CRA Förderung: Bis zu 30.000 Euro für Maschinenbauer

Seit dem 1. Oktober 2026 läuft der zweite Open Call des EU-Projekts SECURE. Kleine und mittlere Unternehmen können bis zum 11. Dezember 2026 bis zu 30.000 Euro CRA-Förderung beantragen. Wer eine Zusage bekommt, startet sein Projekt allerdings erst im Frühjahr 2027 und ist kurz vor dem Stichtag fertig.

SECURE ist ein Projekt aus dem Digital Europe Programme der EU. Es vergibt in mehreren Runden Zuschüsse an KMU, die Produkte mit digitalen Elementen herstellen, importieren oder vertreiben und sich auf den Cyber Resilience Act vorbereiten. Die erste Runde mit 5 Millionen Euro läuft noch.

Was der SECURE Open Call fördert

Die zweite Runde hat ein Budget von 11,5 Millionen Euro. Gefördert werden 50 Prozent der Projektkosten, höchstens 30.000 Euro pro Unternehmen. Das Projekt darf höchstens 180 Tage dauern. Förderfähig sind unter anderem:

  • CRA-Gap-Analyse, Risikoanalyse und Maßnahmenplan
  • Schwachstellen- und Penetrationstests
  • Security by Design in der Softwareentwicklung
  • Bewertung der Lieferkette
  • Schulungen zu den CRA-Anforderungen
  • Werkzeuge wie SBOM-Tools oder Schwachstellenscanner

Die Arbeit können eigene Mitarbeitende oder externe Dienstleister übernehmen. Nicht gefördert werden in dieser Runde Zertifizierung, Konformitätsbewertung durch Dritte und die Unterstützung bei der technischen Dokumentation.

Antragsberechtigt sind einzelne KMU aus der EU und dem EWR, Konsortien sind ausgeschlossen. Der Antrag wird auf Englisch gestellt, das Ergebnis kommt etwa drei Monate nach Einreichungsschluss.

Geld gibt es für erreichte Ziele

Die Förderung ist eine Pauschale. Ausgezahlt wird, wenn das Projekt die im Antrag zugesagten Ziele erreicht und belegt. Auf Wunsch gibt es 40 Prozent Vorschuss, den Rest nach dem Abschlussbericht. Wer seine Ziele nur zum Teil erreicht, bekommt anteilig weniger. Planen Sie deshalb Ziele, die Sie in 180 Tagen sicher schaffen und nachweisen können, zum Beispiel eine bestimmte Zahl getesteter Schnittstellen.

Zwei Punkte lässt die Ausschreibung offen

Die Unterstützung bei der Dokumentation ist ausgeschlossen, die Risikoanalyse wird gefördert. Dabei ist die Risikoanalyse selbst Teil der technischen Dokumentation. Wo die Grenze verläuft, sagt die Ausschreibung nicht. Stellen Sie im Antrag deshalb die Analyse- und Umsetzungsarbeit in den Vordergrund.

Ob ein Unternehmen antragsberechtigt ist, prüft das nationale Koordinierungszentrum für Cybersicherheit. Ob das deutsche Zentrum beim BSI am Call teilnimmt, geht aus den Unterlagen nicht hervor. Klären Sie das vor dem Antrag.

Das geförderte Projekt endet kurz vor dem Stichtag

Schritt

Zeitpunkt

Einreichungsschluss

11. Dezember 2026

Förderentscheidung

etwa März 2027

Projektstart

etwa April 2027

Projektende

etwa Oktober 2027

Volle Anwendung des CRA

11. Dezember 2027

Kosten vor dem Projektstart werden nicht gefördert. Die Meldepflichten für ausgenutzte Schwachstellen gelten schon seit dem 11. September 2026 (mehr dazu).

CRA-Umsetzung selbst starten
Das Secuvise CRA-Vorlagenpaket enthält bearbeitbare Prozessbeschreibungen, RACI-Matrizen, Mapping-Tabellen und Checklisten. Module gibt es einzeln oder als Paket.

CRA-Förderung beantragen und trotzdem jetzt anfangen

Wir empfehlen, die Förderung zu beantragen, aber nicht darauf zu warten. Wer eine Zusage bekommt, entlastet sein Budget. Wer erst nach dem Bescheid beginnt, hat ab April 2027 nur noch acht Monate für Gap-Analyse, Risikobeurteilung, Schwachstellenprozess, technische Dokumentation und Konformitätserklärung. Das reicht für die meisten Produkte nicht.

Weil Arbeiten vor dem Projektstart nicht gefördert werden, sollte der Antrag Aufgaben enthalten, die ohnehin erst später anstehen. Der Hersteller einer vernetzten Maschinensteuerung mit Fernwartung klärt zum Beispiel jetzt Produktklasse, Lücken und Risiken. In den Antrag schreibt er den Penetrationstest der Fernwartung, ein SBOM-Werkzeug und die Bewertung seiner Zulieferer. Kommt eine Absage, fehlt nur das Geld, der Zeitplan bleibt.

Eine fertige Gap-Analyse macht den Antrag außerdem stärker, weil die Gutachter bewerten, wie konkret die Lücke zum CRA beschrieben ist.

Ausschreibung und Unterlagen finden Sie auf der SECURE-Website, eingereicht wird über die Antragsplattform.

CRA-Umsetzung mit einem Workshop starten
In zwei Tagen klären wir mit Ihrem Team Betroffenheit, Produktklasse und die wichtigsten Lücken. Das Ergebnis ist die Grundlage für Ihren Umsetzungsplan und einen Förderantrag.

Kommentar hinzufügen

Leitfaden: CRA-Beratung richtig auswählen

Das Angebot an CRA-Beratung ist breit und schwer vergleichbar. Ein Anbieter liefert vielleicht nur eine Gap-Analyse, ein anderer begleitet auch die technische Umsetzung, beide nennen sich “CRA-Berater”. Wer die falschen Fragen stellt, zahlt am Ende für Leistungen, die er nicht braucht, oder bemerkt erst mitten im Projekt, dass wichtige Kompetenzen fehlen.

Unser Leitfaden zeigt Herstellern, worauf es bei der Auswahl wirklich ankommt: von den notwendigen Fachkompetenzen über das passende Preismodell bis zu den 20 Fragen, die Sie jedem Anbieter stellen sollten.

Was der Leitfaden enthält:

  • Die sieben Kompetenzfelder einer vollständigen CRA-Umsetzung
  • Vier Unterstützungsmodelle je nach interner Kapazität und Fachwissen
  • 20 konkrete Fragen für Ihr nächstes Anbietergespräch
  • Eine Red-Flag-Karte zur schnellen Einschätzung von Warnsignalen
  • Ein Bewertungsbogen mit Einstufungshilfe für den strukturierten Anbietervergleich
leidfaden

Jetzt kostenlos downloaden

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

Kostenlose Vorlagen: CRA-Meldeprozesse

Bereiten Sie Ihr Unternehmen auf die Meldepflichten nach dem Cyber Resilience Act vor. Sie erhalten praxiserprobte Prozessbeschreibungen und Vorlagen für:

  • die Meldung aktiv ausgenutzter Schwachstellen
  • die Meldung schwerwiegender Sicherheitsvorfälle
  • die erforderlichen Erst-, Folge- und Abschlussmeldungen
  • klare Zuständigkeiten, Eskalationswege und Fristen

Geben Sie Ihre Kontaktdaten ein. Anschließend senden wir Ihnen die Dateien per E-Mail zu.

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

Jetzt Gespräch vereinbaren

Senden Sie uns Ihre Anfrage. Wir klären gemeinsam, wo Ihr Unternehmen steht, welche Fragen offen sind und welche nächsten Schritte sinnvoll sind.

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

CRA-Beratung auswählen? So erkennen Sie passende Anbieter.