CRA-Beratung für Hersteller

Ab dem 11.12.2027 dürfen Sie Produkte mit Software, Firmware oder Netzwerkanschluss nur noch mit CE-Kennzeichnung nach Cyber Resilience Act in der EU verkaufen. Wir machen Ihre Produkte rechtzeitig CRA-konform, damit Ihr Geschäft ohne Unterbrechung weiterläuft.

  • Nach zwei Tagen wissen Sie, wo Sie stehen und was es kostet
  • Wir nehmen Ihrem Team so viel Arbeit ab, wie Sie möchten
  • Nachweise, die bei Kunden und Behörden bestehen
  • Festpreis, keine Überraschungen bei den Kosten

Erstgespräch anfragen

30 Minuten, unverbindlich. Danach wissen Sie, ob Ihre Produkte betroffen sind, was bis Dezember 2027 zu tun ist und welcher Weg zu Ihnen passt.

Secuvise in Zahlen

Prüferwissen auf Ihrer Seite

Wir haben beim TÜV SÜD das Prüfgeschäft für Produktsicherheit aufgebaut und jahrelang selbst geprüft. Heute setzen wir für Hersteller um, was Prüfer sehen wollen.

Regulierung und Technik

Von der Risikobeurteilung über Maßnahmen am Produkt bis zum Penetrationstest aus einer Hand.

40+ Hersteller begleitet

Vor allem aus Maschinen-, Anlagen- und Gerätebau.

350+ konforme Produkte

Aus Audit-, Zertifizierungs- und Umsetzungsprojekten.

Was bis Dezember 2027 passieren muss

Der Cyber Resilience Act gilt für fast alles, was Sie mit Software, Firmware oder Netzwerkanschluss verkaufen, von der einzelnen Steuerung bis zur ganzen Maschine. Ein Teil der Pflichten gilt bereits.

Meldepflicht seit 11.09.2026

Wird eine Sicherheitslücke in Ihrem Produkt nachweislich angegriffen, müssen Sie das innerhalb von 24 Stunden melden, auch für Geräte, die schon beim Kunden sind.

Alle Pflichten ab 11.12.2027

Ab diesem Tag braucht jedes Gerät, das Sie neu ausliefern, die CE-Kennzeichnung nach CRA. Ohne sie dürfen Sie es in der EU nicht verkaufen.

Bußgelder bis 15 Mio. Euro

Oder bis 2,5 % des weltweiten Jahresumsatzes. Die Behörden können zusätzlich Rückrufe und Verkaufsverbote anordnen.

Ihre Kunden fragen schon

In Ausschreibungen und Lieferantenbewertungen werden Nachweise zur Produktsicherheit zunehmend Pflicht.

Was der CRA verlangt

Der größte Teil betrifft Ihre Produkte selbst. Dazu kommen Abläufe im Unternehmen, damit die Produkte über ihre gesamte Nutzungsdauer sicher bleiben. Wir übernehmen beides, ganz oder in dem Umfang, den Ihr Team nicht selbst leisten kann.

Produkte einordnen

Welche Ihrer Produkte fallen unter den CRA, und gelten für einzelne davon strengere Regeln? Davon hängen Aufwand und Zeitplan ab.

Risikobeurteilung je Produkt

Für jedes Produkt eine Bewertung, wie es angegriffen werden kann und was dann passiert. Die Risikobeurteilung aus der Maschinensicherheit ersetzt sie nicht.

Sicherheit am Produkt

Keine bekannten Sicherheitslücken bei Auslieferung, sichere Grundeinstellungen, geschützter Zugang, verschlüsselte Daten und Updates, die sich einspielen lassen. Wo etwas fehlt, legen wir die Maßnahmen fest und setzen sie mit Ihrer Entwicklung um.

Unterlagen und CE je Produkt

Technische Unterlagen, eine Liste der verbauten Softwarekomponenten und eine Erklärung, mit der Sie bestätigen, dass das Produkt die Anforderungen erfüllt. Danach dürfen Sie das CE-Zeichen anbringen.

Meldeweg für Sicherheitslücken

Wird eine Lücke in Ihrem Produkt nachweislich angegriffen, müssen Sie das innerhalb von 24 Stunden den Behörden melden. Dieser Teil gilt schon und kommt deshalb zuerst.

Sichere Entwicklung und Updates

Feste Abläufe, damit neue Produkte die Anforderungen von Anfang an erfüllen und Sie Sicherheitsupdates über die gesamte zugesagte Nutzungsdauer liefern können.

Drei Wege zur CRA-Konformität

Wie viel wir übernehmen, hängt davon ab, wie viel Zeit und Erfahrung Ihr Team mitbringt. Den passenden Weg legen wir in der Bestandsaufnahme gemeinsam fest.

Sie setzen um, wir prüfen

Ihr Team hat Zeit und Erfahrung mit Produktsicherheit. Wir geben die Vorlagen, prüfen Ihre Ergebnisse und sagen, wo nachgebessert werden muss.

  • Vorlagen für Abläufe und Unterlagen
  • Review aller Ergebnisse
  • Weniger externer Aufwand, mehr interne Arbeit

Wir setzen gemeinsam um

Ihr Team hat Zeit, aber wenig Erfahrung mit dem CRA. Wir erstellen die Grundlagen, leiten an und begleiten jeden Schritt bis zum CE-Zeichen.

  • Grundlagen und Vorlagen von uns
  • Anleitung und Begleitung Ihres Teams
  • Wissen bleibt im Unternehmen

Wir setzen für Sie um

Ihrem Team fehlt die Zeit neben dem Tagesgeschäft. Wir erstellen Risikobeurteilungen, Abläufe und Unterlagen für jedes Produkt, Ihr Team liefert die Informationen.

  • Risikobeurteilungen und Unterlagen von uns
  • Ihr Team arbeitet zu und gibt frei
  • Am wenigsten interner Aufwand

So läuft die Zusammenarbeit

Vom Erstgespräch zur CE-Kennzeichnung

Nach der Bestandsaufnahme wissen Sie, welche Produkte betroffen sind, was an jedem zu tun ist, wie der Zeitplan bis Dezember 2027 aussieht und was es kostet. Erst dann entscheiden Sie, wie es weitergeht.

01

Erstgespräch

30 Minuten am Telefon oder per Video. Wir klären, ob und wie Ihre Produkte betroffen sind und was die Bestandsaufnahme für Sie umfasst.

02

Bestandsaufnahme vor Ort

Zwei Tage mit Entwicklung, Produktmanagement und Qualität. Wir ordnen Ihre Produkte ein, gehen ein typisches Produkt beispielhaft durch und nehmen auf, was im Unternehmen schon vorhanden ist. Sie erhalten einen Plan bis Dezember 2027 und einen Festpreis.

03

Umsetzung

Wir beginnen mit dem Meldeweg für Sicherheitslücken, weil er schon gilt. Danach folgen für jedes Produkt Risikobeurteilung, Maßnahmen am Produkt und Unterlagen, parallel dazu die Abläufe für Entwicklung und Updates. Je nach gewähltem Weg erstellen wir das selbst oder mit Ihrem Team.

04

CE-Zeichen für jedes Produkt

Wir stellen für jedes Produkt die technischen Unterlagen zusammen und bereiten die Konformitätserklärung vor, mit der Sie die Einhaltung bestätigen. Wo eine unabhängige Prüfstelle nötig ist, stimmen wir uns mit ihr ab.

Warum Secuvise

Umsetzung mit dem Blick des Prüfers

Ein Prüfinstitut prüft Ihr Produkt, darf Sie aber nicht beraten. Wir haben lange selbst geprüft und kennen die Fragen, die gestellt werden. Heute stehen wir auf Ihrer Seite und erstellen genau die Nachweise, die eine Prüfung besteht.

Spezialisten statt Generalisten

Wir machen ausschließlich Produktsicherheit. In Ihrem Projekt arbeiten erfahrene Fachleute, die aus Prüfung, Beratung und Entwicklung kommen, mit kurzen Wegen und ohne lange Abstimmungsschleifen.

Für Maschinen, Anlagen und Geräte

Wir kennen lange Produktlebenszyklen, Bestandsmaschinen, Steuerungen von Zulieferern und Embedded-Software. Die Cybersecurity-Anforderungen der neuen Maschinenverordnung behandeln wir im selben Projekt mit.

Erprobte Vorlagen

Ablaufbeschreibungen, Rollen, Checklisten und Nachweisvorlagen aus unseren Projekten. Wir passen sie an Ihre Organisation an, statt bei null anzufangen.

Auch technisch am Produkt

Maßnahmen am Produkt setzen wir mit Ihrer Entwicklung um, bei Bedarf mit eigenen Security-Ingenieuren, und prüfen das Ergebnis mit Penetrationstests.

Festpreis

Sie zahlen für das Ergebnis, nicht für Stunden. Den Preis nennen wir nach der Bestandsaufnahme, wenn der Umfang feststeht.

Ihr Ansprechpartner

Markus Müller, Gründer und Geschäftsführer von Secuvise

Markus Müller

Gründer und Geschäftsführer von Secuvise

Markus Müller hat beim TÜV SÜD das Prüfgeschäft für Produktsicherheit in Deutschland aufgebaut und verantwortet und dort selbst als Fachzertifizierer gearbeitet. Heute führt er bei Secuvise die Erstgespräche und verantwortet die CRA-Projekte, die er mit einem Team aus Beratern und Security-Ingenieuren umsetzt. Das Team bringt Erfahrung aus Prüfung, Beratung und Entwicklung mit, unter anderem vom TÜV SÜD und den großen Wirtschaftsprüfungsgesellschaften.

  • Aufbau und Leitung des Prüfgeschäfts für Produktsicherheit beim TÜV SÜD in Deutschland
  • Fachzertifizierer beim TÜV SÜD
  • Erfahrung aus Industrie, Beratung und Prüfung bei Siemens, KPMG und beim TÜV SÜD

Was unsere Kunden sagen

Wir standen vor der Herausforderung, unser gesamtes Mobile Robots Portfolio unter erheblichem Zeitdruck EN 18031-konform zu machen. Secuvise hat uns dabei nicht nur beraten, sondern hands-on unterstützt, von der systematischen Informationssammlung über die Gap-Analyse bis zur Durchführung der Konformitätstests. Ohne diese pragmatische Unterstützung hätten wir unsere Deadline nicht gehalten.

Bei der Weiterentwicklung unserer Security-Konzepte hat uns Secuvise bisher immer eng und zuverlässig begleitet. Die Zusammenarbeit war durchgehend konstruktiv, freundlich-kollegial und hat unsere Erwartungen einfach übertroffen. Ich freue mich auch in Zukunft auf eine weitere Zusammenarbeit in allen Bereichen der Cybersecurity.

Häufig gestellte Fragen

Ist unser Produkt vom CRA betroffen?

Betroffen sind Produkte mit Software oder Firmware, die sich direkt oder über andere Geräte mit einem Netzwerk verbinden lassen. Das trifft auf fast jede Maschine mit Steuerung, jedes vernetzte Gerät und verkaufte Software zu. Ausgenommen sind Bereiche mit eigenen Regeln, etwa Medizinprodukte, Kraftfahrzeuge und Luftfahrt. Im Erstgespräch prüfen wir das für Ihre Produkte.

Gibt es eine CRA-Zertifizierung?

Für die meisten Produkte nicht. Sie bestätigen selbst, dass Ihr Produkt die Anforderungen erfüllt, mit technischen Unterlagen, einer schriftlichen Erklärung und dem CE-Zeichen. Nur für bestimmte Produktarten, die der CRA ausdrücklich auflistet, etwa Firewalls, muss zusätzlich eine unabhängige Prüfstelle (benannte Stelle) prüfen.

Welche Normen gelten für den CRA?

Wie bei anderen CE-Vorschriften beschreiben europäische Normen, wie Sie die Anforderungen konkret erfüllen. Für den CRA ist das vor allem die neue Normenreihe EN 40000, für Industrieprodukte zusätzlich die IEC 62443. Für Funkprodukte gilt heute schon die EN 18031. Sobald diese Normen im Amtsblatt der EU veröffentlicht sind, gilt: Wer sie anwendet, erfüllt die entsprechenden Anforderungen. Die meisten liegen noch als Entwurf vor, wir arbeiten bereits damit.

Reicht unsere Risikobeurteilung nach Maschinenrichtlinie?

Nein. Die Risikobeurteilung für die Maschinensicherheit betrachtet Gefahren für Menschen. Der CRA verlangt eine eigene Cybersecurity-Risikobeurteilung, die Angriffswege und Schwachstellen des Produkts bewertet. Viele Hersteller haben die erste und halten sie für ausreichend.

Ist eine SBOM Pflicht?

Ja. Sie müssen für jedes Produkt eine Liste der verbauten Softwarekomponenten führen (Software Bill of Materials, kurz SBOM), mindestens der direkt eingebundenen. Veröffentlichen müssen Sie die Liste nicht, aber den Behörden auf Anfrage vorlegen.

Was kostet die CRA-Umsetzung?

Das hängt vor allem von der Zahl Ihrer Produkte ab, von dem, was schon vorhanden ist, und davon, wie viel wir übernehmen. Deshalb nennen wir nach der Bestandsaufnahme einen Festpreis. Sie wissen dann vor Projektstart, was die Umsetzung kostet und welcher Aufwand bei Ihrem Team bleibt.

Wie lange dauert die Umsetzung?

Den Meldeprozess setzen wir zuerst auf, weil er schon gilt. Für alles Weitere erstellen wir in der Bestandsaufnahme einen Zeitplan bis Dezember 2027. Je früher Sie starten, desto mehr Spielraum bleibt für Produktänderungen, die sich aus den Risikobeurteilungen ergeben.

Ihre Frage ist nicht dabei?

Im Erstgespräch klären wir, was der CRA für Ihre Produkte bedeutet und welcher Weg zu Ihnen passt.

Erstgespräch anfragen

Wie weit sind Sie vom CRA entfernt?

In 30 Minuten zu einem klaren Plan

Wir klären, welche Ihrer Produkte betroffen sind, was an ihnen bis zum 11.12.2027 fehlt und welcher Weg zu Ihrem Team passt. Sie sprechen direkt mit unserem Geschäftsführer, der Prüfungen von innen kennt.

350+ Konforme Produkte
98% Weiterempfehlungsrate
40+ Hersteller begleitet

Erstgespräch anfragen

Wir melden uns innerhalb eines Werktags für einen Termin.