Verordnung (EU) 2024/2847 · Cyber Resilience Act

crAIready — Ihr Weg durch den EU Cyber Resilience Act.

Von Jurist:innen & IT-Expert:innen entwickelt — für Ihre CRA-Compliance.

Unverbindliche Ersteinschätzung, keine Rechtsberatung i. S. d. RDG.

Hosting in Thayngen, Schweiz.

Die Kernplattform und die von codAIx selbst betriebenen Systeme laufen auf eigener Infrastruktur in Thayngen, Schweiz.

Klar bezeichnete externe Dienste werden nur für die in der Datenschutzerklärung beschriebenen Funktionen eingesetzt.

Betrieb in Thayngen (CH) SaaS ohne Quellcode-Upload möglich Lokal gehostete KI

Wie wir Ihre Daten schützen →

11.09.2026
Ab diesem Datum gelten die Meldepflichten nach Art. 14 CRA. Hersteller müssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Produktsicherheit unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnis, zunächst als Frühwarnung melden.
11.12.2027
Für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 neu in Verkehr gebracht werden, gelten grundsätzlich die CRA-Anforderungen einschliesslich der CE-Kennzeichnung. Für bereits zuvor in Verkehr gebrachte Produkte gelten die Übergangsregeln des Art. 69 CRA.
15 Mio. EUR
Bussgeldrahmen nach Art. 64 Abs. 2 CRA: ab 11.12.2027 — bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die diesbezüglichen Meldepflichten nach Art. 14 CRA gelten ab 11.09.2026.
bis 30.000 €
Förderhöhe, Förderquote und Voraussetzungen unterscheiden sich je Programm. Die Förderübersicht nennt Status, Fristen und Quellen der berücksichtigten Programme.
Betroffenheit

Wer fällt typischerweise unter den CRA?

Der CRA gilt für Produkte mit digitalen Elementen — Software und vernetzte Hardware, die in der EU bereitgestellt werden. Drei grobe Gruppen:

Softwarehersteller

Desktop-, Mobile- und installierbare Web-Anwendungen sowie eigenständig bereitgestellte Agents, Plugins, APIs und SDKs.

Hardware mit Software

Embedded- und IoT-Geräte, Steuerungen und Sensoren, die Software ausführen und direkt oder indirekt mit Geräten oder Netzen verbunden sind.

Weitere Wirtschaftsakteure

Auch Bevollmächtigte, Einführer und Händler haben eigene Pflichten. Für Verwalter quelloffener Software gelten besondere Regelungen.

Reine Cloud-/Browser-SaaS ohne lokale Komponente fällt meist nicht direkt unter den CRA — bei der Abgrenzung kann der kostenlose Quick-Check helfen.

  • Grenzfall 1 — SaaS mit Desktop-Anwendung oder Agent

    Ein reines Cloud-SaaS-Angebot fällt in der Regel nicht unmittelbar in den Anwendungsbereich des CRA. Umfasst das Angebot jedoch eine Desktop-Anwendung, einen Agenten oder ein Browser-Plugin, können die damit verbundenen Back-End-Dienste als Datenfernverarbeitungslösung (RDPS) einzustufen sein und dadurch in den Anwendungsbereich fallen.
    SaaS & CRA: die RDPS-Abgrenzung

  • Grenzfall 2 — Rolling Releases und Continuous Deployment

    Nicht jede Softwareaktualisierung löst nach dem CRA eine erneute Konformitätsbewertung aus. Entscheidend ist, ob eine Aktualisierung eine wesentliche Änderung im Sinne von Art. 3 Nr. 30 darstellt. Sicherheitsaktualisierungen, die ausschliesslich Cybersicherheitsrisiken verringern und weder den Verwendungszweck ändern noch neue Risiken einführen, stellen in der Regel keine solche Änderung dar.
    Rolling Release & CRA: wesentliche Änderung

  • Verantwortungsfall — Softwarepakete und Open-Source-Komponenten

    Ein Unternehmen, das ein Softwarepaket unter seinem eigenen Namen oder seiner eigenen Marke in Verkehr bringt, ist nach dem CRA für das Produkt als Ganzes einschliesslich seiner integrierten Komponenten verantwortlich. Bei der Integration von Drittanbieter- oder Open-Source-Komponenten, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt werden, muss das Unternehmen nach Art. 13 Abs. 5 CRA eine risikobasierte Sorgfaltsprüfung durchführen.
    Bundle & Open Source: Komponenten & Verantwortung

Klingt das vertraut?

Sie kennen die Verordnung. Sie wissen, dass die Uhr läuft. Aber wer setzt das jetzt um?

Genau hier stehen die meisten KMU heute — irgendwo zwischen
„Wir kümmern uns nächstes Quartal" und „Mein Entwicklungsteam hat keine Zeit für Compliance".

  • Niemand weiss, ob Sie überhaupt CRA-pflichtig sind. Cloud-only? Mit Desktop-Komponente? Die Abgrenzung über Art. 3 Nr. 2 ist nicht trivial — und „nur SaaS" reicht nicht als Antwort.
  • Keine SBOM, keine CE-Kennzeichnung. Eine Software-Stückliste in beispielsweise CycloneDX 1.6 (ECMA-424) oder SPDX 3.0.1 ist Pflicht — und Voraussetzung für nahezu jede weitere Compliance-Anforderung.
  • Für Meldungen nach Art. 14 CRA braucht es einen klaren internen Ablauf. Ab 11. September 2026 beginnt die 24-Stunden-Frist, sobald der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf die Produktsicherheit hat. Der Bussgeldrahmen nach Art. 64 CRA gilt ab 11. Dezember 2027.
  • Externer Beratungs- und interner Umsetzungsaufwand können erhebliche Ressourcen binden. Umfang und Kosten hängen insbesondere von Produktkomplexität, Reifegrad, Produktklasse und den bereits vorhandenen Sicherheits- und Dokumentationsprozessen ab.
  • crAIready führt Angaben und Nachweise zentral, versioniert und nachvollziehbar zusammen – entlang der Dokumentationsanforderungen des CRA.
  • Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle folgen nach Art. 14 CRA getrennten Meldewegen. crAIready unterstützt Vorbereitung, Fristübersicht und Dokumentation.

Was Sie davon haben

Sie behalten den Fokus auf Ihrem Produkt. crAIready strukturiert die zentralen CRA-Arbeitsschritte.

Kostenlose Ersteinschätzung

Der kostenlose Quick-Check zeigt anhand weniger Fragen, ob und wie der CRA Ihr Produkt betreffen könnte – unverbindlich und ohne Login.

Maschinenlesbare SBOM

SBOMs lassen sich in gängigen CycloneDX- und SPDX-Formaten importieren, produktbezogen verwalten und wieder exportieren.

Schwachstellen produktbezogen bearbeiten

Hinweise, Bewertungen, Massnahmen und Zuständigkeiten werden nachvollziehbar dem betroffenen Produkt zugeordnet.

Strukturierte Dokumentation

crAIready führt Angaben, Entscheidungen und Nachweise zentral und versioniert für interne Freigaben und Behördenanfragen zusammen.

Art.-14-Meldeworkflow

crAIready unterstützt Fristübersicht, Vorbereitung und Dokumentation. Prüfung, Freigabe und Einreichung bleiben beim verantwortlichen Unternehmen.

Ohne Quellcode-Upload nutzbar

Die zentralen CRA-Arbeitsschritte sind ohne Quellcode-Upload nutzbar. Eine Repository-Analyse kann freiwillig zugeschaltet werden.

So funktioniert's

Der Quick-Check ist kostenlos. Produktanlage und weitere Bearbeitung erfolgen nach dem Kauf in der crAIready-Plattform.

1 · Ersteinschätzung

Der kostenlose Quick-Check zeigt anhand weniger Fragen, ob und wie der CRA Ihr Produkt betreffen könnte – unverbindlich und ohne Login.

2 · Produkt anlegen

Legen Sie im Plattform-Wizard einen strukturierten Datensatz für das von Ihrem crAIready-Plan abgedeckte Produkt an. KI-Unterstützung kann bei Bedarf zugeschaltet werden.

3 · Pflichten und Nachweise

Planen Sie die erforderlichen Arbeiten, dokumentieren Sie Entscheidungen, bearbeiten Sie Schwachstellen und bereiten Sie Art.-14-Meldungen vor.

Technische Unterstützung

Sie benötigen Unterstützung?

Sie benötigen technische Unterstützung? Melden Sie sich bei uns.

Selbst machen vs. mit crAIready

Was kostet Sie eigentlich der Status quo?

crAIready bündelt Produktdaten, SBOM, Schwachstellenbearbeitung, technische Unterlagen und die Vorbereitung von Art.-14-Meldungen in einem nachvollziehbaren Arbeitsprozess.

Realität
Selbst aufbauen
Mit crAIready
CRA-Klassifizierung Ihres Produkts
Wochenlange Eigenrecherche durch den Paragraphen-Dschungel aus Verordnung, Anhängen und Durchführungsrechtsakten
Geführter Wizard mit produktbezogener Empfehlung
SBOM-Generierung & Pflege
Manuell gepflegte Listen und verteilte Unterlagen
Per Upload oder über eine angebundene CI-Pipeline; produkt- und versionsbezogen verwaltet
Schwachstellen-Monitoring
Manuelle CVE-Sichtung ohne automatisches Matching auf SBOM-Komponenten
OSV + NVD + CISA KEV + EUVD; Triage mit CVSS, EPSS, CWE und KEV-Status
Technische Dokumentation Anhang VII CRA
Word-Vorlage, 80 Seiten, manuell pflegen, schnell veraltet
KI-gestützter Entwurf, artikelreferenziert, zur fachlichen Prüfung und Freigabe
Art.-14-Meldungen vorbereiten
Excel-Template, 24h-Stress, Risiko
Geführte Abläufe, Fristübersicht sowie PDF- und CSAF-kompatible Exporte
Interner Umsetzungsaufwand
70–160 PT
5–15 PT¹

¹ Bestimmte damit verbundene Kosten können abhängig vom jeweiligen Programm und seinen Bedingungen förderfähig sein.

Wir machen aus Wochen Tage — und Sie behalten die Kontrolle

Belegquellen zur Größenordnung des CRA-Aufwands: EU-Kommission, Folgenabschätzung zum CRA (SWD(2022) 282, 2022) — Compliance-Kosten der Hersteller in zweistelliger Milliardenhöhe EU-weit; IW Köln / Mittelstand-Digital „Auswirkungen auf KMU" (2025) — erhebliche Belastung für KMU. Die ausgewiesenen Personentage sind eine unverbindliche Schätzung auf Basis eigener Projekterfahrung (Referenz: 1 Produkt, mittlerer Reifegrad, Standard-Selbstbewertung) und stammen nicht aus diesen Studien. Sources:
cep - Cyber Resilience Act PolicyBrief (COM(2022) 454)
IW Köln - Auswirkungen auf KMU
EU-Kommission - Cyber Resilience Act
siehe auch Was kostet Sie eigentlich der Status quo?

Wofür wir stehen

Sie kaufen keine Black Box. Sie kaufen Nachvollziehbarkeit.

Verordnungstreue Substanz

Jede Funktion ist auf die einschlägigen Artikel und Anhänge des CRA zurückführbar. So bleiben Anforderungen und Umsetzung nachvollziehbar.

KI mit Augenmass

KI unterstützt ausgewählte Arbeitsschritte. Ihre Ausgaben bleiben Vorschläge; rechtlich oder technisch erhebliche Entscheidungen erfordern menschliche Prüfung und Freigabe.

Wir leben, was wir predigen

Wir wenden dieselben Sicherheits- und Compliance-Prinzipien auf unsere eigenen Prozesse an und überprüfen sie fortlaufend.

Förderung

Förderung möglich — oft bis zu 50 % der Investition.

Förderhöhe, Förderquote und Voraussetzungen sind programmspezifisch. Die Förderübersicht wird alle 14 Tage geprüft und bei Bedarf aktualisiert.

Wissen rund um den CRA

Wir nehmen den Verordnungstext ernst — und schreiben darüber.

Vertiefende Artikel zur Abgrenzung von Datenfernverarbeitungslösungen (RDPS) gegenüber eigenständiger SaaS sowie zu SBOMs, AI Act, Meldepflichten und Hochrisiko-KI. Geschrieben für Entscheider, die wissen wollen, was wirklich gilt.

In wenigen Minuten wissen Sie, was der CRA für Ihr Produkt bedeutet.

Kostenlose Ersteinschätzung: Der Quick-Check zeigt Ihnen, ob und wie der CRA Ihr Produkt betreffen könnte.

Unverbindliche Orientierung