Warum wir Ihnen keine Konformitätsbewertung verkaufen
ViaGuardium liefert eine Selbsteinschätzung nach dem Cyber Resilience Act — eine Indikation mit offengelegter Begründungskette, keine Konformitätsbewertung im Sinne der Verordnung. Das ist keine technische Grenze, sondern eine Entscheidung.
Die Verantwortung bleibt beim Hersteller
Die Verordnung (EU) 2024/2847 adressiert den Hersteller. Sie verlangt von ihm die technische Dokumentation nach Artikel 31, das Konformitätsbewertungsverfahren nach Artikel 32, die EU-Konformitätserklärung und die CE-Kennzeichnung. Diese Pflichten lassen sich nicht auf ein Werkzeug verlagern.
Eine Software kann diese Verantwortung nicht übernehmen — sie kann aber die Vorbereitung dieser Pflichten nachvollziehbar machen. Genau das leistet eine dokumentierte Selbsteinschätzung: Sie hält fest, auf welcher Grundlage eine Einstufung zustande kam, ohne die Entscheidung des Herstellers zu ersetzen. Jede Einstufung im Bericht ist auf die Angabe zurückgeführt, aus der sie stammt.
Was die Selbsteinschätzung ausdrücklich nicht ist
Sie ist keine Konformitätsbewertung. Weder ein positives noch ein negatives Ergebnis ist eine Aussage darüber, ob Ihr Produkt der Verordnung entspricht. Ein negatives Ergebnis kann auf Anforderungen beruhen, die für Ihr Produkt gar nicht einschlägig sind; ein positives schließt Risiken nicht aus, die außerhalb des betrachteten Rahmens liegen.
Sie ist keine Rechtsberatung. Der Bericht sagt, was die eingegebenen Angaben nahelegen, und legt offen, welches Kriterium den Ausschlag gegeben hat. Eine rechtliche Bewertung des Einzelfalls ersetzt er nicht.
Und sie ist kein Ersatz für eine benannte Stelle. Wo die Verordnung für wichtige Produkte der Klasse II oder für kritische Produkte deren Beteiligung verlangt, bleibt diese erforderlich. Der Bericht sagt Ihnen, dass sie voraussichtlich nötig ist — mehr kann er an dieser Stelle nicht leisten.
Die BSI TR-03183-1 ist eine Auslegungshilfe, keine harmonisierte Norm
Die Anforderungen im Bericht stammen aus Anhang I der Verordnung. Die BSI TR-03183-1 dient als Ordnungsschema und als Herleitung der Umsetzungstiefe. Sie ist jedoch keine harmonisierte Norm und entfaltet keine Vermutungswirkung nach Artikel 27 der Verordnung; harmonisierte europäische Normen zum CRA sind bislang nicht im Amtsblatt zitiert. Verbindlich ist der Verordnungstext. Wo die Richtlinie eine Klausel des Anhangs I nicht abdeckt, weist der Bericht das aus und nennt die Verordnung unmittelbar als Quelle.
Die Richtlinie bezeichnet einen Teil ihres eigenen Bewertungsverfahrens als experimentell: Anhang D der TR-03183-1 — die Quelle der Risikomatrix — beginnt mit dem Satz, dieser Ansatz sei „highly experimental" und werde anhand gesammelter Erfahrung weiterentwickelt. Wir sagen das offen, statt es zu verschweigen: Deshalb formuliert der Bericht sein Ergebnis als Indikation, rechnet beide Bewertungswege der Richtlinie und weist aus, wo sie auseinanderlaufen. Ein eigenes Kapitel „Reifegrad und offene Punkte" benennt die verbleibenden Unsicherheiten.
Wer macht was?
| Aufgabe | Verantwortung |
|---|---|
| Anwendbarkeit der Verordnung prüfen und das ausschlaggebende Kriterium benennen | ViaGuardium — als Indikation, jedes Kriterium einzeln ausgewiesen |
| Produktklasse nach Anhang III und IV einordnen | ViaGuardium — anhand der angegebenen Kernfunktion |
| Risikoklassen je Schnittstelle und Schutzgut ermitteln | ViaGuardium — beide Bewertungswege der TR-03183-1, Abweichungen offengelegt |
| Einschlägige Anforderungen aus Anhang I ableiten — samt begründeter Ausschlüsse | ViaGuardium — normative Ableitung, keine Produktempfehlung |
| Richtigkeit und Vollständigkeit der Angaben zum Produkt | Hersteller — das Werkzeug rechnet mit dem, was eingegeben wurde |
| Technische Dokumentation nach Artikel 31 und Anhang VII erstellen | Hersteller |
| Konformitätsbewertungsverfahren nach Artikel 32 durchführen | Hersteller — bei wichtigen Produkten der Klasse II und bei kritischen Produkten unter Beteiligung einer benannten Stelle |
| EU-Konformitätserklärung ausstellen, CE-Kennzeichnung anbringen | Hersteller |
| Rechtliche Bewertung des Einzelfalls | Rechtsberatung |
Die drei Punkte, die daraus folgen
1. Indikation statt Feststellung
Wer Bewertung und Konformitätsaussage aus einer Hand verspricht, nimmt ein Ergebnis vorweg, das ihm nicht zusteht. Wir formulieren das Ergebnis als Indikation und liefern die Herleitung mit — damit Sie es prüfen und verantworten können, statt es glauben zu müssen.
2. Keine Produkt- und Dienstleistervermittlung
ViaGuardium betreibt keine bezahlte Sichtbarkeitsfläche für Security-Anbieter und finanziert sich nicht über Vermittlung. Die Anforderungen ergeben sich ausschließlich aus der Verordnung und den daraus abgeleiteten Regeln — unabhängig davon, womit sie sich am Markt umsetzen lassen.
3. Nachvollziehbar statt nur plausibel
Ein Dokument prüft man auf Plausibilität, eine Herleitung rechnet man nach. Wir weisen jede Eingangsgröße, jede Zwischenstufe und jede Abweichung zwischen den beiden Bewertungswegen einzeln aus. Auch die nicht einschlägigen Anforderungen stehen mit Begründung im Bericht — eine Anforderung, die schlicht fehlt, ist nicht begründet ausgeschlossen, sondern unbeantwortet.
Häufige Fragen zur Abgrenzung
Die Begründungskette selbst nachvollziehen
Fordern Sie einen Beispielbericht an und prüfen Sie, wie jede Einstufung hergeleitet wird — bevor Sie sich entscheiden.
Beispielbericht anfordern