Zum Inhalt springen
CRA Navigator

Verordnung (EU) 2024/2847

Jedes vernetzte Produkt im EU-Markt braucht jetzt einen Sicherheitsnachweis.

CRA Navigator hilft Herstellern von Produkten mit digitalen Elementen, die Anforderungen des Cyber Resilience Act präzise zu bestimmen, Lücken gegenüber IEC 62443-4-1 zu schließen und die Nachweise zusammenzustellen, die eine notifizierte Stelle verlangt.

2027
Vollständige CRA-Anwendung · 11. Dezember
2026
Beginn der Schwachstellenmeldung · 11. September
8
IEC 62443-4-1-Praktiken im Zertifizierungsaudit
15 Mio.
Höchstbußgeld in EUR oder 2,5 % des Weltumsatzes
Makroaufnahme einer industriellen Embedded-Controller-Platine

Compliance-Uhr

Tage bis zur Geltung der Meldepflichten · 11. Sep. 2026
Tage bis zur vollständigen Anwendung · 11. Dez. 2027

Fragebögen

Beginnen Sie mit einem strukturierten Assessment, nicht mit einem leeren Blatt

Jeder Fragebogen ist direkt an Verordnungstext oder Normklauseln ausgerichtet. Das Ergebnis ist eine belastbare Lückenliste statt einer allgemeinen Reifekennzahl.

Unser Vorgehen

Zwei Wege, die sich gegenseitig verstärken

Der CRA begründet die rechtliche Pflicht. IEC 62443-4-1 liefert die Prozessdisziplin und den Auditnachweis, um sie zu belegen. Die meisten Hersteller brauchen beides — in der richtigen Reihenfolge.

Weg A · Verordnung

Konformität mit dem Cyber Resilience Act

Produktklasse bestimmen, die grundlegenden Anforderungen aus Anhang I erfüllen und die technische Dokumentation aufbauen, die CE-Kennzeichnung und EU-Konformitätserklärung tragen.

  • 01Anwendungsbereich und Klassifizierung nach Anhang III und IV
  • 02Produktsicherheitsanforderungen nach Anhang I Teil I
  • 03Prozesse zur Schwachstellenbehandlung nach Anhang I Teil II
  • 04Erstellung, Tiefe und Pflege der SBOM
  • 05Politik zur koordinierten Offenlegung von Schwachstellen
  • 06Meldeprozess nach 24 und 72 Stunden an ENISA und CSIRTs
  • 07Festlegung des Unterstützungszeitraums und Bereitstellung von Updates
  • 08Konformitätsbewertungsverfahren und Einbindung notifizierter Stellen
CRA-Analyse lesen

Weg B · Norm

Vorbereitung der IEC 62443-4-1-Zertifizierung

Einen sicheren Entwicklungslebenszyklus aufbauen, der einem Audit durch Dritte standhält — auf Basis der Norm, auf die sich harmonisierte europäische Anforderungen beim Prozessnachweis am stärksten stützen.

  • 01Festlegung des Zielreifegrads und Auditabgrenzung
  • 02Sicherheitsmanagement und Kontrollen der Entwicklungsumgebung
  • 03Bedrohungsmodellierung und sichere Design-Reviews
  • 04Regeln für sichere Programmierung und Implementierungs-Review
  • 05Verifizierung, Validierung und Penetrationstests
  • 06Behandlung sicherheitsrelevanter Meldungen und Update-Bereitstellung
  • 07Nachweispakete, Aufzeichnungen und Nachvollziehbarkeit
  • 08Audit-Probelauf und Abstimmung mit der Zertifizierungsstelle
Zertifizierungsleitfaden lesen

Zusammenarbeit

Vom Fragebogen zur Konformitätserklärung

  1. 01

    Bewerten

    Sie füllen den passenden Fragebogen aus. Die Antworten werden an Verordnungstext und Normklauseln gemessen und ergeben eine Lückenliste mit Schweregrad und Aufwandsschätzung.

  2. 02

    Abgrenzen

    Wir bestätigen Ihre Produktklassifizierung, das anwendbare Konformitätsbewertungsverfahren und ob für Ihre Klasse eine notifizierte Stelle zwingend ist.

  3. 03

    Umsetzen

    Ein priorisierter Plan schließt zuerst die Prozesslücken, da Nachweise Zeit zum Entstehen brauchen. Technische Produktlücken folgen, abgestimmt auf Ihren Release-Kalender.

  4. 04

    Nachweisen

    Bedrohungsmodelle, Testaufzeichnungen, SBOMs, Offenlegungspolitik und Update-Verfahren werden zu der technischen Dokumentation zusammengeführt, die ein Auditor verlangt.

  5. 05

    Zertifizieren

    Wir führen einen Audit-Probelauf gegen IEC 62443-4-1 durch, schließen Feststellungen und begleiten Sie durch Zertifizierungsstelle und Konformitätserklärung.

Assessment 01

CRA-Readiness-Assessment

Eine strukturierte Selbstbewertung gegen die grundlegenden Cybersicherheitsanforderungen des Anhangs I der Verordnung (EU) 2024/2847 sowie die Pflichten zur Schwachstellenbehandlung und Meldung, die ab September 2026 gelten.

Dauer
12–18 Minuten
Fragen
48 Fragen
Zielgruppe
Produktsicherheitsverantwortliche, Compliance-Verantwortliche, Entwicklungsleitung

Zuerst den Anwendungsbereich prüfen? Vierminütige Klassifizierungsprüfung starten.

CRA-Reifegrad-Assessment

Achtundvierzig Fragen zu den acht Bereichen, an denen der Cyber Resilience Act Hersteller misst. Sie erhalten einen Wert je Bereich, eine nach Priorität geordnete Liste Ihrer Lücken und den jeweils zugrunde liegenden Artikel.

Keine E-Mail-Adresse, keine Registrierung, kein Konto. Alles läuft in Ihrem Browser: Ihre Eingaben werden nicht übermittelt, nicht auf unseren Servern gespeichert und von uns nicht eingesehen.

Ihre Antworten bleiben während der Bearbeitung in diesem Browser-Tab erhalten, ein Neuladen verliert sie also nicht. Beim Schließen des Tabs werden sie gelöscht.

Unklar, welcher Weg für Ihr Produkt gilt?

Nennen Sie uns Produktkategorie und Zielmärkte. Wir sagen Ihnen, welche CRA-Klasse wahrscheinlich greift und ob eine IEC 62443-4-1-Zertifizierung sich in Ihrem Fall lohnt.

Kontakt aufnehmen