08.10.2026 -

Rechtliche Anforderungen erkennen mit EASY.CRA

Einleitung

Tool EASY.CRA

© ibi research/EASY.CRA

Das Fokusprojekt EASY.CRA entwickelt einen Selbst-Check und eine Vielzahl von Transfermaßnahmen, um kleinen und mittleren Unternehmen (KMU) den Weg in die Konformität mit dem Cyber Resilience Act (CRA) ihrer Produkte zu erleichtern.

Keine Updates für das Smartphone, sterbende Produktlinien bei Smarthome-Anwendungen oder Sicherheitslücken im Router: Die Liste von Fehlleistungen in Produkten mit digitalen Elementen lässt sich beliebig fortsetzen. Bleibende Schäden und Pleiten durch Attacken gegen die Infrastruktur von Käuferinnen und Käufern dieser Produkte sind nicht ausgeschlossen. Und da immer mehr Industriekontrollsysteme vernetzt werden, steigt die Wahrscheinlichkeit, dass auch Unternehmen aus dem Maschinen- oder Anlagenbau Opfer von illegalen Hacks werden. Dieser Lage rückt vom 11. Dezember 2027 an der Cyber Resilience Act, kurz CRA, zu Leibe. Die EU-weit geltende Regulierung wirkt direkt in den gesamtem EU-Binnenmarkt. Die damit einhergehenden Pflichten für Hersteller bzw. Inverkehrbringer der Produkte sollen dafür sorgen, dass vernetzte Produkte sicherer werden.

EASY.CRA: Der Weg zur Produktsicherheit

Der CRA kümmert sich um Produktsicherheit mit dem Fokus auf vernetzte Produkte. Das kann auch Software-Anwendungen betreffen, die gar keine Schnittstelle ins Internet anbieten. Weil das Gesetz noch nicht wirkt, gibt es keine Urteile und keine rechtliche Praxis. Das erschwert Unternehmerinnen und Unternehmern die Beantwortung der Frage, ob eigene Produkte betroffen sind. Das zu beantworten, ist zum jetzigen Zeitpunkt eine Herausforderung. Dieser stellt sich das Regensburger Unternehmen ibi research an der Universität Regensburg GmbH zusammen mit der Ostbayerischen Technischen Hochschule (OTH). Das Konsortium realisiert das Fokusprojekt EASY.CRA. Die OTH programmiert eine Software, mit der kleine und mittlere Unternehmen (KMU) eine Betroffenheitsanalyse durchführen können. ibi research widmet sich einer Reihe von Transfermaßnahmen. Das beginnt mit der Homepage und reicht über Wissensnuggets, Workshops, Webinare, Sprechstunden, Q&A-Sessions bis zu Onsite-Veranstaltungen und Messebeteiligungen. 

Portrait Matthias Kampmann

© ibi research/EASY.CRA

Projektmitarbeiter Matthias Kampmann

Unsere Angebote sind kostenfrei im Kontext von Mittelstand Digital und der Initiative IT-Sicherheit in der Wirtschaft des Bundesministeriums für Wirtschaft und Energie. Das ist hervorragend, denn die Erfahrung aus den Sprechstunden und anderen Formaten des Projekts lehren uns, dass Produktsicherheit nicht vom Himmel fällt. Der CRA ist ein hervorragendes Instrument, um Schwachstellen zu vermeiden. Er hilft dabei, Prinzipien der IT-Security von vornherein ins Produkt zu integrieren. Außerdem trägt er, hat er sich erst einmal etabliert, dazu bei, unsere Liefer- und damit unsere Wertschöpfungsketten abzusichern. Aber man braucht niederschwellige Zugänge. Daran arbeiten wir.

Gilt der CRA für Sie? Klick für Klick zur Antwort mit dem Selbst-Check von EASY.CRA

Einfach Unterstützung bei der Umsetzung des CRA – mit diesem Ziel wird im Fokusprojekt EASY.CRA ein Online-Tool entwickelt, dass KMU auf einfache Weise prüfbare Informationen auf der Basis der deutschen Übersetzung des CRA-Originaltextes anbietet. In linearer Abfolge finden Sie heraus, ob Sie von den Verpflichtungen des CRA betroffen sind, und wenn ja, in welcher Weise.

Welche Anforderungen gelten konkret?

Welche Maßnahmen müssen ergriffen werden – und wie lassen sich diese effizient und nachvollziehbar umsetzen?

Ergänzt wird die Software durch einen KI gestützten Assistenten, der bei Fragen weiterhilft, Begrifflichkeiten erklärt, durch die Prozesse begleitet und bei der Dokumentation unterstützt.

So können Unternehmerinnen und Unternehmer auch ohne umfangreiche eigene Fachkenntnisse einen strukturierten Einstieg in die CRA-Compliance erhalten und konkret Handlungsempfehlungen für die Sicherheit ihrer digitalen Produkte bekommen.

Schritt für Schritt durch die Anforderungen des CRA: Hier geht es zum neuen benutzerfreundlichen Self-Check-Tool: https://tool.easycra.net/

Symbolicon für eine Megafon

Infokasten

Weiterführende Informationen und Unterstützungsangebote zum Cyber Resiliance Act (CRA)

  • Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat einen ausführlichen Überblick zum CRA zusammengestellt. Dieser bietet KMU unter anderem eine Schritt-für-Schritt-Anleitung, was im Hinblick auf die Einführung des CRA zu tun ist, und enthält weitere Unterstützungsmaterialien des BSI.
  • Das kostenfreie Reifegradmodell zur Bewertung der Cyberresilienz von KMU der European Union Agency for Cybersecurity (ENISA) bietet Kleinstunternehmen sowie KMU einen strukturierten Ansatz, um ihre allgemeine Cyberresilienz zu bewerten und gezielt zu stärken. Dabei werden auch die Anforderungen des CRA berücksichtigt.
  • Das „Secure by Design and Default Playbook“ der ENISA behandelt eine Reihe von Grundsätzen sowie konkrete Handlungsempfehlungen für die Umsetzung der Anforderungen von „Secure by Design“ und „Secure by Default“ über den gesamten Lebenszyklus eines Produkts hinweg. Im Mittelpunkt steht dabei insbesondere die Übertragung dieser Grundsätze in klare, wiederholbare Maßnahmen, die sich in bestehende Entwicklungs-, Produkt- und Release-Prozesse integrieren lassen.

mittelstand-digital@dlr.de