Ihre
Suche

    Cyber Resilience Act

    Sechs Module. Ein klarer Weg zur CRA-Compliance.

    CRA Ready

    Der Cyber Resilience Act stellt Unternehmen vor neue Anforderungen an die Cybersicherheit von Produkten mit digitalen Elementen – von der Produktklassifizierung und Konformitätsbewertung über Verträge und Lieferketten bis hin zu Meldepflichten, Vulnerability Management und laufendem Produktsupport.

    Mit CRA Ready begleiten wir Sie strukturiert durch diese Anforderungen. Unser Beratungsansatz ist modular aufgebaut und deckt den gesamten Produktlebenszyklus ab: von der ersten Einordnung Ihrer Produkte bis zur laufenden Compliance nach dem Inverkehrbringen.

    Sie wählen die Module, die zu Ihrem Unternehmen und zu Ihren Produkten passen. Wir unterbreiten in Absprache mit Ihnen einen Vorschlag für einen auf Ihre Bedürfnisse abgestimmten Leistungsumfang und die erforderlichen Arbeitsschritte. Um Ihnen bestmögliche Planungssicherheit zu geben, benenn wir Ihnen je Arbeitsschritt verbindliche Festpreise, soweit dies sinnvoll ist.

    So erhalten Sie keine abstrakte CRA-Beratung, sondern klar abgegrenzte Arbeitspakete mit konkreten Ergebnissen und unmittelbar nutzbaren sowie individuelle Deliverables.

    Sechs Module. Ein klarer Weg zur CRA-Compliance.

    Modul 1: Anwendungsbereich & Klassifizierung

    Welche Produkte fallen unter den CRA – und welche Anforderungen gelten?

    Ziel: Belastbare Entscheidung, ob und in welchem Umfang Ihre Produkte unter den CRA fallen, inklusive Produktklasse und daraus folgender Konformitätsroute.

    Leistungsumfang

    • Analyse Ihres Produktportfolios auf „Produkte mit digitalen Elementen"
    • Einordnung in die drei Kategorien: Standardprodukte / wichtige Produkte (Klasse I und II, Annex III) / kritische Produkte (Annex IV)
    • Abgleich mit der Durchführungsverordnung (EU) 2025/2392 zur technischen Beschreibung der Produktkategorien
    • Klärung Ihrer Rolle (Hersteller, Importeur, Händler) und der jeweiligen Pflichtenkataloge
    • Identifikation von Ausnahmen und Überschneidungen mit sektorspezifischem Recht, z. B. für Medizinprodukte

    Output

    • Schriftlicher In-Scope-Vermerk
    • Produkt-/Klassen-Matrix mit Zuordnung der Konformitätsroute
    Modul 2: Markteinführung & Konformität

    Welche Konformitätsroute ist einschlägig und welche Dokumentation wird benötigt?

    Ziel: Rechtssichere Markteinführung – von der Auswahl des richtigen Konformitätsbewertungsverfahrens über die Produktprüfung bis zur vollständigen Konformitätsdokumentation beim Inverkehrbringen. 

    Leistungsumfang

    • Auswahl des passenden Konformitätsbewertungsverfahrens: Modul A (interne Kontrolle) / Modul B+C (EU-Baumusterprüfung) / Modul H (umfassende Qualitätssicherung), Annex VIII CRA
    • Rechtlicher Review der technischen Dokumentation, EU-Konformitätserklärung und Kennzeichnungsanforderungen
    • Bei wichtigen/kritischen Produkten: Vorbereitung der Einbindung notifizierter Stellen

    Output

    • Konformitätsroute-Empfehlung
    • Dokumentations-Checkliste
    • Review-Vermerk zur technischen Dokumentation und Konformitätserklärung
    Modul 3: Verträge & Lieferkette

    Wie müssen Verträge und Lieferketten CRA-konform ausgestaltet werden?

    Ziel: Rechtssichere Umsetzung der CRA-Anforderungen entlang der Lieferkette und gegenüber Lieferanten von Komponenten und sonstigen Produktbestandteilen.

    Leistungsumfang

    • Analyse bestehender Lieferanten- und Zulieferverträge auf CRA-Konformität (insb. für integrierte Komponenten und Open-Source-Bestandteile)
    • Integration von Sicherheits-, Update- und Vulnerability-Management-Pflichten in Einkaufs- und Rahmenverträge
    • Absicherung von Informations-, Melde- und Mitwirkungspflichten entlang der Lieferkette (u. a. Upstream-Meldung an Komponentenhersteller, Weitergabe von Security-Fixes)
    • Anpassung von Haftungs-, Freistellungs- und Support-Period-Klauseln
    • Regelung zum Umgang mit Komponenten, deren Support-Zeitraum vor dem Support-Zeitraum des eigenen Produkts endet
    • Aufbau einer wiederverwendbaren CRA-Klauselbibliothek für künftige Vertragsverhandlungen

    Output

    • CRA-Klausel-Kit (modulare Vertragsbausteine einschließlich Anwenderhinweisen)
    • Redline-Review Ihrer wichtigsten Lieferantenverträge einschließlich einer CRA-spezifischen Risikoanalyse
    • Unterstützung bei Vertragsverhandlungen bei Bedarf
    Modul 4: Meldepflichten & Incident Response

    Wie lassen sich Meldepflichten und Incident-Prozesse rechtssicher organisieren?

    Ziel: Aufbau belastbarer Prozesse für die fristgerechte Bewertung und Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle nach dem CRA.

    Leistungsumfang

    • Aufsetzen eines Meldeprozesses entlang der CRA-Fristen: 24-Stunden-Frühwarnung, 72-Stunden-Meldung und anschließender Abschlussbericht
    • Abbildung der unterschiedlichen Fristen und Anforderungen für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle
    • Entwicklung einer Rollen-, Eskalations- und Entscheidungsmatrix 
    • Erstellung von Meldevorlagen und eines Incident-Response-Runbooks für CRA-Meldepflichten
    • Klärung der Abgrenzung zwischen meldepflichtigen und freiwillig meldbaren Ereignissen (Art. 15 CRA) sowie von Upstream-Meldepflichten (Art. 13 Abs. 6 CRA)
    • Rechtliche Begleitung im konkreten Ernstfall: Bewertung der Meldepflicht, Unterstützung bei der Formulierung der Meldung und Begleitung der Behördenkommunikation

    Output

    • Reporting-Runbook
    • Meldevorlagen 
    • Incident-Support auf Abruf-Basis
    Modul 5: Lifecycle Compliance

    Wie bleibt ein Produkt auch nach dem Markteintritt CRA-konform?

    Ziel: Rechtssichere Begleitung nicht nur beim Markteintritt, über den gesamten Support-Zeitraum eines Produkts – einschließlich Vulnerability Management, Updates und geordnetem End-of-Support.

    Leistungsumfang

    • Laufende rechtliche Begleitung, etwa bei der Bereitstellung von Sicherheitsupdates und im Vulnerability Management
    • Rechtliche Bewertung bei Veränderungen am Produkt, die den CRA-Konformitätsstatus beeinflussen könnten, insbesondere bei möglichen wesentlichen Änderungen
    • Beratung bei der Einstellung von Produkten – geordnetes End-of-Support mit korrekter Nutzerkommunikation und Einhaltung der CRA-Vorgaben zum Support-Zeitraum
    • Wiederkehrende Compliance-Briefings zu Änderungen in der Gesetzgebung, neuen Guidance-Dokumenten der Kommission oder ENISA sowie relevanter Normierung
    • Unterstützung bei behördlichen Anfragen im laufenden Betrieb, insbesondere gegenüber Marktüberwachungsbehörden

    Output

    • Laufende rechtliche Einschätzungen und Handlungsempfehlungen
    Modul 6: Einführer- & Händler-Compliance

    Welche eigenständigen Pflichten treffen Einführer und Händler?

    Ziel: Maßgeschneiderte Beratung für Wirtschaftsakteure, die nicht selbst herstellen, aber eigene Pflichten nach dem CRA erfüllen müssen.

    Leistungsumfang

    • Klärung der Rollenzuordnung: Wann ist ein Unternehmen Händler, wann Importeur – und wann wird es kraft CRA zum Hersteller (z. B. wesentliche Änderung, Eigenmarke, White-Label-Lösungen)?
    • Analyse der spezifischen Pflichten von Importeuren (falls anwendbar): Prüf- und Kontrollpflichten vor dem Inverkehrbringen, Dokumentations- und Aufbewahrungspflichten sowie Informations- und Kooperationspflichten bei Schwachstellen, Sicherheitsrisiken und Nichtkonformität
    • Analyse der spezifischen Pflichten von Händlern: Prüfung der CE-Kennzeichnung und weiterer erforderlicher Angaben und Unterlagen sowie Pflichten bei Verdacht auf Nichtkonformität oder Sicherheitsrisiken
    • Vertragliche Absicherung gegenüber Herstellern und Lieferanten
    • Beratung zu Regressansprüchen und Haftungsverteilung in der Lieferkette

    Output

    • Rollen-Assessment-Vermerk
    • Pflichtenkatalog für Händler bzw. Importeure
    • Vertragsanpassungen
    • Haftungsanalyse

    Downloads