Zum Inhalt springen

CRA für Agenturen und Softwaredienstleister

Für den Cyber Resilience Act ist Hersteller, wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt – bei Auftragsentwicklung ist das meist der Kunde, nicht die Agentur. Trotzdem sind Agenturen betroffen: als Hersteller eigener Produkte und als Dienstleister, von dem Kunden SBOMs, Updates und Unterstützung bei Meldungen erwarten.

Zuletzt aktualisiert:

Wer ist Hersteller?

  • Auftragsentwicklung: Bringt Ihr Kunde die App oder Software unter seinem Namen in Verkehr, ist er Hersteller. Die CRA-Pflichten liegen bei ihm – er wird sie aber vertraglich an Sie weitergeben.
  • Eigene Produkte: Vertreiben Sie ein Plugin, eine Bibliothek oder ein White-Label-Produkt unter eigenem Namen, sind Sie selbst Hersteller.
  • Reine SaaS-Projekte fallen grundsätzlich nicht unter den CRA – es sei denn, der Dienst ist die Datenfernverarbeitungslösung eines Produkts mit digitalen Elementen. Mehr dazu im CRA-Überblick.

Was in Verträge gehört

  • Supportzeitraum: Wer liefert wie lange Sicherheitsupdates? Der CRA verlangt in der Regel mindestens fünf Jahre.
  • Meldungen: Wie schnell informieren Sie den Kunden über aktiv ausgenutzte Schwachstellen, damit er die 24-Stunden-Frist halten kann?
  • SBOM-Lieferung: Format, Aktualisierung pro Release, Übergabe als Teil der technischen Dokumentation.
  • Schwachstellenbehandlung: Reaktionszeiten, Verantwortlichkeiten und Dokumentation.
  • Nachweise: Welche Testergebnisse und Unterlagen stellen Sie für die Konformitätsbewertung bereit?

CRA-Betrieb als Serviceangebot

Viele Kunden haben weder Zeit noch Know-how für den laufenden CRA-Betrieb. Für Agenturen entsteht daraus ein wiederkehrendes Leistungsangebot: Monitoring der Abhängigkeiten, gepflegte SBOMs, dokumentierte Schwachstellenbehandlung und vorbereitete Meldedaten als Teil des Wartungsvertrags.

Wie Nuowei passt

Nuowei wird pro Repository abgerechnet – Observe ist für bis zu 4 Repositories kostenlos, Defend kostet 99 € pro Monat für bis zu 8 Repositories, jedes weitere 5 €. Damit lassen sich die Kosten einzelnen Kundenprojekten klar zuordnen. Pro Repository prüfen die Sicherheits-Agenten Code und Abhängigkeiten kontinuierlich, erzeugen die SBOM und bereiten Nachweise sowie Meldedaten vor.

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.