CRA-Checkliste: In zwei Phasen zur Konformität
Die CRA-Umsetzung lässt sich in zwei Phasen gliedern: Seit dem 11. September 2026 müssen Sie meldefähig sein, bis zum 11. Dezember 2027 müssen Ihre Produkte alle wesentlichen Anforderungen erfüllen. Diese Checkliste zeigt die Schritte in sinnvoller Reihenfolge.
Zuletzt aktualisiert:
Phase 1: Jetzt – Meldefähigkeit herstellen
- Betroffenheit klären: Welche Ihrer Produkte sind Produkte mit digitalen Elementen, und in welcher Rolle (Hersteller, Importeur, Händler) handeln Sie? Reine SaaS gesondert prüfen.
- Produktinventar erstellen: alle Produkte und unterstützten Versionen, die auf dem EU-Markt verfügbar sind – auch ältere.
- Meldeverantwortliche benennen und eine Vertretung mit Erreichbarkeit rund um die Uhr regeln.
- Zugang zur ENISA Single Reporting Platform einrichten und den Meldeweg zum BSI dokumentieren.
- Schwachstellen-Monitoring aktivieren: Abhängigkeiten und Code laufend gegen neue Schwachstellen prüfen, damit Sie von Ausnutzungen früh erfahren.
- Melde-Runbook schreiben und einmal proben – Details unter CRA-Meldepflichten.
- Kontaktadresse für Sicherheitsmeldungen veröffentlichen, z. B. per security.txt.
Phase 2: Bis 11. Dezember 2027 – volle Konformität
- Produktkategorie bestimmen: Standardprodukt, wichtig (Klasse I/II) oder kritisch – davon hängt das Konformitätsbewertungsverfahren ab.
- Risikobewertung durchführen und dokumentieren, bezogen auf Zweck und Einsatzumgebung des Produkts.
- Gap-Analyse gegen Anhang I: sichere Standardkonfiguration, Zugriffskontrolle, Datenschutz, Angriffsfläche, Protokollierung.
- SBOM einführen und automatisch im Build aktuell halten: SBOM nach CRA.
- Schwachstellenprozess etablieren, inkl. Richtlinie zur koordinierten Offenlegung: Schwachstellenmanagement.
- Supportzeitraum festlegen (mindestens fünf Jahre, sofern die Nutzungsdauer nicht kürzer ist) und Update-Auslieferung absichern.
- Technische Dokumentation erstellen nach Anhang VII, inkl. Nachweisen zu Tests und Risikobewertung.
- Nutzerinformationen vorbereiten nach Anhang II, z. B. Kontaktstelle, Supportende, sichere Nutzung.
- Konformitätsbewertung durchführen, EU-Konformitätserklärung ausstellen und CE-Kennzeichnung anbringen.
- Laufend pflegen: Dokumentation und SBOM mit jedem Release aktualisieren und zehn Jahre aufbewahren bzw. für den Supportzeitraum, falls länger.