// CRA-Readiness
Cyber Resilience Act (CRA) & Produktsicherheits-Readiness
Wir analysieren mit Ihnen die Einstufung Ihrer Produkte mit digitalen Elementen nach der EU-Verordnung 2024/2847 (CRA), prüfen die Einhaltung der grundlegenden Cybersicherheitsanforderungen und bereiten Ihre technische Dokumentation, SBOM und das Schwachstellenmanagement vor. Die Beratungs- und Audit-Leistung erbringt SKOPION Intelligence; als spezialisiertes Analyse- und Nachweiswerkzeug nutzen wir CRASteps.
Werkzeug und Dienstleistung
CRASteps ist das Arbeitswerkzeug, mit dem wir die Risikoklassen nach Anhang III und IV strukturieren, Anforderungen nach Anhang I prüfen, Komponenten und SBOM erfassen und Lücken vor der CE-Kennzeichnung aufdecken. Die technische Prüfung, Bedrohungsmodellierung und Maßnahmenpriorisierung sind die Leistung von SKOPION Intelligence. Ein Werkzeug ersetzt weder die interne Konformitätsbewertung noch das Verfahren einer Benannten Stelle.
CRAStepsSo läuft es ab
- 01Produkteinstufung: Abgrenzung des Anwendungsbereichs und Klassifizierung (Standard, Wichtige Produkte Klasse I/II, Kritisch).
- 02Anforderungsabgleich: Prüfung der grundlegenden Cybersicherheitsanforderungen nach Anhang I Teil I (Secure by Design, Integrität, Vertraulichkeit).
- 03Schwachstellen- & SBOM-Audit: Analyse der Lieferkette, Software-Stücklisten (SBOM) und Prozesse zur 24h-Meldepflicht nach Anhang I Teil II.
- 04Lückenanalyse & Dokumentation: Abgleich der technischen Dokumentation gemäß Anhang VII und Konformitätsbewertungsmodul.
- 05Abschlussbesprechung: Übergabe des konkreten Maßnahmen- und Härtungsplans vor den verbindlichen Stichtagen.
Was Sie erhalten
- Eine dokumentierte und begründete Einstufung Ihrer Produkte gemäß Verordnung (EU) 2024/2847.
- Eine tabellarische Soll-Ist-Analyse der grundlegenden Sicherheitsanforderungen und Schwachstellenprozesse.
- Ein konkretes Gap-Assessment für SBOM, Schwachstellen-Handling und automatisierte Update-Mechanismen.
- Einen priorisierten Fahrplan zur CE-Kennzeichnung und technischen Dokumentation.
- Einen technischen Prüfbericht in Deutsch, Englisch oder Polnisch.
Was das nicht ist
- Keine Zertifizierung durch eine Benannte Stelle (Notified Body) für Produkte der Klasse II oder kritische Produkte.
- Keine Rechtsberatung im juristischen Sinne; die abschließende Konformitätserklärung verantwortet der Hersteller.
- Kein rein automatisierter Scan ohne architektonische Produktprüfung.
- Keine Übernahme der gesetzlichen Hersteller- oder Einführerhaftung.
CRA-Readiness besprechen
Der Einstieg ist ein strukturiertes Vorgespräch zu Ihrem Produktportfolio und den betroffenen Entwicklungszyklen. Kontaktieren Sie uns über das Formular mit dem Thema „CRA-Readiness (Cyber Resilience Act)“.
Gespräch anfragenSKOPION Intelligence · Werkzeug: CRASteps · keine Benannte Stelle