Reifegrad Cyber Resilience Act · Verordnung (EU) 2024/2847 über die Cyberresilienz digitaler Produkte
Ihre CRA-Anforderungen übersetzt in Reifegrade, dokumentierte Lücken und einen konkreten Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Cyber Resilience Act · Verordnung (EU) 2024/2847 über die Cyberresilienz digitaler Produkte
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Verordnung (EU) 2024/2847 (Cyber Resilience Act)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, macht aus einer Feststellung eine Trajektorie.
Verfügen Sie über eine aktuelle Software-Stückliste (SBOM) für die Produkte, die Sie auf den Markt bringen?
- N1
Es existiert keine Software-Stückliste. Die Drittkomponenten eines Produkts sind nur den Entwicklern bekannt, die sie eingebunden haben.
- N2
Für einige Produkte existieren manuell erstellte Komponentenlisten, ohne einheitliches Format oder Aktualisierung bei jeder Auslieferung.
- N3
Ein SBOM wird in einem standardisierten Format für die Produkte im Geltungsbereich erstellt, bei jeder veröffentlichten Version aktualisiert und zusammen mit der technischen Dokumentation aufbewahrt.
- N4
Das SBOM wird automatisch von der Build-Kette erzeugt, mit Schwachstellenmeldungen abgeglichen und löst bei betroffenen Komponenten eine Überprüfung aus.
- N5
Das SBOM erfasst transitive Abhängigkeiten und Lieferantenkomponenten, mit dokumentierter Nachverfolgung von Abweichungen und regelmäßiger Überprüfung der Akzeptanzregeln für Komponenten.
Maßnahme für den Übergang von N2 zu N3
Ein standardisiertes SBOM-Format festlegen, es in die Liefergegenstandsdefinition jeder veröffentlichten Version integrieren und dessen Vorhandensein bei der Release-Überprüfung kontrollieren, indem es dem technischen Dossier des Produkts zugeordnet wird.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Maja SucekChief Operating Officer, Interreg Danube

Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt für Produkte mit digitalen Elementen, Hardware oder Software, die auf dem Unionsmarkt bereitgestellt werden. Er legt grundlegende Cybersicherheitsanforderungen für Konzeption, Entwicklung und Produktion fest sowie Pflichten zum Umgang mit Schwachstellen während der gesamten Unterstützungsdauer. Er verlangt eine Konformitätsbewertung, technische Dokumentation, eine EU-Konformitätserklärung und die CE-Kennzeichnung. Außerdem schafft er Meldepflichten gegenüber der ENISA für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle.
Die Schwierigkeit liegt nicht darin, den Text zu lesen, sondern zu wissen, wer was tut. Der CRA betrifft F&E, Produktsicherheit, Qualität, Recht und Support, oft in Organisationen, in denen Cybersicherheit für das Informationssystem gedacht wurde und nicht für das verkaufte Produkt. Kennen Sie den genauen Umfang Ihrer betroffenen Produkte und deren Klassifizierung? Können Sie für jedes davon eine aktuelle Software-Stückliste erstellen? Wer verpflichtet sich heute auf die Unterstützungsdauer und die Verteilung von Sicherheitskorrekturen?
Ein Missverständnis taucht regelmäßig auf: Der CRA ist keine Ableitung von NIS 2. NIS 2 betrifft die Sicherheit von Einrichtungen und deren Systemen, der CRA die Produkte, die ein Unternehmen auf den Markt bringt. Ein und derselbe Konzern kann von beiden betroffen sein, mit unterschiedlichen Verantwortlichen und Nachweisen. Ein weiterer wichtiger Punkt: Die Verordnung gilt nach einem gestaffelten Zeitplan, wobei die Meldepflichten vor den allgemeinen Pflichten greifen. Wer das Thema wie ein reines CE-Kennzeichnungsdossier behandelt, entdeckt die grundlegenden Baustellen zu spät, insbesondere das koordinierte Schwachstellenmanagement.
Ein Konformitätsaudit endet mit einer Lücke oder einer Konformität, Produkt für Produkt. Die Reifegrad-Analyse beantwortet eine andere Frage: Auf welchem Beherrschungsniveau befinden sich Ihre Produktsicherheitspraktiken, und welche konkrete Maßnahme führt zum nächsthöheren Niveau. Damit lässt sich ein Transformationsprogramm über mehrere Produktlinien und mehrere Entwicklungsteams hinweg steuern, mit einer für die Geschäftsleitung nachvollziehbaren Trajektorie statt einer abzuhakenden Anforderungsliste.
In Datamensio ist der Referenzrahmen einsatzbereit und lässt sich anpassen. Die KI passt Themenfelder, Fragen und Niveaus an Ihr Produktportfolio an oder erstellt eine Variante ausgehend von Ihren Entwicklungsverfahren und bestehenden technischen Dossiers. Anschließend prüft sie die Antworten, weist auf Lücken hin, die sich zwischen Produktlinien wiederholen, und verfasst den Ergebnisbericht, während die Entscheidung bei Ihnen bleibt: Jede vorgeschlagene Maßnahme wird übernommen, verworfen oder umformuliert, bevor sie in den Maßnahmenplan aufgenommen wird.
Referenznorm: Verordnung (EU) 2024/2847 (Cyber Resilience Act)
Die bewerteten Themenfelder
Umfang und Klassifizierung der Produkte
Bestandsaufnahme der Produkte mit digitalen Elementen, übernommene Rolle (Hersteller, Importeur, Händler), Klassifizierung gemäß den Kategorien der Verordnung, Identifizierung kritischer Produkte.
Grundlegende Sicherheitsanforderungen by design
Berücksichtigung der Sicherheit ab der Konzeption, sichere Standardkonfiguration, Reduzierung der Angriffsfläche, Schutz von Daten und Kommunikation, Zugriffskontrolle, Protokollierung.
Produktrisikoanalyse
Bewertung der Cybersicherheitsrisiken je Produkt, Dokumentation der Analyse, Aktualisierung bei funktionalen Änderungen, Berücksichtigung des vorgesehenen Gebrauchs und vorhersehbarer Fehlnutzung.
Software-Stückliste und Lieferkette
Erstellung und Aktualisierung des SBOM, Identifizierung von Drittkomponenten und Open-Source-Bestandteilen, Bewertung von Lieferanten, Nachvollziehbarkeit von Abhängigkeiten und ausgelieferten Versionen.
Schwachstellenmanagement und koordinierte Offenlegung
Kontaktstelle für Meldungen, Politik der koordinierten Offenlegung, Bearbeitungsfristen, Sicherheitstests und -überprüfungen, Nachverfolgung nicht behobener Schwachstellen.
Sicherheitsupdates und Unterstützungsdauer
Festlegung und Veröffentlichung der Unterstützungsdauer, Verteilung von Korrekturen, Trennung von Sicherheitskorrekturen und funktionalen Weiterentwicklungen, Handhabung des Supportendes.
Meldung ausgenutzter Schwachstellen und Vorfälle
Erkennung und Einstufung, Alarmierungsverfahren gegenüber ENISA und nationalen Behörden, Einhaltung von Fristen, Information der Nutzer, Nachvollziehbarkeit der Meldungen.
Konformitätsbewertung und technische Dokumentation
Wahl des Bewertungsverfahrens, technisches Dossier, EU-Konformitätserklärung, CE-Kennzeichnung, gegebenenfalls Einschaltung einer notifizierten Stelle, Aufbewahrung von Nachweisen.
Information der Nutzer
Sicherheitshinweise, Installations- und Konfigurationsanleitungen, Kommunikation der Unterstützungsdauer, Warnhinweise und Informationen zum Lebensende.
Governance und Marktüberwachung
Verteilung der Verantwortlichkeiten zwischen F&E, Sicherheit, Qualität und Recht, Kompetenzen im Bereich Produktsicherheit, Steuerungskennzahlen, Vorbereitung auf Anfragen der Marktüberwachungsbehörden.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Lässt sich der Cyber Resilience Act zertifizieren?
Nicht im Sinne einer freiwilligen Zertifizierung wie bei ISO. Die Verordnung verlangt eine Konformitätsbewertung, eine EU-Konformitätserklärung und die CE-Kennzeichnung, mit Einbindung einer notifizierten Stelle für bestimmte Produktkategorien. Die Datamensio-Analyse misst den Reifegrad Ihrer Praktiken und bereitet dieses Dossier vor, sie stellt jedoch keine Bescheinigung aus.
Was unterscheidet diese Analyse von einem CRA-Konformitätsaudit?
Das Audit prüft ein Produkt und endet mit einer Lücke oder einer Konformität. Die Analyse ordnet Ihre Praktiken auf einer Reifegradskala ein, Themenfeld für Themenfeld, und zeigt die Maßnahme auf, die zum nächsten Niveau führt. Sie dient dazu, das Programm vor dem Audit abzustecken und dessen Fortschritt zu verfolgen.
Wie lange dauert die Bewertung?
Die Kurzversion wird in 20 bis 30 Minuten von einem Produktsicherheitsverantwortlichen ausgefüllt. Die vollständige Version im kollaborativen Modus erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit für das Zusammentragen der Informationen von F&E, Qualität und Support aufgewendet wird.
Kann der Referenzrahmen an unser Produktportfolio angepasst werden?
Ja. Fragen, Niveaus und Themenfelder sind veränderbar, und Sie können eigene interne Anforderungen hinzufügen. Die KI erstellt eine Variante je Produktfamilie oder Business Unit ausgehend von Ihren Entwicklungsverfahren.
Wie fügt sich diese Analyse zu NIS 2 oder ISO 27001?
NIS 2 und ISO 27001 betreffen die Organisation und deren Systeme, der CRA die auf den Markt gebrachten Produkte. Die Praktiken zum Schwachstellenmanagement und zur Risikoanalyse überschneiden sich teilweise. Eine übergreifende Roadmap ermöglicht es, mehrere Analysen zu konsolidieren, ohne Maßnahmen zu duplizieren.
Ist technisches Fachwissen erforderlich, um zu antworten?
Die Fragen betreffen Praktiken der Konzeption, des Schwachstellenmanagements und der Dokumentation, nicht präzise Konfigurationen. Ein Produktsicherheitsverantwortlicher oder Qualitätsverantwortlicher kann sie beantworten, indem er die technischen Fragen dem kollaborativen Modus zuweist.
Können mehrere Produktlinien miteinander verglichen werden?
Ja. Derselbe Referenzrahmen kann in mehreren Business Units oder Produktlinien eingesetzt werden, mit einem Benchmark zwischen Einheiten und im Vergleich zu früheren Bewertungen. Die Lücken fließen in einen konsolidierten Maßnahmenplan auf Konzernebene ein.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.





