Produktkontext und Rollen
Produkt, Varianten, Komponenten, Lieferkettenrolle und verantwortliche Stellen nachvollziehbar erfassen.
Der Cyber Resilience Act schafft produkt- und rollenbezogene Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Entscheidend ist, Scope, Risikobewertung, technische Umsetzung, Schwachstellenprozesse und Pflegeverantwortung nachvollziehbar zusammenzuführen.
CRA-Zeitplan und Abgrenzung
Die richtige Vorbereitung beginnt nicht mit einer Dokumentenliste, sondern mit der belastbaren Abgrenzung von Produkt, Rolle, Marktbereitstellung und anwendbaren Ausnahmen.
Scope zuerst
Entscheidend sind unter anderem EU-Marktbereitstellung, Produktart, Hersteller-, Importeur- oder Händlerrolle, Ausnahmen und mögliche wesentliche Änderungen.
Ab 11. September 2026
Die CRA-Pflichten zur Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle werden vor der allgemeinen Anwendung relevant.
Ab 11. Dezember 2027
Dann gelten die produkt- und rollenbezogenen Anforderungen grundsätzlich umfassend, einschließlich Konformität, technischer Unterlagen und laufender Produktpflege.
Dokumentationslogik
CRA-Dokumentation ist keine reine Dateiablage. Sie muss zeigen, wie Sicherheitsanforderungen abgeleitet, bewertet, umgesetzt und über den Produktlebenszyklus gepflegt werden.
Tragfähig wird sie, wenn Produktinformationen, Risikobetrachtung, technische Unterlagen, Updatefähigkeit und Schwachstellenmanagement in einer gemeinsamen Struktur geführt werden.
Struktur
Im Mittelpunkt stehen nicht möglichst viele Einzeldokumente, sondern eine belastbare Zuordnung von Produkt, Anforderungen, Umsetzung, Verantwortlichkeiten und Nachweisen.
Produkt, Varianten, Komponenten, Lieferkettenrolle und verantwortliche Stellen nachvollziehbar erfassen.
Relevante Anforderungen, Sicherheitsziele und Risikobetrachtung strukturiert zuordnen.
Umsetzung, Annahmen, Quellen und Nachweise so dokumentieren, dass sie später prüfbar bleiben.
Pflege, Sicherheitsupdates und Schwachstellenmanagement als fortlaufende Nachweislinie mitführen.
Owner, Review-Takte und Evidenzen festlegen, damit Dokumentation nicht nur einmalig entsteht.
Die Dokumentation wird belastbarer, wenn zuerst Produktkontext und Verantwortlichkeiten klar sind und danach Anforderungen, Risiken und Nachweise sauber verbunden werden.
Technische Orientierung
Die BSI TR-03183 konkretisiert technische Themen rund um Produktrisikobewertung, Software Bill of Materials, Schwachstellenmeldungen und – beim entsprechenden Bewertungsweg – Modul H. Für Hersteller ist sie besonders hilfreich, wenn technische Entscheidungen, Verantwortlichkeiten und Nachweise früh in eine pflegefähige Arbeitsstruktur überführt werden sollen.
Eine vertiefte Einordnung auf dem von Marc Pölckow herausgegebenen Produktauftritt zeigt, wie ausgewählte organisatorische Anknüpfungspunkte der Teile 1, 2, 3 und H im Produktstand 2026-08 des CRA-Dokumentationskits aufgegriffen werden.
BSI TR-03183 praxisnah für den CRA nutzenArbeitshilfe
Wer die organisatorischen Arbeitsstände zunächst in einer vorhandenen Office-, MS365- oder SharePoint-Umgebung aufbauen möchte, findet im CRA-Dokumentationskit bearbeitbare Word- und Excel-Unterlagen für Produktbezug, Rollenklärung, interne Meldeprüfung, Maßnahmen, Nachweise und Managementstatus. DieÜbersicht der CRA-Vorlagen und Arbeitsbereichezeigt, welche Bereiche zusammenarbeiten und wo technische oder rechtliche Einzelfallprüfungen weiterhin separat erforderlich bleiben.
Wenn ein Produkt mit digitalen Elementen für den EU-Markt bereitgestellt werden soll und nach Prüfung von Produktart, Wirtschaftsakteursrolle und Ausnahmen CRA-Pflichten in Betracht kommen. Eine rein interne Entwicklung ohne Marktbereitstellung löst für sich allein nicht den vollständigen CRA-Pflichtenrahmen aus. Auch wesentliche Änderungen bestehender Produkte sind gesondert zu prüfen.
Die Meldepflichten nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab 11. September 2026. Die Verordnung ist grundsätzlich ab 11. Dezember 2027 vollständig anwendbar. Einzelne Vorschriften haben abweichende Zeitpunkte.
Eine Ablage sammelt Dateien. Eine tragfähige Dokumentationsstruktur verbindet Produktkontext, Anforderungen, Risiken, Umsetzung, Verantwortlichkeiten und Nachweise so, dass Pflege und Prüfung möglich bleiben.
CRA betrifft den Produktkontext. ISMS, NIS-2 und Datenschutz betreffen häufig Organisation, Betrieb und Steuerung. Überschneidungen entstehen bei Sicherheitsanforderungen, Schwachstellenmanagement, Lieferkette und Nachweisführung.
Die dargestellten Inhalte dienen der fachlichen und organisatorischen Orientierung zur Dokumentationsstruktur. Eine rechtsverbindliche Prüfung im Einzelfall, anwaltliche Rechtsberatung oder produktrechtliche Konformitätsbewertung wird nicht angeboten.
Das Dokumentationskit unterstützt dabei, Produktkontext, Anforderungen, Risiken, technische Unterlagen und Nachweise in einer nachvollziehbaren Struktur zu führen.