crAIready — Ihr Weg durch den EU Cyber Resilience Act.
Von Jurist:innen & IT-Expert:innen entwickelt — für Ihre CRA-Compliance.
Unverbindliche Ersteinschätzung, keine Rechtsberatung i. S. d. RDG.
Hosting in Thayngen, Schweiz.
Die Kernplattform und die von codAIx selbst betriebenen Systeme laufen auf eigener Infrastruktur in Thayngen, Schweiz.
Klar bezeichnete externe Dienste werden nur für die in der Datenschutzerklärung beschriebenen Funktionen eingesetzt.
Wer fällt typischerweise unter den CRA?
Der CRA gilt für Produkte mit digitalen Elementen — Software und vernetzte Hardware, die in der EU bereitgestellt werden. Drei grobe Gruppen:
Softwarehersteller
Desktop-, Mobile- und installierbare Web-Anwendungen sowie eigenständig bereitgestellte Agents, Plugins, APIs und SDKs.
Hardware mit Software
Embedded- und IoT-Geräte, Steuerungen und Sensoren, die Software ausführen und direkt oder indirekt mit Geräten oder Netzen verbunden sind.
Weitere Wirtschaftsakteure
Auch Bevollmächtigte, Einführer und Händler haben eigene Pflichten. Für Verwalter quelloffener Software gelten besondere Regelungen.
Reine Cloud-/Browser-SaaS ohne lokale Komponente fällt meist nicht direkt unter den CRA — bei der Abgrenzung kann der kostenlose Quick-Check helfen.
- Grenzfall 1 — SaaS mit Desktop-Anwendung oder Agent
Ein reines Cloud-SaaS-Angebot fällt in der Regel nicht unmittelbar in den Anwendungsbereich des CRA. Umfasst das Angebot jedoch eine Desktop-Anwendung, einen Agenten oder ein Browser-Plugin, können die damit verbundenen Back-End-Dienste als Datenfernverarbeitungslösung (RDPS) einzustufen sein und dadurch in den Anwendungsbereich fallen.
SaaS & CRA: die RDPS-Abgrenzung - Grenzfall 2 — Rolling Releases und Continuous Deployment
Nicht jede Softwareaktualisierung löst nach dem CRA eine erneute Konformitätsbewertung aus. Entscheidend ist, ob eine Aktualisierung eine wesentliche Änderung im Sinne von Art. 3 Nr. 30 darstellt. Sicherheitsaktualisierungen, die ausschliesslich Cybersicherheitsrisiken verringern und weder den Verwendungszweck ändern noch neue Risiken einführen, stellen in der Regel keine solche Änderung dar.
Rolling Release & CRA: wesentliche Änderung - Verantwortungsfall — Softwarepakete und Open-Source-Komponenten
Ein Unternehmen, das ein Softwarepaket unter seinem eigenen Namen oder seiner eigenen Marke in Verkehr bringt, ist nach dem CRA für das Produkt als Ganzes einschliesslich seiner integrierten Komponenten verantwortlich. Bei der Integration von Drittanbieter- oder Open-Source-Komponenten, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt werden, muss das Unternehmen nach Art. 13 Abs. 5 CRA eine risikobasierte Sorgfaltsprüfung durchführen.
Bundle & Open Source: Komponenten & Verantwortung
Sie kennen die Verordnung. Sie wissen, dass die Uhr läuft. Aber wer setzt das jetzt um?
Genau hier stehen die meisten KMU heute — irgendwo zwischen
„Wir kümmern uns nächstes Quartal" und „Mein Entwicklungsteam hat keine Zeit für Compliance".
- Niemand weiss, ob Sie überhaupt CRA-pflichtig sind. Cloud-only? Mit Desktop-Komponente? Die Abgrenzung über Art. 3 Nr. 2 ist nicht trivial — und „nur SaaS" reicht nicht als Antwort.
- Keine SBOM, keine CE-Kennzeichnung. Eine Software-Stückliste in beispielsweise CycloneDX 1.6 (ECMA-424) oder SPDX 3.0.1 ist Pflicht — und Voraussetzung für nahezu jede weitere Compliance-Anforderung.
- Für Meldungen nach Art. 14 CRA braucht es einen klaren internen Ablauf. Ab 11. September 2026 beginnt die 24-Stunden-Frist, sobald der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf die Produktsicherheit hat. Der Bussgeldrahmen nach Art. 64 CRA gilt ab 11. Dezember 2027.
- Externer Beratungs- und interner Umsetzungsaufwand können erhebliche Ressourcen binden. Umfang und Kosten hängen insbesondere von Produktkomplexität, Reifegrad, Produktklasse und den bereits vorhandenen Sicherheits- und Dokumentationsprozessen ab.
- crAIready führt Angaben und Nachweise zentral, versioniert und nachvollziehbar zusammen – entlang der Dokumentationsanforderungen des CRA.
- Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle folgen nach Art. 14 CRA getrennten Meldewegen. crAIready unterstützt Vorbereitung, Fristübersicht und Dokumentation.
Was Sie davon haben
Sie behalten den Fokus auf Ihrem Produkt. crAIready strukturiert die zentralen CRA-Arbeitsschritte.
Kostenlose Ersteinschätzung
Der kostenlose Quick-Check zeigt anhand weniger Fragen, ob und wie der CRA Ihr Produkt betreffen könnte – unverbindlich und ohne Login.
Maschinenlesbare SBOM
SBOMs lassen sich in gängigen CycloneDX- und SPDX-Formaten importieren, produktbezogen verwalten und wieder exportieren.
Schwachstellen produktbezogen bearbeiten
Hinweise, Bewertungen, Massnahmen und Zuständigkeiten werden nachvollziehbar dem betroffenen Produkt zugeordnet.
Strukturierte Dokumentation
crAIready führt Angaben, Entscheidungen und Nachweise zentral und versioniert für interne Freigaben und Behördenanfragen zusammen.
Art.-14-Meldeworkflow
crAIready unterstützt Fristübersicht, Vorbereitung und Dokumentation. Prüfung, Freigabe und Einreichung bleiben beim verantwortlichen Unternehmen.
Ohne Quellcode-Upload nutzbar
Die zentralen CRA-Arbeitsschritte sind ohne Quellcode-Upload nutzbar. Eine Repository-Analyse kann freiwillig zugeschaltet werden.
So funktioniert's
Der Quick-Check ist kostenlos. Produktanlage und weitere Bearbeitung erfolgen nach dem Kauf in der crAIready-Plattform.
1 · Ersteinschätzung
Der kostenlose Quick-Check zeigt anhand weniger Fragen, ob und wie der CRA Ihr Produkt betreffen könnte – unverbindlich und ohne Login.
2 · Produkt anlegen
Legen Sie im Plattform-Wizard einen strukturierten Datensatz für das von Ihrem crAIready-Plan abgedeckte Produkt an. KI-Unterstützung kann bei Bedarf zugeschaltet werden.
3 · Pflichten und Nachweise
Planen Sie die erforderlichen Arbeiten, dokumentieren Sie Entscheidungen, bearbeiten Sie Schwachstellen und bereiten Sie Art.-14-Meldungen vor.
Sie benötigen Unterstützung?
Sie benötigen technische Unterstützung? Melden Sie sich bei uns.
Was kostet Sie eigentlich der Status quo?
crAIready bündelt Produktdaten, SBOM, Schwachstellenbearbeitung, technische Unterlagen und die Vorbereitung von Art.-14-Meldungen in einem nachvollziehbaren Arbeitsprozess.
¹ Bestimmte damit verbundene Kosten können abhängig vom jeweiligen Programm und seinen Bedingungen förderfähig sein.
Wir machen aus Wochen Tage — und Sie behalten die Kontrolle
Belegquellen zur Größenordnung des CRA-Aufwands: EU-Kommission, Folgenabschätzung zum CRA (SWD(2022) 282, 2022) — Compliance-Kosten der Hersteller in zweistelliger Milliardenhöhe EU-weit; IW Köln / Mittelstand-Digital „Auswirkungen auf KMU" (2025) — erhebliche Belastung für KMU. Die ausgewiesenen Personentage sind eine unverbindliche Schätzung auf Basis eigener Projekterfahrung (Referenz: 1 Produkt, mittlerer Reifegrad, Standard-Selbstbewertung) und stammen nicht aus diesen Studien. Sources:
cep - Cyber Resilience Act PolicyBrief (COM(2022) 454)
IW Köln - Auswirkungen auf KMU
EU-Kommission - Cyber Resilience Act
siehe auch Was kostet Sie eigentlich der Status quo?
Sie kaufen keine Black Box. Sie kaufen Nachvollziehbarkeit.
Verordnungstreue Substanz
Jede Funktion ist auf die einschlägigen Artikel und Anhänge des CRA zurückführbar. So bleiben Anforderungen und Umsetzung nachvollziehbar.
KI mit Augenmass
KI unterstützt ausgewählte Arbeitsschritte. Ihre Ausgaben bleiben Vorschläge; rechtlich oder technisch erhebliche Entscheidungen erfordern menschliche Prüfung und Freigabe.
Wir leben, was wir predigen
Wir wenden dieselben Sicherheits- und Compliance-Prinzipien auf unsere eigenen Prozesse an und überprüfen sie fortlaufend.
Förderung möglich — oft bis zu 50 % der Investition.
Förderhöhe, Förderquote und Voraussetzungen sind programmspezifisch. Die Förderübersicht wird alle 14 Tage geprüft und bei Bedarf aktualisiert.
Wir nehmen den Verordnungstext ernst — und schreiben darüber.
Vertiefende Artikel zur Abgrenzung von Datenfernverarbeitungslösungen (RDPS) gegenüber eigenständiger SaaS sowie zu SBOMs, AI Act, Meldepflichten und Hochrisiko-KI. Geschrieben für Entscheider, die wissen wollen, was wirklich gilt.
In wenigen Minuten wissen Sie, was der CRA für Ihr Produkt bedeutet.
Kostenlose Ersteinschätzung: Der Quick-Check zeigt Ihnen, ob und wie der CRA Ihr Produkt betreffen könnte.
Unverbindliche Orientierung