EU-Verordnung 2024/2847 · Cyber Resilience Act

Ihr Produkt ist bald CRA-pflichtig.
Wir zeigen Ihnen genau, wo Sie stehen.

INCYDE übersetzt den Cyber Resilience Act in einen klaren, nachvollziehbaren Fahrplan für Ihr Produkt – von der Anwendbarkeitsprüfung über die Risikoklassifizierung bis zur technischen Dokumentation und CE-Kennzeichnung. Machen Sie den ersten Schritt mit unserem 5-Minuten Security-State-Assessment.

Unser Vorgehensmodell

Der CRA-Prozess in 7 Phasen

Basierend auf unserem intern entwickelten CRA-Prozessdiagramm begleiten wir Sie strukturiert vom Anwendungscheck bis zur Konformitätserklärung. Jede Phase liefert konkrete Zwischenergebnisse.

begleitet Sie durch alle 7 Phasen – von der Meldepflicht bis zum Abschluss. Je nach Reifegrad Ihres Produkts steigen wir dort ein, wo Sie es brauchen.

Klicken Sie auf eine Box im Diagramm – Details erscheinen darunter. Farben: grün = Prozessschritt, orange = Entscheidung, grau = Endzustand.

Produkt mit digitalen Elementen:
Legacy-Produkt bzw. Neuentwicklung,
Generisch oder Spezialentwicklung
Ist das Produkt im CRA-Anwendungsbereich 
und keine Ausnahmen ist anwendbar? 
initiale Produktbeschreibung
Soll das Produkt nach dem 11.12.2027 in Verkehr gebracht werden?
ja
Risikoklasse anhand Anhang III / IV prüfen
ja
CRA nicht anwendbar
nein
Kein CE erforderlich, 
Meldepflicht ab 11.09.2026
nein
Standard
Wichtig Klasse I
Wichtig Klasse II
Kritisch
Selbstbewertung möglich
Selbstbewertung nur bei Anwendung einer harmonisierten Norm möglich, ansonsten siehe Wichtig Klasse II
Konformitäts-bewertung zwingend durch notifizierte Stelle notwendig
ggf. spezielle europäische Zertifizierung notwendig
Gap-Analyse der Dokumentation
Bestand vs. CRA-Anforderungen (v.a. Anhang VII)
Business-Case: Go?
Kosten vs. Nutzen vergleichen
Im Falle Legacy-Produkt: Besteht überhaupt die Fähigkeit zum Support während des Unterstützungszeitraums?
Marktrückzug zum 11.12.2027 planen
nein
Entwicklungsdokumente
(inkl. Komponenten-übersicht)
Produkt-beschreibung
Phase 1
Meldepflicht
Vulnerability-
Mangement
Meldekonzept
Supply-Chain-Dokumentation
bis zum 11.09.2026 abschließen
Risikoanalyse / Maßnahmenableitung
Technische Dokumentation
Konformitätserklärung und 
CE-Kennzeichnung
bis zum 11.12.2027 abschließen
Systemarchitektur
Gap-Analyse CRA-Anforderungen Anhang I
Anforderungen nicht
vollständig erfüllt
Phase 3
Architektur
Phase 4
Gap-Analyse
Phase 5 
Risikoanalyse
Phase 6
Dokumentation
Phase 7 Abschluss
Phase 2
Fundament
Maßnahmen erforderlich
Entwicklungs-prozess / SDLC
Security-Konzept
Maßnahmenumsetzung (Entwicklung/Anwendungsbedingungen)
alle Anforderungen 
erfüllt
keine Maßnahmen 
erforderlich

Phase 1 · Meldepflicht

Ihre Meldepflicht nach dem Cyber Resilience Act

Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die neue CRA Single Reporting Platform (SRP) der ENISA melden – zentral, statt an mehrere nationale Behörden einzeln.

Countdown bis zur Meldepflicht (11.09.2026)

Im Überblick

Fristen im Überblick

  • 24 Std. Frühwarnung ab Kenntnisnahme
  • 72 Std. Meldung mit Erstbewertung
  • 14 Tage Abschlussbericht nach Patch (Schwachstelle)
  • 1 Monat Abschlussbericht nach Erstmeldung (schwerer Vorfall)

Aktuelles von der ENISA zur SRP

Wann ist die Plattform betriebsbereit? ENISA FAQ Nr. 4

Die Plattform soll bis zum 11. September 2026 betriebsbereit sein – zeitgleich mit dem Inkrafttreten der Meldepflichten nach Art. 14 CRA. Davor ist eine Testphase vorgesehen.

Wie funktioniert die Registrierung? ENISA FAQ Nr. 9

Konkrete Anleitungen und Zugangsinformationen will die ENISA im Laufe des Juni 2026 veröffentlichen.

Alle 23 FAQ zur SRP direkt bei ENISA ansehen →
Kostenloser Download

Meldevorlagen für die SRP (Word)

Alle Pflicht- und optionalen Datenfelder aus ENISA FAQ Nr. 16 – strukturiert nach Frühwarnung (24h), Meldung (72h) und Abschlussbericht.

Meldekonzept mit INCYDE erstellen

Wir übersetzen diese Anforderungen in ein fertiges Meldekonzept für Ihr Produkt – inklusive Zuständigkeiten und Eskalationswegen.

Erstgespräch zur Meldepflicht anfragen

In 5 Minuten zu Ihrem Status

CRA Security-State-Assessment

Beantworten Sie ein paar Fragen zu Ihrem Produkt. Der wichtigste Teil ist Schritt 4 – Ihr aktueller Security State – daraus leiten wir konkret ab, welche Dokumente und Maßnahmen bei Ihnen noch fehlen.

  1. Anwendungsbereich
  2. Inverkehrbringung
  3. Risikoklasse
  4. Security State
  5. Ergebnis

Nächster Schritt

Lassen Sie uns über Ihr Produkt sprechen

Ob Sie gerade erst einsteigen oder schon mitten in der Gap-Analyse stecken: Schildern Sie uns kurz Ihre Situation. Wenn Sie zuvor das Assessment durchlaufen haben, senden wir Ihre Ergebnisse gleich mit.

Noch unsicher, wo Sie stehen? Security-Assessment starten