
Für Software-Hersteller
CRA/NIS2 Orientierung
Wir lesen Ihren Code, nicht nur Ihre Policies.
Der Cyber Resilience Act macht jeden, der Software unter eigenem Namen ausliefert, zum Hersteller. Add-ons, Plug-ins und App-Store-Produkte eingeschlossen, auch mit zehn Leuten. Seit dem 11. September 2026 gilt die Meldepflicht für aktiv ausgenutzte Schwachstellen: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur verfügbar ist, bei schweren Vorfällen einen Monat nach der Meldung.
Die CRA/NIS2 Orientierung beantwortet in einem Workshop-Tag die Fragen, die zuerst zählen: Welche Produkte sind betroffen, in welcher Klasse, und wie viele Release-Pipelines müssen nachgerüstet werden. Eine davon sehen wir uns vorher an.
Was wann gilt
Ab Dezember 2026 haften Hersteller für Sicherheitsmängel ihrer Software, ein Jahr bevor die CRA-Pflichten vollständig gelten.
gilt
CRA Meldepflicht
Aktiv ausgenutzte Schwachstellen und schwere Vorfälle: Frühwarnung in 24 Stunden, Meldung in 72 Stunden.
folgt
Neue Produkthaftung
Software ist ausdrücklich ein Produkt. Fehlende Sicherheitsupdates können einen Produktfehler begründen.
folgt
CRA vollständig
Sicherheitsanforderungen, Konformitätsbewertung, technische Dokumentation und CE-Kennzeichnung je Produkt.
Die drei Fragen, die zuerst zählen
Wer ausliefert, ist Hersteller.
Wer eigene Add-ons oder App-Store-Produkte ausliefert, ist Hersteller im Sinne des CRA. "Wir sind nur Vertriebspartner" trägt für Eigenprodukte nicht.
Add-on oder eigenständiges Produkt?
Ein Add-on erbt einen Teil der Dokumentation und des Meldewegs von der Plattform. Ein eigenständiges Produkt bringt alles selbst mit. Diese Achse entscheidet über den Aufwand je Produkt, nicht über die Pflicht.
Wie viele Toolchains?
Die Kosten hängen nicht am Reifegrad einer Einheit, sondern an der Zahl unterschiedlicher Release-Pipelines. Eine gemeinsame Pipeline bedeutet: SBOM und Meldeweg einmal lösen. Fünf Pipelines bedeuten fünfmal.
Was Sie bekommen
Produkt-Landkarte mit Pipeline-Befund
Rolle und CRA-Klasse je Produkt. Add-on oder eigenständig. Selbstbewertung oder notifizierte Stelle. Plus der Befund aus einer Ihrer Release-Pipelines: SBOM, Abhängigkeiten, Meldeweg.
Priorisierte Hausaufgabenliste
Nach Frist sortiert: Meldepflicht seit September 2026, neue Produkthaftung ab Dezember 2026, volle CRA-Pflichten bis Dezember 2027. Mit Verantwortlichen je Einheit.
Selbstbewertung je Produkt
Sechs Dimensionen, ein Blatt pro Produkt, zum Fortschreiben im eigenen Haus.
So läuft die Orientierung ab
Vorab: Interviews und ein Pipeline Deep Dive
Remote, 30 bis 60 Minuten mit Produktentwicklung, IT/Security und Compliance. Dazu ein Blick in eine Release-Pipeline: SBOM, Abhängigkeiten, Build. Unter NDA, ohne Vollzugriff auf den Quellcode. Wir kennen Ihre Pipelines, bevor jemand im Raum sitzt.
Workshop-Tag vor Ort
Regulatorischer Rahmen und Zeitplan. Anwendbarkeit je Produkt. Synergien mit ISO 27001. SBOM und Schwachstellenmanagement. Der Meldeweg nach Art. 14.
Dokumentation in fünf Werktagen
Produkt-Landkarte, Hausaufgabenliste, Selbstbewertung je Produkt. Übergabe an die Verantwortlichen.
5.999 Euro netto. Festpreis.
Inklusive Vorab-Interviews, einem Pipeline Deep Dive, Workshop-Tag vor Ort und Dokumentation. Vertiefungen danach nach Tagessatz, ohne Verpflichtung.
Nicht enthalten: Rechtsberatung und Zertifizierungsvorbereitung. Umsetzungsbegleitung bieten wir separat an. Reisekosten nach Aufwand.
- Vorab-Interviews mit Produktentwicklung, IT/Security und Compliance
- Ein Pipeline Deep Dive an einem Produkt, unter NDA
- Ein Workshop-Tag vor Ort
- Produkt-Landkarte, Hausaufgabenliste, Selbstbewertung je Produkt
- Vertiefungen danach nach Tagessatz, ohne Verpflichtung
Ihr Nutzen
Keine Rechtsfrage. Keine Entwicklungsfrage. Beides.
CRA ist beides gleichzeitig. Genau da arbeiten wir: eine Zahl nach einem Tag, an der Ihr Aufwand hängt.
ISO 27001 wird genutzt, nicht wiederholt
Wir setzen auf dem bestehenden ISMS auf und benennen nur die Deltas.
Aus der Praxis von Softwaregruppen
Entwickelt in der Arbeit mit einer börsennotierten Softwaregruppe mit CAD-, BIM- und CAE-Eigenprodukten über mehrere Tochtergesellschaften.
CRA Selbstbewertung pro Produkt
Sechs Dimensionen, 21 Fragen, eine Stunde pro Produkt. Das Blatt gibt es direkt als PDF zum Download.
Häufige Fragen
Wir sind nur Vertriebspartner einer Plattform.
Für den reinen Vertrieb stimmt das. Sobald Sie eigene Add-ons, Plug-ins oder App-Store-Produkte unter Ihrem Namen ausliefern, sind Sie für diese Produkte Hersteller. Die Plattform trägt dann nur einen Teil der Sicherheitsfläche.
Wir sind ISO 27001 zertifiziert.
Gute Basis. ISO 27001 regelt, wie Sie arbeiten. Der CRA regelt, was Sie ausliefern. Die typischen Deltas: SBOM je Produkt, der 24-Stunden-Meldeweg, festgelegter Supportzeitraum, Konformitätserklärung und technische Dokumentation je Produkt.
Wir sind zu klein dafür.
Die Herstellerpflichten skalieren mit dem Produkt, nicht mit der Mitarbeiterzahl. Für die Standardklasse reicht die Selbstbewertung. Das ist machbar, wenn der eigene Stand bekannt ist.
Unsere Software ist SaaS.
Reine SaaS-Angebote fallen in der Regel eher unter NIS2 als unter den CRA, mit Ausnahmen bei Fernverarbeitung, die zu einem Produkt gehört. Die Abgrenzung im Einzelfall ist eine Rechtsfrage. Kundenfragebögen zur Lieferkette kommen in beiden Fällen.
Wie unsere anderen Services Ihren Prozess ergänzen
KI-Risiko-Scan
Noch keine Klarheit über Ihre KI-Risiken? Der Risiko-Scan ist der ideale Startpunkt vor der ISO 42001-Implementierung.
Mehr erfahrenGovernance Setup
Sie benötigen zunächst grundlegende Governance-Strukturen? Wir bauen das Fundament, auf dem ISO 42001 aufsetzen kann.
Mehr erfahrenTrainings & Workshops
Befähigen Sie Ihr Team mit praxisnahen Schulungen zu KI-Governance, EU AI Act und ISO 42001.
Mehr erfahrenBereit für die Standortbestimmung?
Ein Workshop-Tag, ein Pipeline Deep Dive, drei Dokumente, eine Zahl. Diese Beratung ersetzt keine Rechtsberatung.
Updates erhalten
Praxisnahe Impulse zu KI-Governance und Compliance, kein Spam.
