CRA-Konformität — Produkte mit digitalen Elementen sicher in den EU-Markt bringen
Wir machen Ihre vernetzten Produkte CRA-konform — mit Security-by-Design, Schwachstellenmanagement, SBOM, technischer Dokumentation und der passenden Konformitätsbewertung für die CE-Kennzeichnung.
- Full-Service ab 15.000 €
- Ab 11.09.2026 gelten die Meldepflichten
- Ab 11.12.2027 gilt die Verordnung vollständig
- Kombinierbar mit ISO 27001 und NIS-2
- 30-Minuten-Ersteinschätzung
* Audit-Erfolg bezogen auf abgeschlossene Full-Service-Zertifizierungsprojekte seit 2019.
Diese Seite ist richtig für Sie, wenn …
- … Sie Produkte mit digitalen Elementen herstellen, importieren oder vertreiben.
- … Sie wissen müssen, ob Ihr Produkt Standard-, wichtig oder kritisch ist.
- … Sie ein Schwachstellenmanagement mit SBOM aufbauen müssen.
- … Sie die Meldepflicht an ENISA ab September 2026 erfüllen wollen.
- … Sie wissen möchten, was CRA-Konformität kostet und wie lange sie dauert.
Vier Bausteine. Ein Weg zur Compliance.
Cyber Resilience Act — von der Produkteinstufung bis zur EU-Konformitätserklärung.
Full-Service-Begleitung
Wir führen Ihr Produkt durch den gesamten CRA-Prozess — von der Einstufung nach Anhang III über Security-by-Design und Schwachstellenmanagement bis zur technischen Dokumentation und Konformitätserklärung.
- Produkteinstufung & Scope
- Security-by-Design-Prozess
- SBOM & Schwachstellenmanagement
- Technische Dokumentation
Laufende CRA-Begleitung
Wir unterstützen Ihr Team beim laufenden Betrieb: Schwachstellen-Monitoring, Meldefristen an ENISA, Update-Bereitstellung und Pflege der technischen Dokumentation über den gesamten Support-Zeitraum.
- Schwachstellen-Monitoring
- Meldeprozess 24 h / 72 h / 14 Tage
- Update- & Patch-Governance
- Pflege der technischen Doku
Interne CRA-Prüfung
Wir prüfen Ihre Produkte und Prozesse gegen Anhang I Teil I und II, die Dokumentationspflichten aus Anhang VI und Ihre Meldeprozesse.
- Prüfung gegen Anhang I
- SBOM-Vollständigkeit
- Nachweis-Mapping
- Bericht mit Maßnahmenplan
Ready-Kit
Für Hersteller mit interner Produktsicherheits-Erfahrung, die den CRA selbst vorbereiten möchten.
- Produkteinstufungs-Matrix
- SBOM-Vorlage & Prozess
- Vorlage technische Dokumentation
- Vorlage EU-Konformitätserklärung
Zusätzlich für CRA
Norm-spezifische Zusatzleistungen — einzeln buchbarSBOM-Aufbau
Software-Stückliste erstellen, automatisiert pflegen und in den Build-Prozess einbinden.
Meldeprozess ENISA
Prozess für die 24-Stunden-Frühwarnung und die 72-Stunden-Meldung einrichten und proben.
Kombi-Prüfung mit ISO 27001
Gemeinsame interne Prüfung — spart rund 40 % Aufwand.
Produkt-Cyberresilienz nach CRA — Klarheit in 30 Minuten
Die neue EU-Produktverordnung: Was Sie umsetzen müssen, ab wann, und was es kostet.
- Schnelle Antwort
- Realistische Zeit- und Kostenangaben
- Kein Verkaufsdruck, keine Verpflichtung
- Von Notivia GmbH, Stuttgart — seit 2019
Vier Werkzeuge — jetzt sofort nutzbar
Bevor Sie Kontakt aufnehmen: Kosten kalkulieren, Betroffenheit prüfen, Plattform erkunden oder den Leitfaden herunterladen — kostenlos und unverbindlich.
Fällt Ihr Produkt unter den Cyber Resilience Act?
10 Fragen zu Produktart, digitalen Elementen, Vertriebsweg und Update-Fähigkeit. In 3 Minuten wissen Sie, ob und wie stark Sie betroffen sind.
Oder selbst umsetzen
Die ISMS-Plattform mit CRA-Modul
Das Multinorm-ISMS bildet Produkteinstufung, SBOM, Schwachstellen und Meldefristen ab — ideal für Teams, die den CRA strukturiert dokumentieren möchten.
Plattform entdeckenCRA-Leitfaden für Produktverantwortliche
Was die Verordnung verlangt, welche Fristen gelten, wie die Konformitätsbewertung abläuft — verständlich aufbereitet.
Was muss für den CRA umgesetzt werden?
Acht Bausteine — das ist der Pflichtkanon für ein CRA-konformes Produkt.
- Produkteinstufung nach Anhang III / IV
- Cybersicherheits-Risikobewertung (Art. 13)
- Security-by-Design (Anhang I Teil I)
- Schwachstellenbehandlung (Anhang I Teil II)
- SBOM — Software-Stückliste
- Meldepflichten an ENISA (Art. 14)
- Technische Dokumentation (Anhang VI)
- Konformitätsbewertung & CE-Kennzeichnung
Wir zeigen Ihnen im Erstgespräch, welche Punkte bei Ihnen bereits erfüllt sind.
Kostenlose Ersteinschätzung buchenWer ist vom CRA betroffen?
Der CRA gilt für alle Wirtschaftsakteure, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen — unabhängig davon, wo sie produziert werden.
Hersteller
Wer ein Produkt entwickelt oder unter eigenem Namen vertreibt, trägt die volle Verantwortung: Risikobewertung, Security-by-Design, Updates über den Support-Zeitraum und Meldepflichten.
Importeure
Wer Produkte aus Drittstaaten in die EU einführt, muss vor dem Inverkehrbringen prüfen, ob Konformitätsbewertung, CE-Kennzeichnung und Dokumentation vorliegen.
Händler
Wer Produkte weiterverkauft, muss die CE-Kennzeichnung prüfen und bei bekannten Risiken handeln — und Hersteller sowie Behörden informieren.
Die Kernpflichten des CRA
Der Cyber Resilience Act ist eine Verordnung — er gilt unmittelbar, ohne nationale Umsetzung. Diese Pflichten treffen Hersteller direkt.
Sorgfaltspflicht
Cybersicherheits-Risikobewertung, Security-by-Design und Dokumentation über den gesamten Lebenszyklus.
Meldepflichten
Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle an ENISA und das nationale CSIRT.
Support-Zeitraum
Sicherheitsupdates mindestens fünf Jahre — oder für die erwartete Nutzungsdauer, falls kürzer.
Konformitätsbewertung
Je nach Produktklasse interne Kontrolle, EU-Baumusterprüfung oder umfassende Qualitätssicherung.
Importeurspflichten
Prüfung von Konformität, Kennzeichnung und Dokumentation vor dem Inverkehrbringen.
Händlerpflichten
Sorgfaltspflicht in der Lieferkette und Informationspflicht bei bekannten Risiken.
Marktüberwachung
Nationale Behörden können Nachweise verlangen, Produkte prüfen und den Vertrieb untersagen.
Sanktionen
Bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes — der höhere Betrag gilt.
Die Anhänge des CRA
Die Anhänge konkretisieren, was „Cybersicherheit" für ein Produkt praktisch bedeutet.
Anforderungen
Teil I: Produktsicherheit. Teil II: Schwachstellenbehandlung. Der Kern der Verordnung.
Nutzerinformation
Was der Anwender mitgeliefert bekommen muss — von der Support-Dauer bis zur Kontaktstelle.
Wichtige Produkte
Klasse I und II: Passwortmanager, VPN, Firewalls, Betriebssysteme, Hypervisoren und mehr.
Technische Doku
Was die Dokumentation enthalten muss: Beschreibung, Risikobewertung, SBOM, Testberichte.
Was das Produkt können muss
Anhang I Teil I definiert die Produkteigenschaften, Teil II die Prozesse dahinter.
Sichere Standardkonfiguration
Das Produkt wird ohne bekannte ausnutzbare Schwachstellen und mit sicherer Grundeinstellung ausgeliefert.
Schutz vor unbefugtem Zugriff
Authentifizierung, Identitäts- und Zugriffsverwaltung nach dem Stand der Technik.
Vertraulichkeit & Integrität
Verschlüsselung ruhender und übertragener Daten, Schutz vor Manipulation von Befehlen und Code.
Datenminimierung
Nur die Daten verarbeiten, die für die Funktion tatsächlich nötig sind.
Verfügbarkeit & Resilienz
Schutz vor Denial-of-Service und Begrenzung der Auswirkungen auf andere Dienste.
Angriffsfläche begrenzen
Externe Schnittstellen reduzieren und Vorfallauswirkungen durch Isolation eindämmen.
Sicherheitsupdates
Updates müssen zeitnah, kostenlos und — wo möglich — automatisch bereitgestellt werden.
SBOM & Abhängigkeiten
Eine maschinenlesbare Software-Stückliste über mindestens die obersten Abhängigkeiten.
Koordinierte Offenlegung
Eine dokumentierte Kontaktstelle und ein Prozess für gemeldete Schwachstellen.
ISO 27001 als Fundament für den CRA
Ein bestehendes ISMS nimmt Ihnen einen erheblichen Teil der CRA-Arbeit ab. Risikomanagement, Lieferantensteuerung, Schwachstellenprozess, Incident Response und Dokumentenlenkung sind in beiden Welten dieselben Bausteine. Der CRA ergänzt das, was produktspezifisch ist: Einstufung, Security-by-Design, SBOM, Support-Zeitraum und die CE-Konformitätsbewertung. Typischerweise decken Sie damit rund die Hälfte der CRA-Anforderungen bereits ab.
Den CRA umsetzen mit iso-easy
Produkte einstufen
Alle Produkte mit digitalen Elementen erfassen und gegen Anhang III und IV klassifizieren.
Gap-Analyse
Bestehende Entwicklungs- und Sicherheitsprozesse gegen Anhang I Teil I und II abgleichen.
Prozesse aufbauen
Security-by-Design, SBOM, Schwachstellenbehandlung, Meldeprozess und technische Dokumentation.
Konformität erklären
Konformitätsbewertung durchführen, CE-Kennzeichnung anbringen, Dokumentation vorhalten.
Oder selbst umsetzen
Die ISMS-Plattform für den CRA — und 10 weitere Normen
Digitalisieren Sie Produkteinstufung, SBOM, Schwachstellen und Meldefristen in einem Multinorm-ISMS. Mit KI-Copilot, Vorlagen und Audit-Lotse — ideal für Teams mit internen Ressourcen, die den CRA nachweisbar dokumentieren möchten.
- Multinorm-ISMS
- KI-Copilot & Vorlagen
- Audit-Lotse
- 30 Tage kostenlos testen







