Die Software-Stückliste gilt vielen als der große Brocken im Cyber Resilience Act. Man stellt sich einen aufwendigen Scan vor, ein teures Tool, eine endlose Liste. Schaut man aber genau in die Verordnung, verlangt sie...
Kategorie - CRA
CRA-Meldeprozess: Von der Schwachstelle zur ENISA-Meldung
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden. Die Eingabemaske auf der Plattform ist dabei...
CRA-Normen verspäten sich: Was Hersteller jetzt tun sollten
Die harmonisierten Normen zum Cyber Resilience Act werden nicht rechtzeitig fertig. Die EU-Kommission reagiert mit einem Entwurf, der die Fristen für einen Teil der Normen um rund zwei Monate nach hinten verschiebt. Was...
24 Stunden, 72 Stunden, 14 Tage: Die CRA-Meldefristen im Detail
Ab dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale EU-Meldeplattform melden. Artikel 14 des Cyber...
IEC 62443 und CRA: Warum die Norm der richtige Einstieg ist
Der Cyber Resilience Act (CRA) formuliert verbindliche Cybersecurity-Anforderungen für Produkte mit digitalen Elementen: von der Risikoanalyse über die Schwachstellenbehandlung bis hin zur sicheren Produktentwicklung...
CRA-Meldepflichten gelten auch für Bestandsprodukte
Die meisten Hersteller haben den 11. Dezember 2027 im Blick: das Datum, ab dem alle Anforderungen des Cyber Resilience Acts vollständig gelten. Weniger bekannt ist, dass eine zentrale Pflicht bereits 15 Monate früher...
CRA: Wer ist für Schwachstellen und SBOM verantwortlich?
Wer eine Maschine kauft, kauft die Maschine. Nicht die Steuerung darin, nicht das Bussystem, nicht die eingebettete Firmware eines Zulieferers. Genau diese Unterscheidung sorgt beim Cyber Resilience Act (CRA, Verordnung...
CRA-Durchführungsgesetz: BSI wird zentrale Behörde
Am 11. Juni 2026 berät der Bundestag in erster Lesung über das CRA-Durchführungsgesetz (Drucksache 21/6134). Der Entwurf der Bundesregierung regelt, wer in Deutschland für die Cyberresilienz-Verordnung zuständig ist...
CRA und SBOM: Wann Tools versagen & warum das ein Problem ist
Wenn Hersteller sich mit dem Cyber Resilience Act (CRA) beschäftigen, taucht ein Thema zuverlässig auf: die Software Bill of Materials, kurz SBOM. Die Reaktion vieler Unternehmen ist nachvollziehbar: Ein SBOM-Tool...
CRA-Normen: EN 40000, ETSI EN 304 6xx und EN 50770 einfach erklärt
Hersteller von Maschinen, Anlagen und Geräten stellen beim Cyber Resilience Act immer wieder dieselbe Frage: Welche Norm soll ich anwenden, um die Anforderungen nachzuweisen? Die Antwort hängt davon ab, was Sie...
RED Delegated Act Aufhebung: Übergang zum CRA
Die Kommission hat die Delegierte Verordnung (EU) 2026/339 im Amtsblatt veröffentlicht: Der RED Delegated Act wird zum 11. Dezember 2027 aufgehoben - exakt am Tag des CRA-Geltungsbeginns. Bis dahin bleibt der RED DA mit...
EU-Förderung für CRA-Compliance – jetzt beantragen
Die EU stellt im Rahmen des SECURE-Projekts Fördermittel bereit, mit denen kleine und mittlere Unternehmen ihre Produkte fit für den Cyber Resilience Act machen können. Die erste Bewerbungsrunde läuft seit dem 28...
CRA-Konformität in der Landmaschinenbranche
Der europäische Verband der Landmaschinenhersteller CEMA hat im Dezember 2025 einen Leitfaden zur Auslegung des Cyber Resilience Acts veröffentlicht. Das Dokument adressiert zentrale Auslegungsfragen, die sich bei der...
EU veröffentlicht Antworten auf häufige Fragen zum CRA
Die Europäische Kommission hat ein umfassendes Dokument mit Antworten auf häufige Fragen zum Cyber Resilience Act veröffentlicht. Auf 66 Seiten werden zentrale Fragen zur Umsetzung der Verordnung beantwortet. Es handelt...
CRA: Neue Verordnung konkretisiert Produktkategorien
Die Europäische Kommission hat am 28. November 2025 die Durchführungsverordnung (EU) 2025/2392 verabschiedet. Sie konkretisiert die technischen Beschreibungen für die in Anhang III und IV des Cyber Resilience Act (CRA)...
EN 40000 – Die ersten horizontalen CRA-Normen sind da
Ein wichtiger Meilenstein für die Umsetzung des Cyber Resilience Act: Ab dem 24. Oktober 2025 sind die ersten horizontalen Entwürfe der EN 40000-Normreihe verfügbar. Die beiden Standards prEN 40000-1-1 (Vocabulary) und...
