| CRA-Selbsteinschätzung

Meldepflichten ab 11.09.2026 — Vollanwendung ab 11.12.2027.

Fällt Ihr Produkt unter den Cyber Resilience Act — und welche Anforderungen gelten dann?

Die Verordnung (EU) 2024/2847 gilt horizontal: Sie betrifft jedes Produkt mit einer Datenverbindung, unabhängig von der Branche. ViaGuardium führt Hersteller durch die Selbsteinschätzung — Anwendbarkeit, Produktklasse nach Anhang III und IV, Schnittstellen, Schutzbedarf, Risikoklassen nach BSI TR-03183-1 — und liefert einen Bericht, in dem jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt. Das Ergebnis ist eine Indikation mit Begründungskette, keine Konformitätsbewertung.

Anwendbarkeit

Fällt das Produkt unter den CRA?

Produktklasse

Nach Anhang III und IV

Risikoklassen 1–5

Je Schnittstelle und Schutzgut

Anforderungen aus Anhang I

Einschlägige — und begründet ausgeschlossene

Was der Bericht ist — und was nicht. ViaGuardium liefert eine Selbsteinschätzung mit offengelegter Herleitung. Es führt keine Konformitätsbewertung durch, ersetzt weder die technische Dokumentation nach Artikel 31 noch das Verfahren nach Artikel 32 und ist keine Rechtsberatung. Die BSI TR-03183-1 ist eine Auslegungshilfe, keine harmonisierte Norm — ohne Vermutungswirkung nach Artikel 27.

Grundlagen

Zugänge werden nicht automatisch vergeben — wir prüfen jede Anfrage persönlich.

Kernstück

Welche Anforderungen aus Anhang I für Ihr Produkt einschlägig sind

In der Praxis wird Anhang I meist pauschal abgearbeitet — weil niemand begründen kann, warum eine Anforderung nicht gilt. Das kostet Aufwand an Stellen ohne Risiko und lässt zugleich offen, wo tatsächlich etwas zu tun ist. ViaGuardium leitet die Einschlägigkeit je Anforderung aus den Risikoklassen her und gibt dazu eine Umsetzungsstufe an: Basis, Erhöht oder Hoch.

Das Ergebnis ist eine Zuordnung mit Begründung, keine Erfüllungsbestätigung: Der Bericht sagt, welche Anforderungen gelten und warum — ob sie erfüllt sind, entscheidet und verantwortet weiterhin der Hersteller.

Auch die Ausschlüsse stehen drin. Anforderungen, die für Ihr Produkt nicht einschlägig sind, verschwinden nicht aus dem Bericht, sondern erscheinen dort mit Begründung. Eine Anforderung, die schlicht fehlt, ist nicht ausgeschlossen, sondern unbeantwortet.

Beispielbericht anfragen

Von der Anwendbarkeitsfrage zum Bericht — in einer Anwendung.

Für einen Hersteller stellen sich drei Fragen nacheinander, und jede ist Voraussetzung der nächsten: Fällt mein Produkt unter die Verordnung? Welcher Produktklasse gehört es an? Und welche Anforderungen aus Anhang I sind einschlägig — welche nicht? ViaGuardium führt durch alle drei und dokumentiert jede Antwort samt ihrer Herleitung.

Anwendbarkeit
Artikel 2 und 3, Stichtag
Produktklasse
Anhang III und IV
Schnittstellen
Jede Verbindung einzeln
Risikoklassen
1 bis 5, je Schutzgut
PDF-Bericht
Anhang I mit Begründung

Gefragt wird in Alltagssprache — nach beobachtbaren Tatsachen über Ihr Produkt, nicht nach Fachvokabular aus der Informationssicherheit. Die Übersetzung in die Begriffe der Verordnung und der BSI TR-03183-1 übernimmt die Software und weist sie im Bericht aus.

Jede Schnittstelle einzeln — auch der Wartungszugang

Die Exponiertheit weicht von Schnittstelle zu Schnittstelle erheblich ab. Ein Serviceport, der erst nach Öffnen des Gehäuses erreichbar ist, trägt ein anderes Risiko als eine Weboberfläche im Internet. Ohne diese Trennung fällt die Bewertung entweder zu streng oder zu großzügig aus.

Erfasst wird jede Verbindung nach außen — Funk, Kabel, Weboberfläche, App-Anbindung, Cloud-Backend und ausdrücklich auch Wartungs- und Diagnosezugänge, die in Sicherheitsbetrachtungen regelmäßig übersehen werden.

Je Schnittstelle bestimmt ViaGuardium eine eigene Exponiertheit aus drei Faktoren der BSI TR-03183-1: worüber die Schnittstelle kommuniziert, wie zugänglich sie physisch oder logisch ist und welche Fähigkeiten ein Angreifer mitbringen muss. Für den Einstieg stehen typisierte Produktprofile bereit, die sich anschließend anpassen lassen.

  • Anbindung — geräteintern, aus unmittelbarer Nähe, eigenes abgeschlossenes Netz, geteiltes Heim- oder Firmennetz, Internet oder Mobilfunk
  • Zugänglichkeit — wie leicht die Schnittstelle physisch oder logisch erreichbar ist
  • Erforderliche Fähigkeiten — welches Wissen und welche Mittel ein Angreifer braucht
  • Wartungs- und Diagnosezugänge — werden ausdrücklich mit erfasst, statt stillschweigend zu entfallen
  • Produktprofile als Einstieg — etwa Gerät ohne Anbindung an ein offenes Netz, Gerät im lokalen Netz, Gerät mit Cloud-Anbindung, Software auf fremder Hardware

Der Produktsteckbrief entsteht nebenbei

Produktbezeichnung, Hard- und Softwarestand, Zweckbestimmung, vernünftigerweise vorhersehbare Verwendung, vorhersehbare Fehlanwendung und Support-Zeitraum — genau die Angaben, die die technische Dokumentation nach Anhang VII ohnehin verlangt.

Risikoklassen 1 bis 5 — je Schnittstelle und je Schutzgut

Aus den Angaben zu den verarbeiteten Daten leitet ViaGuardium die zu schützenden Güter ab — personenbezogene Daten, besonders sensible Daten, technische Kennungen, Betriebs- und Geschäftsdaten, Telemetrie, Produktfunktionen. Aus Exponiertheit und Auswirkung ergibt sich je Kombination eine Risikoklasse von 1 (sehr gering) bis 5 (sehr hoch), wie sie die BSI TR-03183-1 beschreibt.

Zwei Bewertungswege, beide gerechnet — die binären Akzeptanzregeln aus Kapitel 5.14.3 und die Risikomatrix aus Anhang D. ViaGuardium folgt dem jeweils strengeren Ergebnis, statt sich auf einen Weg festzulegen
Abweichungen werden ausgewiesen — die beiden Wege widersprechen sich in beide Richtungen. Wo sie auseinanderlaufen, zeigt der Bericht das, statt eine Einigkeit vorzutäuschen
Alltagsfragen statt Asset-Register — gefragt wird nach beobachtbaren Tatsachen („Verarbeitet Ihr Produkt Namen, Adressen oder Fotos von Personen?"); die Kategorie wird daraus abgeleitet und bleibt der auslösenden Frage zugeordnet
Geheimnisse erben ihre Auswirkung — Passwörter, Schlüssel und Zertifikate haben nach der Richtlinie keine eigene Auswirkung. Die hier verwendete Vererbungsregel fällt zur sicheren Seite und wird im Bericht offengelegt
Offengelegte Lücken der Auslegungshilfe — wo die BSI TR-03183-1 eine Klausel des Anhangs I nicht abdeckt, weist der Bericht das aus und benennt die Verordnung unmittelbar als Quelle
Living Document berücksichtigt — die Technische Richtlinie wird fortgeschrieben. Mit dem Update-Abo wird eine bestehende Bewertung monatlich gegen die jeweils aktuelle Fassung von Katalog und Konfiguration neu gerechnet

Was der Bericht abdeckt:

Die Selbsteinschätzung umfasst sieben Bausteine, die aufeinander aufbauen:

Anwendbarkeit

Produktklasse

Produktsteckbrief

Schnittstellen

Schutzbedarf

Risikoklassifizierung

Anforderungen und Ausschlüsse

Schutzgüter, die aus Ihren Angaben abgeleitet werden

  • Personenbezogene Daten — technisch notwendig, allgemein oder besonders schutzwürdig
  • Betriebs- und Geschäftsdaten — allgemein oder besonders schutzwürdig
  • Telemetrie- und Konfigurationsdaten, technische Kennungen
  • Produktfunktionen — wesentlich, nicht wesentlich, sicherheitsrelevant, Kommunikation
  • Geheimnisse — Passwörter, Schlüssel, Zertifikate; Auswirkung vererbt aus dem, was sie schützen

Grundlage für Ihre technische Dokumentation

Eine Indikation mit Begründungskette — keine Konformitätsbewertung.

Der Bericht ist der Ausgangspunkt für die technische Dokumentation nach Anhang VII und für das Konformitätsbewertungsverfahren nach Artikel 32 — nicht deren Ersatz. Er liefert die Risikobewertung, die begründete Auswahl der Anforderungen und die Angaben zum Produkt, auf denen beides aufbaut. Erstellen, erklären und kennzeichnen müssen Sie selbst.

Konformitätsweg einordnen — aus der Produktklasse folgt, welches Verfahren offensteht: interne Kontrolle nach Modul A, die Vermutungswirkung einer harmonisierten Norm, Baumusterprüfung nach Modul B+C, umfassende Qualitätssicherung nach Modul H oder ein EUCC-Zertifikat
Noch keine harmonisierten Normen — zum CRA ist bislang keine hEN im Amtsblatt zitiert. Solange das so ist, gibt es für die betroffenen Produkte keine Vermutungswirkung über eine hEN; der Bericht sagt das, statt sie zu unterstellen
Anhang VII vorbereitet — Zweckbestimmung, vorhersehbare Fehlanwendung, Support-Zeitraum, Schnittstellen und Risikobewertung liegen in der Form vor, in der die technische Dokumentation sie verlangt
PDF-Export mit Methodikkapitel — der Bericht legt offen, wie gerechnet wurde, welche Akzeptanzkriterien gelten und wie mit Abweichungen umgegangen wird. Versioniert und mit Änderungshistorie

Wo die Verordnung für wichtige oder kritische Produkte eine benannte Stelle verlangt, bleibt diese erforderlich. EU-Konformitätserklärung und CE-Kennzeichnung verantwortet der Hersteller.

Was ViaGuardium anders macht

Die verbreitete Antwort auf den CRA ist eine Checkliste über den gesamten Anhang I — oder eine Beratung, deren Ergebnis man glauben muss. ViaGuardium geht bewusst einen anderen Weg.

Checkliste über den ganzen Anhang I

  • Alle Anforderungen pauschal abgearbeitet, weil Ausschlüsse nicht begründet werden können
  • Aufwand an Stellen, an denen kein Risiko besteht — und offene Fragen dort, wo eines besteht
  • Keine Risikobewertung je Schnittstelle: die Weboberfläche im Internet zählt wie der Serviceport im Gehäuse
  • Das Ergebnis ist ein Dokument, das man auf Plausibilität prüfen muss
  • Unsicherheiten der Quellenlage bleiben unerwähnt

ViaGuardium

  • Einschlägigkeit hergeleitet: Risikoklasse je Schnittstelle und Schutzgut nach BSI TR-03183-1 — und daraus die Anforderungen mit Umsetzungsstufe
  • Begründete Ausschlüsse: Was nicht gilt, steht mit Begründung im Bericht, statt schlicht zu fehlen
  • Zwei Bewertungswege: normative Regeln und Risikomatrix werden beide gerechnet, Abweichungen werden gezeigt statt geglättet
  • Jede Einstufung rückführbar: der Bericht nennt zu jedem abgeleiteten Wert die Frage, aus der er stammt
Ehrlich zur Quellenlage: Der Bericht formuliert sein Ergebnis als Indikation, nicht als Feststellung — und sagt, warum. Keine Konformitätsbewertung, keine Rechtsberatung.

Sie bleiben der Hersteller — wir liefern die Herleitung

Mit ViaGuardium klären Sie, ob und wie der Cyber Resilience Act Ihr Produkt betrifft und welche Anforderungen einschlägig sind. Die Pflichten aus der Verordnung bleiben dabei vollständig bei Ihnen — genau das macht das Ergebnis in der Prüfung belastbar.

Die Herstellerpflichten sind nicht delegierbar

Konformitätsbewertung nach Artikel 32, EU-Konformitätserklärung und CE-Kennzeichnung verantwortet der Hersteller; bei wichtigen und kritischen Produkten kann eine benannte Stelle hinzukommen. Auch die technische Dokumentation nach Artikel 31 entsteht nicht auf Knopfdruck. Eine Software kann diese Pflichten nicht übernehmen — sie kann aber die Grundlage liefern, auf der Sie sie erfüllen.

Die Auslegungshilfe ist keine Norm

Die BSI TR-03183-1 ist eine Technische Richtlinie, keine harmonisierte Norm. Sie entfaltet keine Vermutungswirkung nach Artikel 27 der Verordnung, und sie sagt selbst, dass weder ein positives noch ein negatives Ergebnis eine Aussage über die Konformität ist. ViaGuardium nutzt sie als das, was sie ist: als nachvollziehbare Auslegung — Quelle bleibt die Verordnung.

1

Nachvollziehbar statt nur plausibel

Ein Dokument prüft man auf Plausibilität, eine Herleitung rechnet man nach. ViaGuardium führt jede Einstufung auf die Eingabe zurück, aus der sie stammt, und legt Zwischenschritte offen. Das ist der Unterschied zwischen einem Ergebnis, das man glauben muss, und einem, das man nachvollziehen kann.

2

Ausschlüsse gehören in den Bericht

In der Prüfung wird die Begründung der Ausschlüsse genauso verlangt wie die Erfüllung der übrigen Anforderungen. Deshalb verschwinden nicht einschlägige Anforderungen bei uns nicht, sondern erscheinen mit Begründung. Eine Anforderung, die schlicht fehlt, ist unbeantwortet — nicht ausgeschlossen.

3

Unsicherheit wird benannt, nicht kaschiert

Die Quellenlage zum CRA ist unfertig: Anhang D der BSI TR-03183-1 nennt sein eigenes Bewertungsverfahren ausdrücklich experimentell, harmonisierte Normen sind noch nicht zitiert, und Leitlinien der Kommission stehen aus. Wir schreiben das auf die Startseite, nicht ins Kleingedruckte.

Offengelegt: worauf die Bewertung beruht — und wo sie unfertig ist

Der Bericht formuliert sein Ergebnis als Indikation und nicht als Feststellung. Das ist keine Vorsichtsformel, sondern eine Folge der Quellenlage. Wir schreiben sie hier hin, damit niemand mehr in das Ergebnis liest, als darin steht.

Grundlage · BSI TR-03183-1 · Verordnung (EU) 2024/2847

Vier Punkte, die Sie kennen sollten, bevor Sie den Bericht verwenden

  • Das Bewertungsverfahren nennt sich selbst experimentell. Anhang D der BSI TR-03183-1 — genau der Teil mit Punkteschema und Risikomatrix — ist dort ausdrücklich als hochgradig experimentell und fortzuentwickeln bezeichnet. Der normative Weg der Richtlinie sind die binären Akzeptanzregeln aus Kapitel 5.14.3. ViaGuardium rechnet beide und folgt dem strengeren Ergebnis.
  • Keine Vermutungswirkung. Die Technische Richtlinie ist keine harmonisierte Norm. Harmonisierte europäische Normen zum CRA sind bislang nicht im Amtsblatt zitiert — bis dahin gibt es für die betroffenen Produkte keine Vermutungswirkung über eine hEN.
  • Die Normgeber sind noch nicht fertig. Die Europäische Kommission hat die technischen Beschreibungen der Kernfunktionen zu den Anhängen III und IV noch nicht vorgelegt; auch die Leitlinie dazu, was als wesentliche Veränderung gilt, steht aus. Die TR-03183-1 ist ein Living Document.
  • Eigene Vereinfachungen sind als solche gekennzeichnet. Alltagsfragen statt Asset-Register, die Vererbungsregel für Geheimnisse, zwei von drei Umgebungsfaktoren auf Produktebene — der Bericht weist aus, was aus der Richtlinie stammt und was von uns.
Warum wir keine Konformitätsbewertung durchführen

Software-as-a-Service: immer gegen die geltende Fassung gerechnet

Verordnung und Technische Richtlinie entwickeln sich weiter. Katalog und Konfiguration werden nachgeführt — und mit dem Update-Abo wird eine bestehende Bewertung monatlich neu gerechnet.

Verordnung (EU) 2024/2847

Anhang I (grundlegende Anforderungen), Anhang III und IV (Produktklassen), Anhang VII (technische Dokumentation) — die Quelle des Katalogs

BSI TR-03183-1

Auslegungshilfe für Risikoklassen und Umsetzungstiefe — keine harmonisierte Norm, ohne Vermutungswirkung nach Artikel 27

SBOM nach BSI TR-03183-2

Die Software-Stückliste als Teil der Schwachstellenbehandlung aus Anhang I Teil II

Europäische Lösung

DSGVO-konform, deutsche Server, verschlüsselte Übertragung — datenschutzfreundliche Alternative zu außereuropäischen Anbietern

Änderungshistorie

Versionierung der Bewertungen und nachvollziehbare Fortschreibung bei neuen Fassungen von Katalog und Konfiguration

Für wen ist ViaGuardium?

Vor allem für kleine und mittlere Unternehmen ohne eigene Security-Abteilung

Hersteller von Produkten mit digitalen Elementen

Den Anwendungsbereich für das eigene Produkt klären, die Produktklasse bestimmen und den Umsetzungsaufwand auf die einschlägigen Anforderungen eingrenzen

Entwicklung & Produktverantwortung

Wer die technische Dokumentation nach Anhang VII aufbaut, braucht zuerst eine belastbare Risikobewertung und eine begründete Auswahl der Anforderungen

Importeure & Händler

Wer Produkte aus Drittstaaten in der EU bereitstellt, muss einordnen können, ob die Konformitätsangaben des Herstellers plausibel sind

Beratung & Prüfung

Eine nachvollziehbare Ausgangsunterlage, in der jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt

So funktioniert's

In fünf Schritten zur CRA-Selbsteinschätzung

1

Anwendbarkeit klären

Sechs Fragen zu Bereitstellung in der EU, Datenverbindung, geschäftlicher Tätigkeit, ausgenommenen Produktkategorien, dem Stichtag 11.12.2027 und einer möglichen wesentlichen Veränderung. Ergebnis: Das Produkt fällt voraussichtlich unter den CRA, voraussichtlich nicht — oder es gelten voraussichtlich nur die Meldepflichten

2

Kernfunktion angeben

Daraus folgt die Produktklasse nach Anhang III und IV: Standardprodukt, wichtiges Produkt der Klasse I oder II, kritisches Produkt — und damit, welcher Konformitätsweg offensteht

3

Produktsteckbrief und Schnittstellen erfassen

Zweckbestimmung, vorhersehbare Fehlanwendung, Hard- und Softwarestand, Support-Zeitraum — und jede Verbindung nach außen einzeln, ausdrücklich auch Wartungs- und Diagnosezugänge

4

Schutzbedarf beantworten

Welche Daten Ihr Produkt verarbeitet — in Alltagsfragen, nicht in Fachvokabular. Daraus ergeben sich die Schutzgüter und je Kombination aus Schnittstelle und Schutzgut eine Risikoklasse von 1 bis 5

5

Prüfen, freigeben und Bericht erzeugen

Der CRA-Bewertungsbericht als PDF: einschlägige Anforderungen aus Anhang I mit Umsetzungsstufe, begründete Ausschlüsse, offengelegte Methodik — und zu jeder Einstufung die Frage, aus der sie stammt

Zugang anfragen

Die CRA-Selbsteinschätzung wird als Software-as-a-Service angeboten und pro Bewertung abgerechnet. Zugänge legen wir bewusst nicht automatisiert an — wir prüfen jede Anfrage persönlich und melden uns bei Ihnen. Unverbindlich und ohne versteckte Kosten.

Warum es keinen Sofort-Zugang gibt

Eine CRA-Bewertung legt schwarz auf weiß offen, an welchen Stellen ein Produkt angreifbar ist und welche Anforderungen aus Anhang I noch offen sind. Das ist nichts, was über ein automatisches Selbstbedienungs-Formular an jeden herausgehen sollte. Deshalb schaltet niemand hier per Klick frei — wir sehen uns Ihre Anfrage an und antworten persönlich.

  1. Formular ausfüllen — wer Sie sind und um welches Produkt es geht. Etwa zwei Minuten.
  2. Wir prüfen manuell — und melden uns bei Ihnen, mit Rückfragen zum Anwendungsfall, falls nötig.
  3. Zugang und Konditionen — Sie erhalten Ihre Zugangsdaten und ein passendes Angebot.
Hilft uns bei der Einschätzung — optional
Ein einzelnes Produkt genügt bereits für einen vollständigen Bericht — eine grobe Schätzung reicht uns.
Optional

Sie sind bereits Kunde? Hier zum Login

Häufig gestellte Fragen

Was macht ViaGuardium konkret?
ViaGuardium führt Sie durch eine Selbsteinschätzung nach dem Cyber Resilience Act (Verordnung (EU) 2024/2847): Anwendbarkeit, Produktklasse nach Anhang III und IV, Produktsteckbrief, Schnittstellen, Schutzbedarf, Risikoklassen nach BSI TR-03183-1 und die daraus folgenden Anforderungen aus Anhang I.

Ergebnis ist ein PDF-Bericht, in dem jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt. Eine Konformitätsbewertung führt ViaGuardium ausdrücklich nicht durch.
Ersetzt ViaGuardium die Konformitätsbewertung?
Nein. Die Konformitätsbewertung nach Artikel 32, die EU-Konformitätserklärung und die CE-Kennzeichnung verantwortet der Hersteller. Bei wichtigen und kritischen Produkten kann zusätzlich eine benannte Stelle erforderlich sein.

Auch die technische Dokumentation nach Artikel 31 und Anhang VII ersetzt der Bericht nicht — er ist deren Ausgangspunkt: Risikobewertung, begründete Auswahl der Anforderungen und die Angaben zum Produkt liegen darin in der Form vor, die die Dokumentation verlangt.
Ist der Bericht eine Rechtsberatung?
Nein. Der Bericht sagt, was die gemachten Angaben nahelegen, und legt offen, welches Kriterium den Ausschlag gegeben hat. Das Ergebnis ist eine Indikation mit Begründungskette. Eine rechtliche Bewertung im Einzelfall ersetzt er nicht.
Woher stammen die Anforderungen?
Aus Anhang I der Verordnung (EU) 2024/2847 — Teil I (Produkteigenschaften) und Teil II (Schwachstellenbehandlung) —, ausformuliert nach der BSI TR-03183-1.

Die Technische Richtlinie ist dabei eine Auslegungshilfe, keine harmonisierte Norm: Sie entfaltet keine Vermutungswirkung nach Artikel 27. Wo sie eine Klausel des Anhangs I nicht abdeckt, weist der Bericht das aus und nennt die Verordnung unmittelbar als Quelle.
Warum steht auch im Bericht, was nicht gilt?
Weil die Begründung der Ausschlüsse in der Prüfung genauso verlangt wird wie die Erfüllung der übrigen Anforderungen. Eine Anforderung, die im Bericht schlicht fehlt, ist nicht begründet ausgeschlossen, sondern unbeantwortet. Deshalb erscheinen nicht einschlägige Anforderungen bei uns mit Begründung im Bericht.
Warum wird jede Schnittstelle einzeln erfasst?
Weil die Exponiertheit von Schnittstelle zu Schnittstelle erheblich abweicht. Ein Serviceport, der erst nach Öffnen des Gehäuses erreichbar ist, trägt ein anderes Risiko als eine Weboberfläche im Internet. Ohne diese Trennung fällt die Bewertung entweder zu streng oder zu großzügig aus.

Wartungs- und Diagnosezugänge werden ausdrücklich mit erfasst — sie werden in der Praxis am häufigsten übersehen.
Wie entsteht die Risikoklasse 1 bis 5?
Aus der Exponiertheit einer Schnittstelle — Anbindung, Zugänglichkeit und die Fähigkeiten, die ein Angreifer mitbringen muss — und der Auswirkung auf das jeweilige Schutzgut.

Die BSI TR-03183-1 sieht dafür zwei Wege vor: die binären Akzeptanzregeln aus Kapitel 5.14.3 und die Risikomatrix aus Anhang D. ViaGuardium rechnet beide und folgt dem strengeren Ergebnis. Wo die Wege auseinanderlaufen, weist der Bericht das aus, statt eine Einigkeit vorzutäuschen.
Warum bezeichnen Sie die Bewertung als experimentell?
Weil die BSI TR-03183-1 das selbst tut: Anhang D — genau der Teil, aus dem Punkteschema und Risikomatrix stammen — ist dort ausdrücklich als hochgradig experimentell und fortzuentwickeln bezeichnet.

Dazu kommt die Lage bei den Normgebern: Harmonisierte europäische Normen zum CRA sind noch nicht im Amtsblatt zitiert, und die Europäische Kommission hat die technischen Beschreibungen der Kernfunktionen zu den Anhängen III und IV noch nicht vorgelegt. Deshalb formuliert der Bericht sein Ergebnis als Indikation und nicht als Feststellung.
Gilt der CRA auch für reine Software?
Ja. Produkte mit digitalen Elementen umfassen Software ebenso wie Hardware, einschließlich der zugehörigen Datenfernverarbeitungslösungen.
Was ist eine wesentliche Veränderung?
Eine Änderung, die die bestimmungsgemäße Verwendung oder die Konformität mit den grundlegenden Anforderungen berührt. Sie ist der Grund, warum auch ein vor dem Stichtag in Verkehr gebrachtes Produkt in den Anwendungsbereich geraten kann. Ein reines Sicherheitsupdate ist keine wesentliche Veränderung.

Eine Leitlinie der Europäischen Kommission zur Auslegung dieses Begriffs steht noch aus — der Bericht sagt das an der Stelle, an der es darauf ankommt.
Was bedeutet der Support-Zeitraum?
Der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandeln und Sicherheitsaktualisierungen bereitstellen muss. Er richtet sich nach der erwarteten Nutzungsdauer des Produkts und beträgt in der Regel mindestens fünf Jahre. Er ist gegenüber den Nutzern anzugeben und gehört in den Produktsteckbrief.
Ab wann gilt der Cyber Resilience Act?
Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026, die Vollanwendung der Verordnung beginnt am 11. Dezember 2027.

Die Anwendbarkeitsprüfung liefert eine von drei Aussagen: Das Produkt fällt voraussichtlich unter den CRA, es fällt voraussichtlich nicht darunter, oder es gelten voraussichtlich nur die Meldepflichten. Der Bericht nennt jeweils das Kriterium, das den Ausschlag gegeben hat.
Was passiert, wenn sich die BSI TR-03183-1 ändert?
Die Technische Richtlinie ist ausdrücklich ein Living Document und wird fortgeschrieben. Mit dem Update-Abo wird eine bestehende Bewertung monatlich gegen die jeweils aktuelle Fassung von Katalog und Konfiguration neu gerechnet — Sie sehen also, ob und wo sich am Ergebnis etwas verschiebt.
Wie erhalte ich Zugang zur Software?
Über das Kontaktformular auf dieser Seite. Einen automatischen Sofort-Zugang gibt es bewusst nicht: Eine CRA-Bewertung legt offen, an welchen Stellen ein Produkt angreifbar ist und welche Anforderungen noch offen sind.

Wir prüfen jede Anfrage persönlich, stimmen den Umfang mit Ihnen ab und legen den Zugang anschließend an. Abgerechnet wird pro Bewertung; Einzelbewertungen, Pakete und Abos sind unter Preise beschrieben.

Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027.

Klären Sie, ob und wie der Cyber Resilience Act Ihr Produkt betrifft — mit einer Selbsteinschätzung, in der jede Einstufung auf ihre Eingabe zurückgeführt ist.