CRA-Akte¶
CRA-Akte ist ein Nachweissystem für Hersteller von Produkten mit digitalen Elementen. Es führt die Unterlagen, die der Cyber Resilience Act verlangt — und zwar dort, wo sie hingehören: im eigenen Netz des Herstellers, ohne Cloud und ohne Verbindung nach außen.
Status: in Entwicklung (Stand August 2026)
Das Fundament und die ersten Module laufen und werden bei Techlogia selbst eingesetzt. Was heute steht und was folgt, steht weiter unten offen aufgelistet — mit Absicht: Ein Compliance-Werkzeug, das mehr verspricht, als es kann, richtet mehr Schaden an als keines.
Warum das Thema jetzt drängt¶
Der Cyber Resilience Act — Verordnung (EU) 2024/2847 — gilt in Stufen:
| Ab wann | Was gilt |
|---|---|
| 11. Juni 2026 | Kapitel IV: Vorschriften über Konformitätsbewertungsstellen (Art. 35–51) |
| 11. September 2026 | Artikel 14: Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle |
| 11. Dezember 2027 | Die Verordnung im Übrigen — Konformitätsbewertung, technische Dokumentation, CE-Kennzeichnung |
Die Meldepflicht ab September 2026 gilt auch für Produkte, die bereits ausgeliefert sind. Sie ist die erste Stufe, die wirklich jeden Hersteller trifft — und sie hat kurze Fristen:
- 24 Stunden nach Kenntniserlangung: Frühwarnung
- 72 Stunden: ergänzende Meldung, soweit verfügbar
- Abschlussbericht: bei Schwachstellen spätestens 14 Tage nach dem Sicherheitsupdate, bei Vorfällen einen Monat nach der ersten Meldung
24 Stunden sind kein Verwaltungsvorgang. Wer erst im Ernstfall anfängt zu suchen, welches Produkt betroffen ist, seit wann es im Verkehr ist und wer es verantwortet, verbrennt die Frist mit der Suche.
Was der CRA von einem Hersteller verlangt¶
Vier Dinge, die dauerhaft belegbar sein müssen:
Einordnung. Fällt das Produkt überhaupt unter die Verordnung? Der Maßstab sind Art. 2 und 3 — ausgeliefert oder nur betrieben, mit oder ohne Datenverbindung, und ob eine Fernverarbeitungslösung dazugehört. Die Antwort ist kein Bauchgefühl, sondern eine begründete Prüfung.
Produktakte. Je Produkt: Klassifizierung, Supportzeitraum, Versionen mit dem Datum des Inverkehrbringens, Risikobewertung, Stückliste der Fremdkomponenten (SBOM), Stand der Anforderungen aus Anhang I. Die technische Dokumentation nach Anhang VII ist zehn Jahre aufzubewahren.
Schwachstellenbehandlung. Eingehende Hinweise triagieren, entscheiden, begründen — und die Entscheidung später belegen können.
Meldung. An das zuständige CSIRT und an die ENISA, in Deutschland über CERT-Bund beim BSI. Ab September 2026 läuft das über die zentrale Meldeplattform der ENISA.
Was CRA-Akte heute kann¶
Ehrlich getrennt nach fertig und geplant.
Fertig und im Einsatz¶
| Baustein | Was es tut |
|---|---|
| Rechtskontext | Die einschlägigen Artikel und Fristen als nachschlagbarer Bestand, zweisprachig. Ändert sich die Rechtslage, wird der Bestand ausgetauscht — nicht der Code |
| Anwendungsbereichsprüfung | Geführter Fragebogen nach Art. 2 und 3. Ergebnis: betroffen, nicht betroffen oder unklar — mit Angabe, welches Kriterium entschieden hat |
| Produkte und Versionen | Produktlinien mit Klassifizierung, Supportzeitraum und Versionshistorie samt Datum des Inverkehrbringens |
| Stammdaten | Die Herstellerangaben, die wörtlich in die Konformitätserklärung nach Anhang V gehen |
| Konten und Rollen | Fünf Rollen, Vergabe und Entzug protokolliert. Grundlage für das Vier-Augen-Prinzip |
| Unveränderlichkeit | Freigegebene Datensätze werden versiegelt und sind danach auf Datenbankebene nicht mehr änderbar. Jede Änderung davor steht im Änderungsprotokoll |
Der letzte Punkt ist der eigentliche Kern. Ein Nachweis, den man nachträglich anpassen kann, ist bei einer Prüfung wenig wert — deshalb liegt die Sperre nicht in der Anwendung, sondern eine Ebene tiefer.
| Risikobewertung | Vorhersehbare Fehlanwendungen und Risiken mit Wahrscheinlichkeit, Auswirkung, Maßnahme, Bezug zu Anhang I und ausgewiesenem Restrisiko | | Stücklisten (SBOM) | Import im CycloneDX-Format, geprüft gegen hinterlegte Qualitätsregeln — fehlende Lizenzen, Prüfsummen oder Dokument-Metadaten werden benannt statt stillschweigend übernommen | | Schwachstellen und Triage | Hinweise bewerten und entscheiden, mit VEX-Aussage je betroffener Komponente | | Meldevorgänge nach Artikel 14 | Vorgänge mit den drei Stufen und ihren Fristen — Frühwarnung, ergänzende Meldung, Abschlussbericht | | Korrekturmaßnahmen | Was aus einem Befund folgt, wer es verantwortet und wann es erledigt war | | Nachweispaket | Stand der Anforderungen aus Anhang I je Version, freigegeben und als Paket abrufbar — Grundlage der Konformitätserklärung nach Anhang V | | Archiv | Abgelöste Stände bleiben abrufbar statt überschrieben zu werden (Anhang VII: zehn Jahre) | | Übersicht und Fälligkeiten | Was offen ist, über alle Produktlinien hinweg — getrennt nach überfällig und steht an, je Eintrag mit Erklärung und Sprungziel. 19 Kategorien aus allen Modulen, darunter die laufenden Fristen nach Artikel 14 |
Geplant¶
Übermittlung an die einheitliche Meldeplattform nach Artikel 16. Die Durchführungsrechtsakte dazu stehen aus, und die Feldstruktur der ENISA-Plattform ist nicht öffentlich. Das System erzeugt den Meldetext und hält die Fristen; abgesetzt wird heute von Hand. Sobald die Struktur vorliegt, wird sie als Konfiguration nachgezogen — nicht als Umbau.
Wiederkehrender Abruf der Schwachstellen-Feeds. Freigeschaltete Quellen werden heute als Schnappschuss eingespielt, nicht selbsttätig geholt. Das ist Absicht bei einer Instanz ohne Internetzugang und eine Lücke bei einer mit.
Stand 11.08.2026 — was sich seit dem ersten Entwurf geändert hat
Die Liste oben führte bis zum 10.08.2026 nur Rechtskontext, Anwendungsbereichsprüfung, Produkte, Stammdaten, Rollen und Versiegelung; alles Weitere stand unter „geplant". Inzwischen sind Risikobewertung, Stücklisten, Triage/VEX, Meldevorgänge, Korrekturmaßnahmen, Nachweispaket und Archiv gebaut und im Einsatz. Wenn Sie vor derselben Frist stehen: sprechen Sie uns an, wir sagen Ihnen offen, was heute trägt und was noch nicht.
Seit dem 12.08.2026 gilt zusätzlich: Die Gesamtübersicht über alle Produktlinien (M-10) ist gebaut und in Betrieb — sie stand hier bis dahin fälschlich unter „geplant".
Was es braucht¶
| Voraussetzung | Anmerkung |
|---|---|
| Ein Rechner im eigenen Netz | Ein kleiner Server oder eine VM genügt |
| Docker mit Compose | Sonst nichts — kein Python, kein Node, keine Datenbank auf dem Host |
| Ein Name im Netz | cra.firma.intern im DNS oder ein .local-Name. TLS richtet sich selbst ein |
| Kein Internetzugang | Ausdrücklich nicht erforderlich |
Die Installation ist ein Befehl. Danach fragt ein Einrichtungsdialog die Herstellerstammdaten und das erste Verwaltungskonto ab.
Unterstützungszeitraum¶
Bis zum 31. Dezember 2031.
Sicherheitsupdates sind in diesem Zeitraum nach Artikel 13 geschuldet — unabhängig von Abonnement und Lizenzstatus. Beginn des Zeitraums: 10. August 2026.
Warum diese Angabe hier steht
Artikel 13 Absatz 19 verlangt, dass das Enddatum des Unterstützungszeitraums zum Zeitpunkt des Kaufs in leicht zugänglicher Weise angegeben wird, mindestens mit Monat und Jahr. Anhang II Nummer 7 fordert dieselbe Angabe in den Informationen, die dem Produkt beiliegen. Wir nennen das genaue Datum — das ist zulässig und ehrlicher.
Was es bewusst nicht tut¶
- Nach außen telefonieren. Keine Telemetrie, keine Nutzungszahlen, keine Fehlerberichte. Verbindungen nach draußen gibt es nur zu Quellen, die der Betreiber selbst freischaltet — etwa einen Schwachstellen-Feed.
- Sich selbst aktualisieren. Ein neues Release spielt der Betreiber ein, wenn er Zeit hat. Ein Compliance-System, das sich unbemerkt ändert, ist ein Widerspruch in sich.
- In die Cloud gehen. Die Unterlagen eines Herstellers gehören dem Hersteller. Es gibt keine gehostete Fassung.
Was es nicht ist¶
Keine Rechtsberatung. CRA-Akte ordnet ein, was sich aus den Angaben und den hinterlegten Kriterien ergibt, und macht die Begründung nachvollziehbar. Die rechtliche Bewertung und die Verantwortung für Richtigkeit, Vollständigkeit und Fristwahrung bleiben beim Hersteller.
Kein Ersatz für einen Prozess. Das Werkzeug hält fest, wer was wann entschieden hat. Wer im Ernstfall meldet — und wer vertritt, wenn diese Person im Urlaub ist — bleibt eine organisatorische Entscheidung.
Quellen¶
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), EUR-Lex — verbindlicher Text
- Art. 71: Inkrafttreten und Geltungsbeginn — die gestaffelten Termine
- BSI: Cyber Resilience Act — deutsche Einordnung, CERT-Bund als zuständiges CSIRT
- Europäische Kommission: Cyber Resilience Act — Überblick und Zeitplan
Interesse?¶
CRA-Akte entsteht bei Techlogia und wird dort auch selbst eingesetzt — die eigene Produktakte liegt im eigenen System. Wenn Sie vor derselben Frist stehen: Schreiben Sie uns. Wir sagen Ihnen, was heute trägt und was noch nicht.