Bereitschaft aus, um zu überprüfen, ob Ihre Produkte in den Anwendungsbereich des CRA fallen, und um Ihren aktuellen Reifegrad im Bereich Cybersicherheit im Hinblick auf die wichtigsten Anforderungen über den gesamten Produktlebenszyklus hinweg zu ermitteln.

Wenn die Cybersicherheitsreife noch gering ist, können CRA-Schulungen ein sinnvoller erster Schritt sein, bevor zu einer strukturierten Bereitschafts- und Gap-Analyse übergegangen wird.

CRA-Fragebogen

CRA-Schulung

Schritt 4

Überlegungen zum CRA-Compliance-Ansatz

Vor der Wahl eines CRA-Compliance-Ansatzes sollten Hersteller den Status harmonisierter Normen und das Zusammenspiel mit bestehenden Cybersicherheitszertifizierungen berücksichtigen. 

Für Unternehmen mit mehreren Produkten oder mit wichtigen und kritischen Kategorien können diese Faktoren die Anwendbarkeit der Selbstbewertung beeinflussen und die Wiederverwendung von Nachweisen oder die Ausrichtung an qualitätsbasierten Ansätzen wie Modul H ermöglichen.

CRA-Zusammenspiel mit anderen Zertifizierungen (EUCC)

CRA-Normen-Mapping

 


Schritt 5

Bereiten Sie sich jetzt auf die CRA-Konformität vor – mit einer künftigen benannten Stelle

Applus+ Laboratories befindet sich im Prozess der Akkreditierung und Notifizierung als benannte Stelle (NB) im Rahmen des Cyber Resilience Act. In der Zwischenzeit können Hersteller bereits damit beginnen, ihre Produkte und die technische Dokumentation auf die CRA-Konformitätsbewertung vorzubereiten, insbesondere für Wege, die eine Bewertung durch Dritte erfordern, wie Modul B+C und Modul H.

Eine frühzeitige Vorbereitung ermöglicht es Herstellern, Produktdesign, Prozesse zum Umgang mit Schwachstellen und unterstützende Nachweise im Voraus zu bewerten, Unsicherheiten zu verringern und Nacharbeit zu vermeiden, sobald formelle Bewertungen durch benannte Stellen beginnen.

Services für Modul A

CRA-Readiness-Assessment

Identifizierung von Lücken im Vergleich zu den wesentlichen CRA-Cybersicherheitsanforderungen und Definition einer Roadmap zur Compliance.

Empfohlen für die Standardkategorie und für Unternehmen mit begrenzter Erfahrung in regulatorischen Cybersicherheitsanforderungen.

Starten Sie Ihre CRA-Gap-Analyse

Services für Modul B+C

Bewerten Sie Ihr Produkt auf CRA-Compliance

Vorbereitung von Produkten und Dokumentation für Modul B+C, wodurch die Wiederverwendung von Tests und Nachweisen während der formellen Bewertung ermöglicht wird.

Ein produktbasierter Ansatz, geeignet für alle Kategorien und für Unternehmen, die das regulatorische Risiko einer internen Selbstbewertung verringern möchten.

Starten Sie Ihren Produkt-Compliance-Prozess

Services für Modul H

Bewerten Sie Ihr Qualitätssystem auf CRA-Compliance

Bereiten Sie Ihre Organisation und Ihr Qualitätssystem auf das Modul-H-Audit mit einer zukünftigen benannten Stelle vor.

Empfohlen für Produkte der Klasse II und kritische Produkte sowie für Unternehmen, die eine skalierbare Alternative zu Modul B+C suchen.

Starten Sie Ihre Qualitätssystem-Compliance-Prozesse

EU-Cyber-Zertifizierung

EUCC-Konformitätsbewertung

EU-Cybersicherheitszertifizierung für wichtige und kritische Produkte, die eine unabhängige Bewertung durch Dritte erfordern.

EUCC bietet in der gesamten EU anerkannte Vertrauensniveaus und kann, falls anwendbar, die CRA-Compliance unterstützen.

Erreichen Sie CRA-Compliance mit EUCC-Zertifizierung

 

Warum Applus+ Laboratories Ihr Partner auf Ihrem Weg zur CRA-Compliance ist?

CRA-Compliance ist komplex, entwickelt sich weiter und hängt stark von der Produktkategorie, dem Vertrauensniveau und dem Stand der Normung ab. Es handelt sich nicht um einen Einheitsansatz.

  • Jetzt handeln, frühzeitig vorbereiten: Die CRA-Anforderungen gelten schrittweise, und eine frühzeitige Vorbereitung reduziert Risiko und Kosten.
  • Produktfokussierte Cybersicherheitskompetenz: Umfassende Erfahrung bei der Bewertung komplexer Produkte.
  • Vorbereitung abgestimmt auf Modul B+C und Modul H.
  • EUCC bereits verfügbar: Sofortige Unterstützung für Zertifizierungswege mit hohem Vertrauensniveau.
  • Zusammenspiel und Wiederverwendung: Bewährte Abstimmung zwischen CRA, EUCC, CC und Zertifizierungsrahmenwerken.
  • Ein Partner,  von Anfang bis Ende: Von der Vorbereitung über die Konformitätsbewertung bis zur Zertifizierung.

 

Sprechen Sie mit unseren CRA-Experten und definieren Sie Ihre CRA-Compliance-Strategie

Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.

Cookie settings panel