Cyber Resilience Act
CRA — vom Komponenten-Verzeichnis zum Nachweis in 3 Monaten.
Der Cyber Resilience Act gilt für praktisch jedes Produkt mit digitalen Elementen, das Sie in der EU in Verkehr bringen. Mit PRISM ISO bauen Sie Ihr Komponenten-Verzeichnis auf, richten den Schwachstellenmanagement-Prozess ein und hinterlegen den Meldeweg für aktiv ausgenutzte Schwachstellen — systematisch statt in Tabellen verstreut. 200+ Organisationen führen ihre Nachweise bereits in PRISM.
Warum jetzt
- • Meldepflicht für aktiv ausgenutzte Schwachstellen ab 11.09.2026 — Prozess muss stehen
- • Kunde oder Lieferkette fragt nach SBOM oder CRA-Konformitätserklärung?
- • Neues Produkt mit digitalen Elementen in Planung oder kurz vor Marktstart?
Verordnung (EU) 2024/2847 ist seit 10.12.2024 in Kraft. Die Meldefristen — 24 Stunden Frühwarnung, 72 Stunden Meldung bei aktiv ausgenutzten Schwachstellen — gelten ab 11.09.2026, die vollständigen Sicherheitsanforderungen ab 11.12.2027. Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen.
Was PRISM für den CRA mitbringt
- Komponenten-/SBOM-Verzeichnis: alle Software- und Hardware-Bestandteile Ihres Produkts strukturiert erfasst
- Gap-Analyse gegen die CRA-Sicherheitsanforderungen (Anhang I) — Ist-Zustand in unter 2 Stunden erfasst
- Schwachstellenmanagement-Prozess mit Verantwortlichen, Fristen und Nachweis
- Meldeprozess für aktiv ausgenutzte Schwachstellen — 24-Stunden-Frühwarnung und 72-Stunden-Meldung als Ablauf hinterlegt
- Multi-Framework-Crosswalk: CRA-Controls und ISO 27001 oder NIS 2 in einem Durchgang erfüllen
- Auditor direkt buchbar (PRISM Certified)
Vulnerability- & Compliance-Tracking
CRA-Konformität strukturiert — von der Gap-Analyse bis zum Nachweis.
Der Cyber Resilience Act fordert Vulnerability-Tracking, SBOM, Incident-Reporting und sichere Updateprozesse. PRISM ISO bildet diese Anforderungen als ausführbare Maßnahmen ab — mit revisionssicherer Dokumentation für Marktaufsicht und Notified Bodies.
Für wen ist das gedacht?
Ja, wenn
- Sie Software oder Hardware mit digitalen Elementen entwickeln oder vertreiben
- Produktverantwortlicher, CISO oder CTO — ohne eigene Product-Security-Abteilung
- Kundenanfrage nach SBOM oder CRA-Konformität als Auslöser
- Ziel: Komponenten-Verzeichnis und Meldeprozess in wenigen Monaten stehend
Nicht geeignet
- Konzerne mit eigenem Product-Security-Team und GRC-Stack (Archer, ServiceNow)
- Reine Beratungsbeziehung ohne Software-Einsatz
Viele CRA-Pflichtige stehen auch bei ISO 27001 oder NIS 2 in der Pflicht — mit dem integrierten Crosswalk erfüllen Sie mehrere Normen ohne Doppelarbeit.
Häufige Fragen zu Cyber Resilience Act (CRA)
- Was ist der Cyber Resilience Act?
- Der EU Cyber Resilience Act (CRA) ist eine Verordnung, die horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt — von vernetzten Geräten bis zu Softwareprodukten. Er gilt ab Oktober 2027 vollständig und betrifft Hersteller, Importeure und Händler, die Produkte in der EU vermarkten.
- Bin ich vom CRA betroffen?
- Wenn Sie Hardware oder Software mit Netzwerkanschluss oder Datenschnittstelle in der EU in Verkehr bringen, sind Sie sehr wahrscheinlich betroffen. Ausgenommen sind Open-Source-Software ohne kommerzielle Nutzung und bestimmte Sonderbereiche (Medizinprodukte, Luftfahrt). Kritische Klasse-I- und Klasse-II-Produkte unterliegen verschärften Anforderungen.
- Was muss ich konkret nachweisen?
- Der CRA fordert: sichere Produktentwicklung (Secure-by-Design), Vulnerability-Tracking und -behebung während der gesamten Produktlebensdauer, SBOM (Software Bill of Materials), Meldung aktiv ausgenutzter Schwachstellen innerhalb 24 Stunden an ENISA, Updatefähigkeit und Support-Verpflichtungen (mind. 5 Jahre). PRISM ISO bildet diese Anforderungen als ausführbare Controls ab.
- Wann tritt der CRA in Kraft?
- Der CRA ist seit Dezember 2024 in Kraft getreten. Übergangsfristen: Vulnerability-Reporting ab Dezember 2026, vollständige Anwendung ab Oktober 2027. Jetzt mit der Gap-Analyse zu starten gibt ausreichend Zeit für eine strukturierte Umsetzung.
- Wie hilft PRISM ISO beim CRA?
- PRISM ISO strukturiert die CRA-Anforderungen als ausführbare Controls — Gap-Analyse, Maßnahmenplan, Nachweis-Dokumentation und internes Audit. Der Multi-Framework-Crosswalk überführt Controls, die Sie bereits für ISO 27001 oder NIS 2 erfüllen, automatisch für den CRA.
Software allein — oder mit Berater und Auditor?
Drei Stufen, ein Ziel: Ihr Cyber Resilience Act (CRA)-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.
So geht PRISM vor
Von der Lücke bis zum laufenden Betrieb.
Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.
Wo stehen Sie heute?
PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der CRA. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.
Was unsere Kunden sagen
„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."
Johannes Beier
IT-Leiter · B2B Medical
Security Health CheckKunden, die auf PRISM setzen
In 3 Monaten zum CRA-Nachweis.
Im Erstgespräch klären wir konkret, welche CRA-Anforderungen für Ihr Produkt gelten.