SECaaS.IT

Cyber Resilience Act

CRA — vom Komponenten-Verzeichnis zum Nachweis in 3 Monaten.

Der Cyber Resilience Act gilt für praktisch jedes Produkt mit digitalen Elementen, das Sie in der EU in Verkehr bringen. Mit PRISM ISO bauen Sie Ihr Komponenten-Verzeichnis auf, richten den Schwachstellenmanagement-Prozess ein und hinterlegen den Meldeweg für aktiv ausgenutzte Schwachstellen — systematisch statt in Tabellen verstreut. 200+ Organisationen führen ihre Nachweise bereits in PRISM.

Warum jetzt

  • • Meldepflicht für aktiv ausgenutzte Schwachstellen ab 11.09.2026 — Prozess muss stehen
  • • Kunde oder Lieferkette fragt nach SBOM oder CRA-Konformitätserklärung?
  • • Neues Produkt mit digitalen Elementen in Planung oder kurz vor Marktstart?

Verordnung (EU) 2024/2847 ist seit 10.12.2024 in Kraft. Die Meldefristen — 24 Stunden Frühwarnung, 72 Stunden Meldung bei aktiv ausgenutzten Schwachstellen — gelten ab 11.09.2026, die vollständigen Sicherheitsanforderungen ab 11.12.2027. Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen.

Was PRISM für den CRA mitbringt

Vulnerability- & Compliance-Tracking

CRA-Konformität strukturiert — von der Gap-Analyse bis zum Nachweis.

Der Cyber Resilience Act fordert Vulnerability-Tracking, SBOM, Incident-Reporting und sichere Updateprozesse. PRISM ISO bildet diese Anforderungen als ausführbare Maßnahmen ab — mit revisionssicherer Dokumentation für Marktaufsicht und Notified Bodies.

CRA-Compliance Vulnerability-Management SBOM-Dokumentation
PRISM ISO — CRA Vulnerability Gap-Analyse

Für wen ist das gedacht?

Ja, wenn

  • Sie Software oder Hardware mit digitalen Elementen entwickeln oder vertreiben
  • Produktverantwortlicher, CISO oder CTO — ohne eigene Product-Security-Abteilung
  • Kundenanfrage nach SBOM oder CRA-Konformität als Auslöser
  • Ziel: Komponenten-Verzeichnis und Meldeprozess in wenigen Monaten stehend

Nicht geeignet

  • Konzerne mit eigenem Product-Security-Team und GRC-Stack (Archer, ServiceNow)
  • Reine Beratungsbeziehung ohne Software-Einsatz

Viele CRA-Pflichtige stehen auch bei ISO 27001 oder NIS 2 in der Pflicht — mit dem integrierten Crosswalk erfüllen Sie mehrere Normen ohne Doppelarbeit.

Häufige Fragen zu Cyber Resilience Act (CRA)

Was ist der Cyber Resilience Act?
Der EU Cyber Resilience Act (CRA) ist eine Verordnung, die horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt — von vernetzten Geräten bis zu Softwareprodukten. Er gilt ab Oktober 2027 vollständig und betrifft Hersteller, Importeure und Händler, die Produkte in der EU vermarkten.
Bin ich vom CRA betroffen?
Wenn Sie Hardware oder Software mit Netzwerkanschluss oder Datenschnittstelle in der EU in Verkehr bringen, sind Sie sehr wahrscheinlich betroffen. Ausgenommen sind Open-Source-Software ohne kommerzielle Nutzung und bestimmte Sonderbereiche (Medizinprodukte, Luftfahrt). Kritische Klasse-I- und Klasse-II-Produkte unterliegen verschärften Anforderungen.
Was muss ich konkret nachweisen?
Der CRA fordert: sichere Produktentwicklung (Secure-by-Design), Vulnerability-Tracking und -behebung während der gesamten Produktlebensdauer, SBOM (Software Bill of Materials), Meldung aktiv ausgenutzter Schwachstellen innerhalb 24 Stunden an ENISA, Updatefähigkeit und Support-Verpflichtungen (mind. 5 Jahre). PRISM ISO bildet diese Anforderungen als ausführbare Controls ab.
Wann tritt der CRA in Kraft?
Der CRA ist seit Dezember 2024 in Kraft getreten. Übergangsfristen: Vulnerability-Reporting ab Dezember 2026, vollständige Anwendung ab Oktober 2027. Jetzt mit der Gap-Analyse zu starten gibt ausreichend Zeit für eine strukturierte Umsetzung.
Wie hilft PRISM ISO beim CRA?
PRISM ISO strukturiert die CRA-Anforderungen als ausführbare Controls — Gap-Analyse, Maßnahmenplan, Nachweis-Dokumentation und internes Audit. Der Multi-Framework-Crosswalk überführt Controls, die Sie bereits für ISO 27001 oder NIS 2 erfüllen, automatisch für den CRA.

Software allein — oder mit Berater und Auditor?

Drei Stufen, ein Ziel: Ihr Cyber Resilience Act (CRA)-Nachweis. Von der Lizenz bis zum Fixpreis-Paket mit Auditor inklusive.

Pakete vergleichen →

So geht PRISM vor

Von der Lücke bis zum laufenden Betrieb.

Vier Phasen, eine Plattform — kein Wechsel zwischen Tools, keine Lücken zwischen Phasen.

Wo stehen Sie heute?
Was muss sich ändern?
Was können Sie dem Auditor zeigen?
Was passiert nach dem Audit?

Wo stehen Sie heute?

PRISM bewertet Ihre bestehenden Dokumente, Prozesse und Kontrollen gegen alle Anforderungen der CRA. Jede Lücke kommt mit Begründung und direktem Link zur Maßnahme — kein manuelles Zusammensuchen.

Was muss sich ändern?

Aus der Analyse entstehen priorisierte Maßnahmen mit Verantwortlichen, Fristen und Fortschrittsanzeige. Was kritisch ist, steht oben. Verantwortlichkeiten sind klar zugewiesen — kein Aufgaben-Ping-Pong.

Was können Sie dem Auditor zeigen?

Richtlinien, Kontrollen und Evidenz werden norm-konform verwaltet und auf Audit-Bereitschaft geprüft. Das Evidenz-Paket entsteht auf Knopfdruck — mit revisionssicherer Änderungshistorie.

Was passiert nach dem Audit?

PRISM läuft nicht bis zum Zertifikat — danach erst richtig. Wiederkehrende Aufgaben, Monitoring, Vorfallmanagement und CRA-Überwachungsaudits bleiben in der Plattform. Das ISMS bleibt lebendig.

Was unsere Kunden sagen

„Der Security Health Check war sehr effizient und zielführend und half uns, Transparenz zu schaffen."

Johannes Beier

IT-Leiter · B2B Medical

Security Health Check

Alle Fallstudien lesen →

Kunden, die auf PRISM setzen

  • Logo GIZ
  • Logo varisano Kliniken
  • Logo Kath. St. Paulus Gesellschaft
  • Logo Planfox
  • Logo iS2
  • Logo CareSocial
  • Logo EuroTax Consulting
  • Logo nubedian
  • Logo Ypsilon
  • Logo BFMT
  • Logo Haub + Partner
  • Logo DYNAMED
  • Logo B2B Medical

In 3 Monaten zum CRA-Nachweis.

Im Erstgespräch klären wir konkret, welche CRA-Anforderungen für Ihr Produkt gelten.