Beispielbericht
So sieht ein CRA-Readiness-Bericht aus
Dieser Bericht wurde vom CRA-Readiness-Assessment aus fiktiven Antworten für ein beispielhaftes vernetztes Produkt erzeugt. Ihr eigener Bericht entsteht auf dieselbe Weise, vollständig in Ihrem Browser.
Fiktive Daten
Antworten, Ergebnis und Lücken unten sind ein Beispiel — kein Richtwert und kein reales Produkt. Führen Sie das Assessment durch, um zu sehen, wo Ihr eigenes Produkt steht.
In Entwicklung
Ihr CRA-Reifegrad-Profil
56%
Gesamtreifegrad
In Entwicklung
Reifegradstufe
Es gibt echte Grundlagen, aber wesentliche Lücken in Bereichen, die geschlossen sein müssen, damit eine Konformitätserklärung belastbar ist. Arbeiten Sie zuerst die kritischen, dann die hohen Punkte ab.
- Produktklasse
- Standardkategorie
- Kritische Lücken
- 3
Orientierung, keine Rechtsberatung
Dieses Assessment prüft eine Auswahl von Anforderungen aus der Verordnung (EU) 2024/2847, nicht sämtliche Pflichten. Es ist keine Konformitätsbewertung, kein Audit und keine Rechtsberatung. Die Werte sind unsere Gewichtung und in der Verordnung nirgends definiert. Selbst die volle Punktzahl belegt weder die Erfüllung nicht abgefragter Anforderungen noch die Konformität des Produkts. Prüfen Sie alles, worauf Sie sich stützen wollen, anhand des Textes im Amtsblatt und holen Sie qualifizierten Rat ein, bevor Sie Compliance-Entscheidungen treffen.
Verordnung (EU) 2024/2847 im Amtsblatt lesenReifegrad nach Abschnitt
Produktumfang und Klassifizierung
75%
Grundlegende Cybersicherheitsanforderungen
79%
Behandlung von Schwachstellen
58%
Software-Stückliste
25%
Koordinierte Offenlegung von Schwachstellen
58%
Meldepflichten
42%
Sicherheitsaktualisierungen und Unterstützungszeitraum
83%
Technische Dokumentation und Konformität
33%
Lücken nach Priorität
Nach Schweregrad geordnet. Jede Lücke nennt die zugrunde liegende Bestimmung, damit Sie direkt im Verordnungstext nachlesen können, und gibt den empfohlenen nächsten Schritt an.
Kritisch · SBOM · Teilweise vorhanden
Erstellen Sie für jedes Produkt eine Software-Stückliste (SBOM)?
Grundlage: Anhang I Teil II Nr. 1, Anhang II Nr. 9
Nächster Schritt: Erzeugen Sie je Produkt eine SBOM, die mindestens die direkten Abhängigkeiten abdeckt.
Kritisch · Meldungen · Teilweise vorhanden
Können Sie innerhalb von 24 Stunden nach Kenntnis einer aktiv ausgenutzten Schwachstelle eine Frühwarnung abgeben?
Grundlage: Artikel 14 Abs. 2 Buchst. a, Artikel 14 Abs. 4 Buchst. a
Nächster Schritt: Erstellen Sie ein 24-Stunden-Frühwarnhandbuch mit benannter Rufbereitschaft und vorab registriertem Einreichungsweg.
Kritisch · Dokumentation · Teilweise vorhanden
Erstellen und pflegen Sie eine technische Dokumentation nach Anhang II und Anhang VII?
Grundlage: Artikel 31, Anhang VII
Nächster Schritt: Erstellen Sie die technische Dokumentation nach der Struktur von Anhang VII und aktualisieren Sie sie bei Produktänderungen.
Hoch · Grundanforderungen · Teilweise vorhanden
Schützen Ihre Produkte Vertraulichkeit und Integrität gespeicherter, übertragener und verarbeiteter Daten?
Grundlage: Anhang I Teil I Nr. 2 Buchst. e und f
Nächster Schritt: Verschlüsseln Sie Daten im Ruhezustand und bei der Übertragung mit aktuell empfohlenen Verfahren und sichern Sie kritische Daten durch Integritätsprüfungen.
Hoch · Schwachstellen · Teilweise vorhanden
Ermitteln und dokumentieren Sie Schwachstellen in Ihren Produkten fortlaufend?
Grundlage: Anhang I Teil II Nr. 1
Nächster Schritt: Etablieren Sie eine fortlaufende Schwachstellenbeobachtung über den Unterstützungszeitraum mit zentralem Register.
Hoch · Schwachstellen · Teilweise vorhanden
Beheben Sie Schwachstellen unverzüglich, auch durch Bereitstellung von Aktualisierungen?
Grundlage: Anhang I Teil II Nr. 2
Nächster Schritt: Definieren Sie einen Behebungsprozess mit schweregradabhängigen Zielzeiten und benannter Verantwortung je Stufe.
Hoch · Schwachstellen · Teilweise vorhanden
Führen Sie wirksame und regelmäßige Sicherheitstests und -überprüfungen Ihrer Produkte durch?
Grundlage: Anhang I Teil II Nr. 3
Nächster Schritt: Etablieren Sie einen wiederkehrenden Sicherheitstestplan und dokumentieren Sie Funde und deren Behebung.
Hoch · SBOM · Teilweise vorhanden
Liegt Ihre SBOM in einem gängigen maschinenlesbaren Format vor?
Grundlage: Anhang I Teil II Nr. 1
Nächster Schritt: Lassen Sie SBOMs als SPDX oder CycloneDX aus der Build-Pipeline erzeugen, statt sie manuell zu pflegen.
Hoch · SBOM · Teilweise vorhanden
Prüfen Sie Ihre SBOM fortlaufend gegen Schwachstellendatenbanken?
Grundlage: Anhang I Teil II Nr. 1 und 2
Nächster Schritt: Verbinden Sie Ihre SBOM mit automatisierter Schwachstellenüberwachung und leiten Sie Warnungen an eine benannte Verantwortliche.
Hoch · Meldungen · Teilweise vorhanden
Wissen Sie, welches CSIRT für Sie koordiniert und wie eine Meldung eingereicht wird?
Grundlage: Artikel 14 Abs. 1, Artikel 16
Nächster Schritt: Bestimmen Sie Ihr koordinierendes CSIRT, klären Sie den Einreichungsweg und halten Sie beides im Notfallhandbuch fest.
Hoch · Meldungen · Teilweise vorhanden
Können Sie innerhalb von 72 Stunden eine vollständige Schwachstellen- oder Vorfallmeldung einreichen?
Grundlage: Artikel 14 Abs. 2 Buchst. b, Artikel 14 Abs. 4 Buchst. b
Nächster Schritt: Bereiten Sie eine 72-Stunden-Meldevorlage für Schweregrad, Auswirkungen und Korrekturmaßnahmen vor.
Hoch · Meldungen · Nein, nicht vorhanden
Können Sie betroffene Nutzer unverzüglich über eine ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall unterrichten?
Grundlage: Artikel 14 Abs. 8
Nächster Schritt: Richten Sie einen Kanal zur Nutzerunterrichtung ein und prüfen Sie, ob Sie betroffene Nutzer auch über den Handel tatsächlich erreichen.
Hoch · Meldungen · Ich weiß es nicht
Haben Sie ein Verfahren, um schwerwiegende Sicherheitsvorfälle zu erkennen und zu eskalieren?
Grundlage: Artikel 14 Abs. 3 und 4
Nächster Schritt: Definieren Sie Kriterien für schwerwiegende Vorfälle und einen Eskalationsweg, der die meldeverantwortliche Person binnen Stunden erreicht.
Hoch · Aktualisierungen · Teilweise vorhanden
Wird der Unterstützungszeitraum samt Enddatum den Käufern vor dem Kauf klar mitgeteilt?
Grundlage: Artikel 13 Abs. 8, Anhang II Nr. 7
Nächster Schritt: Weisen Sie das Enddatum der Unterstützung in den Produktinformationen und am Verkaufsort aus.
Hoch · Dokumentation · Nein, nicht vorhanden
Stellen Sie für jedes Produkt eine EU-Konformitätserklärung aus?
Grundlage: Artikel 28, Anhang V
Nächster Schritt: Stellen Sie eine EU-Konformitätserklärung nach den Inhaltsanforderungen von Anhang V aus und bewahren Sie sie 10 Jahre auf.
Hoch · Dokumentation · Teilweise vorhanden
Bringen Sie die CE-Kennzeichnung nach den Regeln des Artikels 30 korrekt an?
Grundlage: Artikel 29, Artikel 30
Nächster Schritt: Bringen Sie die CE-Kennzeichnung nach Artikel 30 an, einschließlich der Kennnummer einer beteiligten notifizierten Stelle.
Hoch · Dokumentation · Teilweise vorhanden
Haben Sie das anzuwendende Konformitätsbewertungsverfahren ausgewählt und dokumentiert?
Grundlage: Artikel 32, Anhang VIII
Nächster Schritt: Entscheiden Sie jetzt über den Konformitätsweg und sprechen Sie eine notifizierte Stelle früh an — die Kapazitäten sind knapp.
Mittel · Anwendungsbereich · Teilweise vorhanden
Haben Sie ein definiertes Verfahren, um zu beurteilen, wann eine Änderung als wesentliche Veränderung gilt?
Grundlage: Artikel 3 Nr. 41, Erwägungsgrund 39
Nächster Schritt: Formulieren Sie eine Entscheidungsregel für wesentliche Veränderungen und verankern Sie sie in der Änderungssteuerung.
Mittel · Anwendungsbereich · Teilweise vorhanden
Haben Sie Ihre Produktplanung den Anwendungszeitpunkten der Verordnung gegenübergestellt?
Grundlage: Artikel 71
Nächster Schritt: Stellen Sie die Releaseplanung jedes Produkts dem 11. September 2026 und dem 11. Dezember 2027 gegenüber und bestimmen Sie, was zuerst fertig sein muss.
Mittel · Grundanforderungen · Teilweise vorhanden
Haben Sie mögliche negative Auswirkungen Ihres Produkts oder vernetzter Geräte auf die Verfügbarkeit von Diensten anderer Geräte oder Netze bewertet und minimiert?
Grundlage: Anhang I Teil I Nr. 2 Buchst. i
Nächster Schritt: Bewerten Sie Auswirkungen des Produkts oder vernetzter Geräte auf die Verfügbarkeit von Diensten anderer Geräte oder Netze, dokumentieren Sie die Anwendbarkeit und mindern Sie festgestellte Risiken.
Mittel · Grundanforderungen · Teilweise vorhanden
Bieten Ihre Produkte Aufzeichnung oder Überwachung relevanter interner sicherheitsbezogener Vorgänge mit einer Opt-out-Möglichkeit für Nutzer?
Grundlage: Anhang I Teil I Nr. 2 Buchst. l
Nächster Schritt: Führen Sie Aufzeichnung und/oder Überwachung relevanter interner Vorgänge mit einer Opt-out-Möglichkeit für Nutzer ein.
Mittel · Schwachstellen · Nein, nicht vorhanden
Veröffentlichen Sie Informationen zu behobenen Schwachstellen, sobald eine Aktualisierung verfügbar ist?
Grundlage: Anhang I Teil II Nr. 4 und 6
Nächster Schritt: Richten Sie einen öffentlichen Kanal für Sicherheitsmeldungen ein und veröffentlichen Sie zu jedem Sicherheitsrelease eine Meldung.
Mittel · SBOM · Nein, nicht vorhanden
Erfasst Ihre SBOM auch transitive, nicht nur direkte Abhängigkeiten?
Bewährte Praxis — vom CRA nicht gefordert
Nächster Schritt: Erwägen Sie, die SBOM-Erzeugung auf den gesamten Abhängigkeitsbaum auszuweiten. Die oberste Ebene genügt der Verordnung; der tiefere Baum macht die Schwachstellenbewertung schnell.
Mittel · SBOM · Nein, nicht vorhanden
Ist die SBOM-Erzeugung Teil Ihrer Build- oder Release-Pipeline?
Bewährte Praxis — vom CRA nicht gefordert
Nächster Schritt: Erwägen Sie, die SBOM-Erzeugung in die CI-Pipeline zu verlagern, sodass sie für jeden Build automatisch entsteht. Der Verordnung kommt es auf die Richtigkeit an, nicht auf die Art der Erzeugung — handgepflegt bleibt sie aber selten richtig.
Mittel · SBOM · Nein, nicht vorhanden
Melden Sie Schwachstellen, die Sie in Fremdkomponenten finden, an deren Betreuer?
Grundlage: Anhang I Teil II Nr. 5
Nächster Schritt: Legen Sie einen Weg fest, Funde an Komponentenbetreuer zu melden und Korrekturen zurückzugeben.
Mittel · Offenlegung · Teilweise vorhanden
Sind Politik und Kontaktstelle ohne Vorkenntnisse über Ihr Unternehmen leicht zu finden?
Grundlage: Anhang II Nr. 2, Anhang I Teil II Nr. 5
Nächster Schritt: Verlinken Sie die Sicherheitsseite in der Fußzeile und stellen Sie sicher, dass sie mit einem Klick von der Startseite erreichbar ist.
Mittel · Offenlegung · Teilweise vorhanden
Haben Sie ein definiertes Verfahren zur Ersteinschätzung und Bestätigung eingehender Meldungen?
Grundlage: Anhang I Teil II Nr. 5
Nächster Schritt: Definieren Sie Schritte der Ersteinschätzung mit Bestätigungsfrist und benannter Verantwortung.
Mittel · Offenlegung · Nein, nicht vorhanden
Veröffentlichen Sie Bedingungen, die gutgläubig Forschenden Klarheit über den Umgang mit Meldungen geben?
Grundlage: Anhang I Teil II Nr. 5, Erwägungsgrund 68
Nächster Schritt: Veröffentlichen Sie Prüfumfang und Zusagen zum gutgläubigen Umgang zusammen mit Ihrer Offenlegungspolitik.
Mittel · Offenlegung · Teilweise vorhanden
Koordinieren Sie den Zeitpunkt der Offenlegung mit Meldenden und betroffenen Dritten?
Grundlage: Anhang I Teil II Nr. 6
Nächster Schritt: Ergänzen Sie Ihren Offenlegungsprozess um einen Koordinierungsschritt mit Meldenden und gegebenenfalls weiteren Anbietern.
Mittel · Aktualisierungen · Teilweise vorhanden
Bleiben Sicherheitsaktualisierungen mindestens 10 Jahre nach ihrer Bereitstellung verfügbar, oder länger, wenn der Unterstützungszeitraum länger läuft?
Grundlage: Artikel 13 Abs. 9
Nächster Schritt: Setzen Sie die Aufbewahrung von Aktualisierungsartefakten auf mindestens 10 Jahre und verhindern Sie die Löschung bei Produktabkündigung.
Mittel · Dokumentation · Teilweise vorhanden
Stellen Sie Nutzern die nach Anhang II erforderlichen Informationen bereit?
Grundlage: Artikel 13 Abs. 15, Anhang II
Nächster Schritt: Prüfen Sie die Nutzerdokumentation gegen die Liste in Anhang II und ergänzen Sie die fehlenden Punkte.
Mittel · Dokumentation · Ich weiß es nicht
Bewahren Sie technische Dokumentation und Konformitätserklärung 10 Jahre nach dem Inverkehrbringen auf?
Grundlage: Artikel 13 Abs. 13, Artikel 31 Abs. 3
Nächster Schritt: Nehmen Sie CRA-Dokumentation und -Erklärungen mit einer Mindestfrist von 10 Jahren in Ihre Aufbewahrungsrichtlinie auf.
Fragen, bei denen Sie unsicher waren
Das sind nicht zwangsläufig Lücken. Es sind die Fragen, die niemand im Raum beantworten konnte — meist bedeutet das, dass die Information irgendwo existiert, aber nicht nachgehalten wird. Zuerst klären, denn dahinter können gute wie schlechte Nachrichten stecken.
- — Haben Sie ein Verfahren, um schwerwiegende Sicherheitsvorfälle zu erkennen und zu eskalieren?
- — Bewahren Sie technische Dokumentation und Konformitätserklärung 10 Jahre nach dem Inverkehrbringen auf?
Kontakt
Ergebnis am realen Produkt prüfen lassen
Dieser Bericht basiert auf Ihren Angaben. Wenn Sie ihn an Ihrer tatsächlichen Produktdokumentation prüfen lassen möchten — oder Unterstützung bei der Umsetzung brauchen — begleiten wir Hersteller genau dabei.
Wir bieten eine kostenpflichtige Beratung an: eine Prüfung Ihres Klassifizierungs- oder Gap-Ergebnisses, einen priorisierten Maßnahmenplan und Begleitung durch die Konformitätsbewertung.
consulting@readinessnavigator.com
Web
readinessnavigator.com
Hilfreich in einer ersten Nachricht
- Was das Produkt ist und ob es Software enthält oder sich mit einem Netzwerk verbindet.
- In welche Märkte Sie verkaufen und Ihre Rolle — Hersteller, Importeur oder Händler.
- Ein Datum, auf das Sie hinarbeiten — ein Launch, ein Audit oder eine Kundenfrist.
Dieser Bericht spiegelt die am angegebenen Datum gegebenen Antworten wider und ist eine Orientierungshilfe, keine Rechtsberatung. Die Antworten wurden in Ihrem Browser ausgewertet und weder übertragen noch gespeichert. Der Bericht kann daher nicht erneut erstellt werden — bewahren Sie eine Kopie auf, wenn Sie sie benötigen.