Meldepflichten ab 11.09.2026 — Vollanwendung ab 11.12.2027.
Fällt Ihr Produkt unter den Cyber Resilience Act — und welche Anforderungen gelten dann?
Die Verordnung (EU) 2024/2847 gilt horizontal: Sie betrifft jedes Produkt mit einer Datenverbindung, unabhängig von der Branche. ViaGuardium führt Hersteller durch die Selbsteinschätzung — Anwendbarkeit, Produktklasse nach Anhang III und IV, Schnittstellen, Schutzbedarf, Risikoklassen nach BSI TR-03183-1 — und liefert einen Bericht, in dem jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt. Das Ergebnis ist eine Indikation mit Begründungskette, keine Konformitätsbewertung.
Anwendbarkeit
Fällt das Produkt unter den CRA?
Produktklasse
Nach Anhang III und IV
Risikoklassen 1–5
Je Schnittstelle und Schutzgut
Anforderungen aus Anhang I
Einschlägige — und begründet ausgeschlossene
Was der Bericht ist — und was nicht. ViaGuardium liefert eine Selbsteinschätzung mit offengelegter Herleitung. Es führt keine Konformitätsbewertung durch, ersetzt weder die technische Dokumentation nach Artikel 31 noch das Verfahren nach Artikel 32 und ist keine Rechtsberatung. Die BSI TR-03183-1 ist eine Auslegungshilfe, keine harmonisierte Norm — ohne Vermutungswirkung nach Artikel 27.
Grundlagen
Zugänge werden nicht automatisch vergeben — wir prüfen jede Anfrage persönlich.
Welche Anforderungen aus Anhang I für Ihr Produkt einschlägig sind
In der Praxis wird Anhang I meist pauschal abgearbeitet — weil niemand begründen kann, warum eine Anforderung nicht gilt. Das kostet Aufwand an Stellen ohne Risiko und lässt zugleich offen, wo tatsächlich etwas zu tun ist. ViaGuardium leitet die Einschlägigkeit je Anforderung aus den Risikoklassen her und gibt dazu eine Umsetzungsstufe an: Basis, Erhöht oder Hoch.
Das Ergebnis ist eine Zuordnung mit Begründung, keine Erfüllungsbestätigung: Der Bericht sagt, welche Anforderungen gelten und warum — ob sie erfüllt sind, entscheidet und verantwortet weiterhin der Hersteller.
Auch die Ausschlüsse stehen drin. Anforderungen, die für Ihr Produkt nicht einschlägig sind, verschwinden nicht aus dem Bericht, sondern erscheinen dort mit Begründung. Eine Anforderung, die schlicht fehlt, ist nicht ausgeschlossen, sondern unbeantwortet.
Beispielbericht anfragenVon der Anwendbarkeitsfrage zum Bericht — in einer Anwendung.
Für einen Hersteller stellen sich drei Fragen nacheinander, und jede ist Voraussetzung der nächsten: Fällt mein Produkt unter die Verordnung? Welcher Produktklasse gehört es an? Und welche Anforderungen aus Anhang I sind einschlägig — welche nicht? ViaGuardium führt durch alle drei und dokumentiert jede Antwort samt ihrer Herleitung.
Gefragt wird in Alltagssprache — nach beobachtbaren Tatsachen über Ihr Produkt, nicht nach Fachvokabular aus der Informationssicherheit. Die Übersetzung in die Begriffe der Verordnung und der BSI TR-03183-1 übernimmt die Software und weist sie im Bericht aus.
Jede Schnittstelle einzeln — auch der Wartungszugang
Die Exponiertheit weicht von Schnittstelle zu Schnittstelle erheblich ab. Ein Serviceport, der erst nach Öffnen des Gehäuses erreichbar ist, trägt ein anderes Risiko als eine Weboberfläche im Internet. Ohne diese Trennung fällt die Bewertung entweder zu streng oder zu großzügig aus.
Erfasst wird jede Verbindung nach außen — Funk, Kabel, Weboberfläche, App-Anbindung, Cloud-Backend und ausdrücklich auch Wartungs- und Diagnosezugänge, die in Sicherheitsbetrachtungen regelmäßig übersehen werden.
Je Schnittstelle bestimmt ViaGuardium eine eigene Exponiertheit aus drei Faktoren der BSI TR-03183-1: worüber die Schnittstelle kommuniziert, wie zugänglich sie physisch oder logisch ist und welche Fähigkeiten ein Angreifer mitbringen muss. Für den Einstieg stehen typisierte Produktprofile bereit, die sich anschließend anpassen lassen.
- Anbindung — geräteintern, aus unmittelbarer Nähe, eigenes abgeschlossenes Netz, geteiltes Heim- oder Firmennetz, Internet oder Mobilfunk
- Zugänglichkeit — wie leicht die Schnittstelle physisch oder logisch erreichbar ist
- Erforderliche Fähigkeiten — welches Wissen und welche Mittel ein Angreifer braucht
- Wartungs- und Diagnosezugänge — werden ausdrücklich mit erfasst, statt stillschweigend zu entfallen
- Produktprofile als Einstieg — etwa Gerät ohne Anbindung an ein offenes Netz, Gerät im lokalen Netz, Gerät mit Cloud-Anbindung, Software auf fremder Hardware
Der Produktsteckbrief entsteht nebenbei
Produktbezeichnung, Hard- und Softwarestand, Zweckbestimmung, vernünftigerweise vorhersehbare Verwendung, vorhersehbare Fehlanwendung und Support-Zeitraum — genau die Angaben, die die technische Dokumentation nach Anhang VII ohnehin verlangt.
Risikoklassen 1 bis 5 — je Schnittstelle und je Schutzgut
Aus den Angaben zu den verarbeiteten Daten leitet ViaGuardium die zu schützenden Güter ab — personenbezogene Daten, besonders sensible Daten, technische Kennungen, Betriebs- und Geschäftsdaten, Telemetrie, Produktfunktionen. Aus Exponiertheit und Auswirkung ergibt sich je Kombination eine Risikoklasse von 1 (sehr gering) bis 5 (sehr hoch), wie sie die BSI TR-03183-1 beschreibt.
Was der Bericht abdeckt:
Die Selbsteinschätzung umfasst sieben Bausteine, die aufeinander aufbauen:
Anwendbarkeit
Produktklasse
Produktsteckbrief
Schnittstellen
Schutzbedarf
Risikoklassifizierung
Anforderungen und Ausschlüsse
Schutzgüter, die aus Ihren Angaben abgeleitet werden
- Personenbezogene Daten — technisch notwendig, allgemein oder besonders schutzwürdig
- Betriebs- und Geschäftsdaten — allgemein oder besonders schutzwürdig
- Telemetrie- und Konfigurationsdaten, technische Kennungen
- Produktfunktionen — wesentlich, nicht wesentlich, sicherheitsrelevant, Kommunikation
- Geheimnisse — Passwörter, Schlüssel, Zertifikate; Auswirkung vererbt aus dem, was sie schützen
Grundlage für Ihre technische Dokumentation
Eine Indikation mit Begründungskette — keine Konformitätsbewertung.
Der Bericht ist der Ausgangspunkt für die technische Dokumentation nach Anhang VII und für das Konformitätsbewertungsverfahren nach Artikel 32 — nicht deren Ersatz. Er liefert die Risikobewertung, die begründete Auswahl der Anforderungen und die Angaben zum Produkt, auf denen beides aufbaut. Erstellen, erklären und kennzeichnen müssen Sie selbst.
Wo die Verordnung für wichtige oder kritische Produkte eine benannte Stelle verlangt, bleibt diese erforderlich. EU-Konformitätserklärung und CE-Kennzeichnung verantwortet der Hersteller.
Was ViaGuardium anders macht
Die verbreitete Antwort auf den CRA ist eine Checkliste über den gesamten Anhang I — oder eine Beratung, deren Ergebnis man glauben muss. ViaGuardium geht bewusst einen anderen Weg.
Checkliste über den ganzen Anhang I
- Alle Anforderungen pauschal abgearbeitet, weil Ausschlüsse nicht begründet werden können
- Aufwand an Stellen, an denen kein Risiko besteht — und offene Fragen dort, wo eines besteht
- Keine Risikobewertung je Schnittstelle: die Weboberfläche im Internet zählt wie der Serviceport im Gehäuse
- Das Ergebnis ist ein Dokument, das man auf Plausibilität prüfen muss
- Unsicherheiten der Quellenlage bleiben unerwähnt
ViaGuardium
- Einschlägigkeit hergeleitet: Risikoklasse je Schnittstelle und Schutzgut nach BSI TR-03183-1 — und daraus die Anforderungen mit Umsetzungsstufe
- Begründete Ausschlüsse: Was nicht gilt, steht mit Begründung im Bericht, statt schlicht zu fehlen
- Zwei Bewertungswege: normative Regeln und Risikomatrix werden beide gerechnet, Abweichungen werden gezeigt statt geglättet
- Jede Einstufung rückführbar: der Bericht nennt zu jedem abgeleiteten Wert die Frage, aus der er stammt
Sie bleiben der Hersteller — wir liefern die Herleitung
Mit ViaGuardium klären Sie, ob und wie der Cyber Resilience Act Ihr Produkt betrifft und welche Anforderungen einschlägig sind. Die Pflichten aus der Verordnung bleiben dabei vollständig bei Ihnen — genau das macht das Ergebnis in der Prüfung belastbar.
Die Herstellerpflichten sind nicht delegierbar
Konformitätsbewertung nach Artikel 32, EU-Konformitätserklärung und CE-Kennzeichnung verantwortet der Hersteller; bei wichtigen und kritischen Produkten kann eine benannte Stelle hinzukommen. Auch die technische Dokumentation nach Artikel 31 entsteht nicht auf Knopfdruck. Eine Software kann diese Pflichten nicht übernehmen — sie kann aber die Grundlage liefern, auf der Sie sie erfüllen.
Die Auslegungshilfe ist keine Norm
Die BSI TR-03183-1 ist eine Technische Richtlinie, keine harmonisierte Norm. Sie entfaltet keine Vermutungswirkung nach Artikel 27 der Verordnung, und sie sagt selbst, dass weder ein positives noch ein negatives Ergebnis eine Aussage über die Konformität ist. ViaGuardium nutzt sie als das, was sie ist: als nachvollziehbare Auslegung — Quelle bleibt die Verordnung.
Nachvollziehbar statt nur plausibel
Ein Dokument prüft man auf Plausibilität, eine Herleitung rechnet man nach. ViaGuardium führt jede Einstufung auf die Eingabe zurück, aus der sie stammt, und legt Zwischenschritte offen. Das ist der Unterschied zwischen einem Ergebnis, das man glauben muss, und einem, das man nachvollziehen kann.
Ausschlüsse gehören in den Bericht
In der Prüfung wird die Begründung der Ausschlüsse genauso verlangt wie die Erfüllung der übrigen Anforderungen. Deshalb verschwinden nicht einschlägige Anforderungen bei uns nicht, sondern erscheinen mit Begründung. Eine Anforderung, die schlicht fehlt, ist unbeantwortet — nicht ausgeschlossen.
Unsicherheit wird benannt, nicht kaschiert
Die Quellenlage zum CRA ist unfertig: Anhang D der BSI TR-03183-1 nennt sein eigenes Bewertungsverfahren ausdrücklich experimentell, harmonisierte Normen sind noch nicht zitiert, und Leitlinien der Kommission stehen aus. Wir schreiben das auf die Startseite, nicht ins Kleingedruckte.
Offengelegt: worauf die Bewertung beruht — und wo sie unfertig ist
Der Bericht formuliert sein Ergebnis als Indikation und nicht als Feststellung. Das ist keine Vorsichtsformel, sondern eine Folge der Quellenlage. Wir schreiben sie hier hin, damit niemand mehr in das Ergebnis liest, als darin steht.
Grundlage · BSI TR-03183-1 · Verordnung (EU) 2024/2847
Vier Punkte, die Sie kennen sollten, bevor Sie den Bericht verwenden
- Das Bewertungsverfahren nennt sich selbst experimentell. Anhang D der BSI TR-03183-1 — genau der Teil mit Punkteschema und Risikomatrix — ist dort ausdrücklich als hochgradig experimentell und fortzuentwickeln bezeichnet. Der normative Weg der Richtlinie sind die binären Akzeptanzregeln aus Kapitel 5.14.3. ViaGuardium rechnet beide und folgt dem strengeren Ergebnis.
- Keine Vermutungswirkung. Die Technische Richtlinie ist keine harmonisierte Norm. Harmonisierte europäische Normen zum CRA sind bislang nicht im Amtsblatt zitiert — bis dahin gibt es für die betroffenen Produkte keine Vermutungswirkung über eine hEN.
- Die Normgeber sind noch nicht fertig. Die Europäische Kommission hat die technischen Beschreibungen der Kernfunktionen zu den Anhängen III und IV noch nicht vorgelegt; auch die Leitlinie dazu, was als wesentliche Veränderung gilt, steht aus. Die TR-03183-1 ist ein Living Document.
- Eigene Vereinfachungen sind als solche gekennzeichnet. Alltagsfragen statt Asset-Register, die Vererbungsregel für Geheimnisse, zwei von drei Umgebungsfaktoren auf Produktebene — der Bericht weist aus, was aus der Richtlinie stammt und was von uns.
Software-as-a-Service: immer gegen die geltende Fassung gerechnet
Verordnung und Technische Richtlinie entwickeln sich weiter. Katalog und Konfiguration werden nachgeführt — und mit dem Update-Abo wird eine bestehende Bewertung monatlich neu gerechnet.
Verordnung (EU) 2024/2847
Anhang I (grundlegende Anforderungen), Anhang III und IV (Produktklassen), Anhang VII (technische Dokumentation) — die Quelle des Katalogs
BSI TR-03183-1
Auslegungshilfe für Risikoklassen und Umsetzungstiefe — keine harmonisierte Norm, ohne Vermutungswirkung nach Artikel 27
SBOM nach BSI TR-03183-2
Die Software-Stückliste als Teil der Schwachstellenbehandlung aus Anhang I Teil II
Europäische Lösung
DSGVO-konform, deutsche Server, verschlüsselte Übertragung — datenschutzfreundliche Alternative zu außereuropäischen Anbietern
Änderungshistorie
Versionierung der Bewertungen und nachvollziehbare Fortschreibung bei neuen Fassungen von Katalog und Konfiguration
Für wen ist ViaGuardium?
Vor allem für kleine und mittlere Unternehmen ohne eigene Security-Abteilung
Hersteller von Produkten mit digitalen Elementen
Den Anwendungsbereich für das eigene Produkt klären, die Produktklasse bestimmen und den Umsetzungsaufwand auf die einschlägigen Anforderungen eingrenzen
Entwicklung & Produktverantwortung
Wer die technische Dokumentation nach Anhang VII aufbaut, braucht zuerst eine belastbare Risikobewertung und eine begründete Auswahl der Anforderungen
Importeure & Händler
Wer Produkte aus Drittstaaten in der EU bereitstellt, muss einordnen können, ob die Konformitätsangaben des Herstellers plausibel sind
Beratung & Prüfung
Eine nachvollziehbare Ausgangsunterlage, in der jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt
So funktioniert's
In fünf Schritten zur CRA-Selbsteinschätzung
Anwendbarkeit klären
Sechs Fragen zu Bereitstellung in der EU, Datenverbindung, geschäftlicher Tätigkeit, ausgenommenen Produktkategorien, dem Stichtag 11.12.2027 und einer möglichen wesentlichen Veränderung. Ergebnis: Das Produkt fällt voraussichtlich unter den CRA, voraussichtlich nicht — oder es gelten voraussichtlich nur die Meldepflichten
Kernfunktion angeben
Daraus folgt die Produktklasse nach Anhang III und IV: Standardprodukt, wichtiges Produkt der Klasse I oder II, kritisches Produkt — und damit, welcher Konformitätsweg offensteht
Produktsteckbrief und Schnittstellen erfassen
Zweckbestimmung, vorhersehbare Fehlanwendung, Hard- und Softwarestand, Support-Zeitraum — und jede Verbindung nach außen einzeln, ausdrücklich auch Wartungs- und Diagnosezugänge
Schutzbedarf beantworten
Welche Daten Ihr Produkt verarbeitet — in Alltagsfragen, nicht in Fachvokabular. Daraus ergeben sich die Schutzgüter und je Kombination aus Schnittstelle und Schutzgut eine Risikoklasse von 1 bis 5
Prüfen, freigeben und Bericht erzeugen
Der CRA-Bewertungsbericht als PDF: einschlägige Anforderungen aus Anhang I mit Umsetzungsstufe, begründete Ausschlüsse, offengelegte Methodik — und zu jeder Einstufung die Frage, aus der sie stammt
Zugang anfragen
Die CRA-Selbsteinschätzung wird als Software-as-a-Service angeboten und pro Bewertung abgerechnet. Zugänge legen wir bewusst nicht automatisiert an — wir prüfen jede Anfrage persönlich und melden uns bei Ihnen. Unverbindlich und ohne versteckte Kosten.
Warum es keinen Sofort-Zugang gibt
Eine CRA-Bewertung legt schwarz auf weiß offen, an welchen Stellen ein Produkt angreifbar ist und welche Anforderungen aus Anhang I noch offen sind. Das ist nichts, was über ein automatisches Selbstbedienungs-Formular an jeden herausgehen sollte. Deshalb schaltet niemand hier per Klick frei — wir sehen uns Ihre Anfrage an und antworten persönlich.
- Formular ausfüllen — wer Sie sind und um welches Produkt es geht. Etwa zwei Minuten.
- Wir prüfen manuell — und melden uns bei Ihnen, mit Rückfragen zum Anwendungsfall, falls nötig.
- Zugang und Konditionen — Sie erhalten Ihre Zugangsdaten und ein passendes Angebot.
Sie sind bereits Kunde? Hier zum Login
Häufig gestellte Fragen
Ergebnis ist ein PDF-Bericht, in dem jede Einstufung auf die Eingabe zurückgeführt ist, aus der sie stammt. Eine Konformitätsbewertung führt ViaGuardium ausdrücklich nicht durch.
Auch die technische Dokumentation nach Artikel 31 und Anhang VII ersetzt der Bericht nicht — er ist deren Ausgangspunkt: Risikobewertung, begründete Auswahl der Anforderungen und die Angaben zum Produkt liegen darin in der Form vor, die die Dokumentation verlangt.
Die Technische Richtlinie ist dabei eine Auslegungshilfe, keine harmonisierte Norm: Sie entfaltet keine Vermutungswirkung nach Artikel 27. Wo sie eine Klausel des Anhangs I nicht abdeckt, weist der Bericht das aus und nennt die Verordnung unmittelbar als Quelle.
Wartungs- und Diagnosezugänge werden ausdrücklich mit erfasst — sie werden in der Praxis am häufigsten übersehen.
Die BSI TR-03183-1 sieht dafür zwei Wege vor: die binären Akzeptanzregeln aus Kapitel 5.14.3 und die Risikomatrix aus Anhang D. ViaGuardium rechnet beide und folgt dem strengeren Ergebnis. Wo die Wege auseinanderlaufen, weist der Bericht das aus, statt eine Einigkeit vorzutäuschen.
Dazu kommt die Lage bei den Normgebern: Harmonisierte europäische Normen zum CRA sind noch nicht im Amtsblatt zitiert, und die Europäische Kommission hat die technischen Beschreibungen der Kernfunktionen zu den Anhängen III und IV noch nicht vorgelegt. Deshalb formuliert der Bericht sein Ergebnis als Indikation und nicht als Feststellung.
Eine Leitlinie der Europäischen Kommission zur Auslegung dieses Begriffs steht noch aus — der Bericht sagt das an der Stelle, an der es darauf ankommt.
Die Anwendbarkeitsprüfung liefert eine von drei Aussagen: Das Produkt fällt voraussichtlich unter den CRA, es fällt voraussichtlich nicht darunter, oder es gelten voraussichtlich nur die Meldepflichten. Der Bericht nennt jeweils das Kriterium, das den Ausschlag gegeben hat.
Wir prüfen jede Anfrage persönlich, stimmen den Umfang mit Ihnen ab und legen den Zugang anschließend an. Abgerechnet wird pro Bewertung; Einzelbewertungen, Pakete und Abos sind unter Preise beschrieben.
Meldepflichten ab 11.09.2026, Vollanwendung ab 11.12.2027.
Klären Sie, ob und wie der Cyber Resilience Act Ihr Produkt betrifft — mit einer Selbsteinschätzung, in der jede Einstufung auf ihre Eingabe zurückgeführt ist.