OT-Cyber.deKontakt

CRA as a Service: Managed Service für den Cyber Resilience Act

Die Melde- und Analysepflicht nach Art. 14 des Cyber Resilience Act (EU) 2024/2847 gilt bereits seit dem 11.09.2026: Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind innerhalb von 24 Stunden zu melden. Die übrigen Herstellerpflichten folgen zum 11.12.2027.

Wir übernehmen den laufenden Betrieb und halten Ihren Nachweisstand prüffähig. Meldeentscheidung und Unterschrift bleiben bei Ihnen.

01 Vulnerability Management

  • Tägliche Auswertung der relevanten Quellen: NVD, CISA KEV, CERT@VDE, OEM- und Komponenten-Advisories
  • Triage und Betroffenheitsanalyse gegen Ihre Produkt- und Bestandsliste
  • Pflege von SBOM und Bestandsdaten je Produkt- und Firmwarestand
  • Fristenüberwachung, Monatsbericht an die Geschäftsführung

02 Reporting-Vorbereitung Schwachstellenmeldung

  • Fertige Meldeentwürfe für die 24-Stunden-Frühwarnung, die 72-Stunden-Meldung und den Abschlussbericht – bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Abhilfemaßnahme, bei schwerwiegenden Vorfällen innerhalb eines Monats
  • Adressierung an CSIRT und ENISA über die Single Reporting Platform
  • Kunden-Advisories im CSAF-Format, versioniert und archiviert
  • Sie prüfen und geben frei – der Text liegt vor

03 Incident Response und Erstanalyse

  • Rufannahme rund um die Uhr, auch außerhalb Ihrer Geschäftszeiten – im Betrieb seit 11.09.2026
  • Erstbewertung: Angriff, Fehlbedienung oder technische Störung?
  • Bewertung der Meldepflicht nach Art. 14 CRA – mit begründetem Ergebnis, nicht mit Bauchgefühl
  • Abstimmung mit OEM, Ihrem Service und dem betroffenen Endkunden

04 Risikobewertung der Anlagen nach IEC 62443

  • Zonen- und Conduit-Modell sowie Bedrohungsanalyse nach IEC 62443-3-2
  • Festlegung und Begründung des Security Level Target je Maschinengruppe
  • Ableitung der Anforderungen nach IEC 62443-4-2 auf Komponentenebene
  • Jährliche Fortschreibung als Grundlage der Dokumentation nach Anhang VII

Was bei Ihnen bleibt – nicht delegierbar

  • Benannte verantwortliche Person im Unternehmen
  • Unterschrift unter der EU-Konformitätserklärung
  • Meldeentscheidung und Freigabe innerhalb von 24 Stunden
  • Verträge mit den OEM und Festlegung des Unterstützungszeitraums
  • Kundenkommunikation und Pflege der Bestandsliste aus Ihrem Service

Verbindliche Reaktionszeiten

Zusage Reaktionszeit
Betroffenheitsaussage bei aktiv ausgenutzter Schwachstelle 4 Arbeitsstunden
Übrige Schwachstellen: Bewertung im Bericht monatlich
Vollständiger Nachweisstand auf Behördenanfrage 3 Arbeitstage
Bestandsdaten aktualisiert nach Meldung aus Ihrem Service 5 Arbeitstage
Rückruf außerhalb der Geschäftszeiten 60 Minuten
Übergabekopie auf Anforderung 10 Arbeitstage

Incident Response: Umfang

  • 80 Stunden Incident Response pro Vertragsjahr sind in jeder Größe enthalten
  • Darüber hinaus Abrechnung nach Aufwand, Stundenstand im Monatsbericht
  • Vor-Ort-Einsätze nach vorheriger Absprache

So starten wir

Erstgespräch und Einstufung Ihres Portfolios · Gap-Analyse zum Festpreis in vier Wochen · Aufbau des Nachweisstands · Übergang in den laufenden Betrieb. Die Einstufung in die Größen S bis XXL ergibt sich aus Ihrer Produktliste und den Absatzzahlen des Vorjahres.

Fachliche Einschätzung, keine Rechtsberatung im Sinne des RDG.

Häufige Fragen

Ab wann gilt die Meldepflicht nach dem CRA?

Die Melde- und Analysepflicht nach Art. 14 gilt seit dem 11.09.2026; die übrigen Herstellerpflichten folgen zum 11.12.2027.

Was bleibt beim Hersteller?

Die benannte verantwortliche Person, die Unterschrift unter der EU-Konformitätserklärung und die Meldeentscheidung – wir bereiten alles vor.

Wie schnell erhalten wir eine Betroffenheitsaussage?

Bei aktiv ausgenutzten Schwachstellen innerhalb von 4 Arbeitsstunden.

Weitere Leistungen