Seit dem 1. Oktober 2026 läuft der zweite Open Call des EU-Projekts SECURE. Kleine und mittlere Unternehmen können bis zum 11. Dezember 2026 bis zu 30.000 Euro CRA-Förderung beantragen. Wer eine Zusage bekommt, startet sein Projekt allerdings erst im Frühjahr 2027 und ist kurz vor dem Stichtag fertig.
SECURE ist ein Projekt aus dem Digital Europe Programme der EU. Es vergibt in mehreren Runden Zuschüsse an KMU, die Produkte mit digitalen Elementen herstellen, importieren oder vertreiben und sich auf den Cyber Resilience Act vorbereiten. Die erste Runde mit 5 Millionen Euro läuft noch.
Was der SECURE Open Call fördert
Die zweite Runde hat ein Budget von 11,5 Millionen Euro. Gefördert werden 50 Prozent der Projektkosten, höchstens 30.000 Euro pro Unternehmen. Das Projekt darf höchstens 180 Tage dauern. Förderfähig sind unter anderem:
- CRA-Gap-Analyse, Risikoanalyse und Maßnahmenplan
- Schwachstellen- und Penetrationstests
- Security by Design in der Softwareentwicklung
- Bewertung der Lieferkette
- Schulungen zu den CRA-Anforderungen
- Werkzeuge wie SBOM-Tools oder Schwachstellenscanner
Die Arbeit können eigene Mitarbeitende oder externe Dienstleister übernehmen. Nicht gefördert werden in dieser Runde Zertifizierung, Konformitätsbewertung durch Dritte und die Unterstützung bei der technischen Dokumentation.
Antragsberechtigt sind einzelne KMU aus der EU und dem EWR, Konsortien sind ausgeschlossen. Der Antrag wird auf Englisch gestellt, das Ergebnis kommt etwa drei Monate nach Einreichungsschluss.
Geld gibt es für erreichte Ziele
Die Förderung ist eine Pauschale. Ausgezahlt wird, wenn das Projekt die im Antrag zugesagten Ziele erreicht und belegt. Auf Wunsch gibt es 40 Prozent Vorschuss, den Rest nach dem Abschlussbericht. Wer seine Ziele nur zum Teil erreicht, bekommt anteilig weniger. Planen Sie deshalb Ziele, die Sie in 180 Tagen sicher schaffen und nachweisen können, zum Beispiel eine bestimmte Zahl getesteter Schnittstellen.
Zwei Punkte lässt die Ausschreibung offen
Die Unterstützung bei der Dokumentation ist ausgeschlossen, die Risikoanalyse wird gefördert. Dabei ist die Risikoanalyse selbst Teil der technischen Dokumentation. Wo die Grenze verläuft, sagt die Ausschreibung nicht. Stellen Sie im Antrag deshalb die Analyse- und Umsetzungsarbeit in den Vordergrund.
Ob ein Unternehmen antragsberechtigt ist, prüft das nationale Koordinierungszentrum für Cybersicherheit. Ob das deutsche Zentrum beim BSI am Call teilnimmt, geht aus den Unterlagen nicht hervor. Klären Sie das vor dem Antrag.
Das geförderte Projekt endet kurz vor dem Stichtag
Schritt | Zeitpunkt |
Einreichungsschluss | 11. Dezember 2026 |
Förderentscheidung | etwa März 2027 |
Projektstart | etwa April 2027 |
Projektende | etwa Oktober 2027 |
Volle Anwendung des CRA | 11. Dezember 2027 |
Kosten vor dem Projektstart werden nicht gefördert. Die Meldepflichten für ausgenutzte Schwachstellen gelten schon seit dem 11. September 2026 (mehr dazu).
CRA-Förderung beantragen und trotzdem jetzt anfangen
Wir empfehlen, die Förderung zu beantragen, aber nicht darauf zu warten. Wer eine Zusage bekommt, entlastet sein Budget. Wer erst nach dem Bescheid beginnt, hat ab April 2027 nur noch acht Monate für Gap-Analyse, Risikobeurteilung, Schwachstellenprozess, technische Dokumentation und Konformitätserklärung. Das reicht für die meisten Produkte nicht.
Weil Arbeiten vor dem Projektstart nicht gefördert werden, sollte der Antrag Aufgaben enthalten, die ohnehin erst später anstehen. Der Hersteller einer vernetzten Maschinensteuerung mit Fernwartung klärt zum Beispiel jetzt Produktklasse, Lücken und Risiken. In den Antrag schreibt er den Penetrationstest der Fernwartung, ein SBOM-Werkzeug und die Bewertung seiner Zulieferer. Kommt eine Absage, fehlt nur das Geld, der Zeitplan bleibt.
Eine fertige Gap-Analyse macht den Antrag außerdem stärker, weil die Gutachter bewerten, wie konkret die Lücke zum CRA beschrieben ist.
Ausschreibung und Unterlagen finden Sie auf der SECURE-Website, eingereicht wird über die Antragsplattform.




Kommentar hinzufügen