⚡ EU-Cyberresilienzgesetz

CRA-konforme SBOM. Vor der Frist.

Die Frist für die Schwachstellenmeldung im September 2026 ist nur noch 30 Tage entfernt. Interlynk automatisiert die SBOM-, Schwachstellenmanagement- und Dokumentationsanforderungen, die Sie erfüllen müssen.
NÄCHSTE CRA-FRIST
Verpflichtende Schwachstellenmeldung

Beginnt am 11. September 2026

000DAYS
00HOURS
00MINUTES

bis die 24-Stunden-Meldepflicht in Kraft tritt

NÄCHSTE CRA-FRIST
Verpflichtende Schwachstellenmeldung

Beginnt am 11. September 2026

000DAYS
00HOURS
00MINUTES

bis die 24-Stunden-Meldepflicht in Kraft tritt

NÄCHSTE CRA-FRIST
Verpflichtende Schwachstellenmeldung

Beginnt am 11. September 2026

000DAYS
00HOURS
00MINUTES

bis die 24-Stunden-Meldepflicht in Kraft tritt

Vertraut von regulierten Produktteams in Vorbereitung auf

EU CRA
EU CRA

Vertrauenswürdige Produktteams in Vorbereitung auf

EU CRA
EU CRA

KURZ GEFASST

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist das Gesetz der Europäischen Union, das eine Software Bill of Materials verpflichtend macht.

Wenn Sie ein Produkt mit digitalen Elementen in der EU verkaufen, müssen Sie eine maschinenlesbare SBOM erstellen, sie aktuell halten und sie aushändigen, sobald eine Marktüberwachungsbehörde danach fragt.

Zwei Daten sind entscheidend. Die Schwachstellenmeldung beginnt am 11. September 2026, und die übrigen Pflichten, einschließlich der SBOM, gelten ab dem 11. Dezember 2027. Diese Reihenfolge führt viele in die Irre. Die Meldepflicht beginnt fünfzehn Monate, bevor die SBOM formal fällig ist, und Sie können nichts zu einer Komponente melden, die Sie nie erfasst haben.

Das Gesetz verlangt nur Ihre Top-Level-Abhängigkeiten. Doch genau diese Lücke hat Log4Shell durchschlüpfen lassen.

ÜBERBLICK

ÜBERBLICK

ÜBERBLICK

Was ist der Cyber Resilience Act?

Der EU Cyber Resilience Act (CRA) ist die erste horizontale EU-Verordnung, die verbindliche Cybersicherheitsanforderungen an Hardware- und Softwareprodukte mit digitalen Elementen stellt. Sie schreibt Security-by-Design-Prinzipien, Schwachstellenbehandlung und Transparenz über den gesamten Lebenszyklus für jedes Produkt vor, das auf dem EU-Markt verkauft wird, unabhängig davon, wo der Hersteller ansässig ist.

EURO 15 Mio.

Maximale Geldstrafen bei Nichteinhaltung

Maximale Geldstrafen bei Nichteinhaltung

24 Stunden

Frist für Schwachstellenmeldung

Frist für Schwachstellenmeldung

10 Jahre

SBOM-Aufbewahrungspflicht

SBOM-Aufbewahrungspflicht

90%

Produkte für Selbstbewertung qualifiziert

Produkte für Selbstbewertung qualifiziert

ZEITPLAN

ZEITPLAN

ZEITPLAN

CRA-Compliance-Zeitplan

CRA-Zeitplan vom Inkrafttreten im Dezember 2024 bis zur vollständigen Anwendung im Dezember 2027, mit Beginn der Schwachstellenmeldung im September 2026.

Datum

Meilenstein

Was das bedeutet

10. Dezember 2024

Inkrafttreten

Die Verordnung tritt in Kraft. Noch keine Pflichten für Hersteller.

11. Juni 2026

Regeln für Konformitätsbewertungsstellen

Die Mitgliedstaaten benennen nationale Behörden und notifizierte Stellen. Keine direkte Herstellerpflicht.

August 2026

Frist für horizontale Normen

Harmonisierte Normen für Anforderungen, die für alle Produkte mit digitalen Elementen gelten.

11. September 2026

Schwachstellenmeldung beginnt

24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht nach 14 Tagen. Gilt für Produkte, die bereits auf dem Markt sind.

Oktober 2026

Frist für vertikale Normen

Harmonisierte Normen für einzelne Produktkategorien.

11. Dezember 2027

Vollständige Anwendung

CE-Kennzeichnung, Konformitätsbewertung, technische Dokumentation, SBOM, Security by Design, Sicherheitsupdates über den Supportzeitraum.

GELTUNGSBEREICH

GELTUNGSBEREICH

GELTUNGSBEREICH

Wen betrifft das CRA?

Der CRA gilt für jedes Produkt mit digitalen Elementen, das auf dem EU-Markt bereitgestellt wird. Das umfasst eigenständig verkaufte Software, Hardware mit eingebetteter Software und die Fernverarbeitungslösungen, von denen diese Produkte abhängen. Eine Infusionspumpe im Krankenhaus, eine Industriesteuerung, eine mobile App und eine Firewall-Appliance fallen unter dieselbe Verordnung.

Drei Rollen tragen Pflichten, und sie sind nicht austauschbar.

Hersteller

Jede Partei, die Produkte mit digitalen Elementen unter eigenem Namen oder eigener Marke entwickelt, herstellt oder entwickeln lässt.

Importeure

In der EU ansässige Unternehmen, die ein Produkt mit digitalen Elementen unter dem Namen eines Herstellers aus einem Drittland auf dem EU-Markt in Verkehr bringen.

Händler

Jede Partei in der Lieferkette, außer dem Hersteller oder Importeur, die ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellt.

Hinweis: Ein Importeur oder Vertreiber wird zum Hersteller, wenn er ein Produkt unter seinem eigenen Namen in Verkehr bringt oder es wesentlich verändert.

Hinweis: Ein Importeur oder Händler wird zum Hersteller, wenn er ein Produkt unter seinem

eigenen Namen in Verkehr bringt oder es wesentlich verändert.

KLASSIFIZIERUNG

KLASSIFIZIERUNG

KLASSIFIZIERUNG

Produktklassifizierung gemäß CRA

Standard (~90%)

Intelligente Lautsprecher, Festplatten, Bildbearbeitungssoftware

Intelligente Lautsprecher, Festplatten, Bildbearbeitungssoftware

Wichtig, Klasse I

Passwortmanager, Antivirensoftware, VPNs, Netzwerkschnittstellen

Passwortmanager, Antivirensoftware, VPNs, Netzwerkschnittstellen

Wichtig, Klasse II

Firewalls, IDS/IPS, Hypervisoren, Container-Laufzeiten

Firewalls, IDS/IPS, Hypervisoren, Container-Laufzeiten

Kritisch

Hardware-Sicherheitsmodule, Smart-Meter-Gateways, Chipkarten

Hardware-Sicherheitsmodule, Smart-Meter-Gateways, Chipkarten

SBOM-ANFORDERUNGEN

SBOM-ANFORDERUNGEN

SBOM-ANFORDERUNGEN

SBOM-Anforderungen im Rahmen des CRA

Der Cyber Resilience Act schreibt eine umfassende Dokumentation der Software Bill of Materials vor. Die Verpflichtung ergibt sich aus Artikel 13 Absatz 1 Buchstabe h in Verbindung mit Anhang I Teil II Nummer 1 der Verordnung (EU) 2024/2847.

Hier sind die wichtigsten Anforderungen, die Sie erfüllen müssen:

☑️ Maschinenlesbares SBOM-Format (CycloneDX oder SPDX)
☑️ Alle direkten Abhängigkeiten enthalten
☑️ Genaue Versionsnummern für alle Komponenten
☑️ Eindeutige Identifikatoren für jede Komponente
☑️ 10-jährige Aufbewahrungspflicht für die Dokumentation
☑️ Regelmäßige Aktualisierungen bei Komponentenänderungen
☑️ Sichere Weitergabemechanismen an autorisierte Parteien
☑️ Integration mit Schwachstellenüberwachungssystemen

☑️ Maschinenlesbares SBOM-Format (CycloneDX oder SPDX)
☑️ Alle direkten Abhängigkeiten enthalten
☑️ Genaue Versionsnummern für alle Komponenten
☑️ Eindeutige Identifikatoren für jede Komponente
☑️ 10-jährige Aufbewahrungspflicht für die Dokumentation
☑️ Regelmäßige Aktualisierungen bei Komponentenänderungen
☑️ Sichere Weitergabemechanismen an autorisierte Parteien
☑️ Integration mit Schwachstellenüberwachungssystemen

☑️ Maschinenlesbares SBOM-Format (CycloneDX oder SPDX)
☑️ Alle direkten Abhängigkeiten enthalten
☑️ Genaue Versionsnummern für alle Komponenten
☑️ Eindeutige Identifikatoren für jede Komponente
☑️ 10-jährige Aufbewahrungspflicht für die Dokumentation
☑️ Regelmäßige Aktualisierungen bei Komponentenänderungen
☑️ Sichere Weitergabemechanismen an autorisierte Parteien
☑️ Integration mit Schwachstellenüberwachungssystemen

{
"bomFormat": "CycloneDX",
"specVersion": "1.6",
"serialNumber": "urn:uuid:...",
"version": 1,
"metadata": {
"timestamp": "2026-01-15T10:00:00Z",
"tools": [{
"vendor": "Interlynk",
"name": "SBOM-Generator"
}]
},
"components": [
{
"type": "library",
"name": "example-lib",
"version": "2.1.0",
"purl": "pkg:npm/example-lib@2.1.0"
}
]
}

Der CRA verlangt nur die Top-Level-Abhängigkeiten. Genau diese Lücke hat Log4j während Log4Shell in einem Framework innerhalb einer Bibliothek verborgen. Betrachten Sie sie daher als Untergrenze und nicht als Ziel.

MELDEPFLICHTEN

MELDEPFLICHTEN

MELDEPFLICHTEN

Meldepflichten bei Schwachstellen

Artikel 71(2) zieht Artikel 14 auf den 11. September 2026 vor, noch vor dem Rest der Verordnung. Zwei Ereignisse lösen eine Meldepflicht aus: eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt und ein schwerwiegender Sicherheitsvorfall, der dessen Sicherheit beeinträchtigt.

24 Std.

Die Frist beginnt mit der Kenntnisnahme, nicht mit der Bestätigung

72 Std.

Erste Bewertung von Schweregrad und Gegenmaßnahmen

14 Tage

Eine Behelfslösung gilt als Korrekturmaßnahme

1 Monat

Läuft ab der 72-Stunden-Meldung

PHASE

AKTIV AUSGENUTZTE SCHWACHSTELLE

SCHWERWIEGENDER VORFALL

Frühwarnung

Binnen 24 Stunden nach Kenntnisnahme

Binnen 24 Stunden nach Kenntnisnahme

Meldung

Binnen 72 Stunden

Binnen 72 Stunden

Abschlussbericht

Binnen 14 Tagen, nachdem eine Korrekturmaßnahme verfügbar ist

Binnen eines Monats nach der 72-Stunden-Meldung

Wissenswertes

  • Nur aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind meldepflichtig. Schwachstellen, die Sie vor einer Ausnutzung finden und beheben, bleiben Teil Ihres normalen Schwachstellenmanagements.

  • Gilt für Produkte, die bereits auf dem EU-Markt sind, nicht nur für solche, die nach September 2026 in Verkehr gebracht werden.

  • Eine einzige Einreichung über die ENISA Single Reporting Platform (Artikel 16) erreicht sowohl die ENISA als auch Ihr koordinierendes nationales CSIRT.

  • Kleinstunternehmen und kleine Unternehmen können für das Versäumen der 24-Stunden-Frühwarnung nicht mit Bußgeldern belegt werden (Artikel 64(10)(a)). Die Meldepflicht selbst und die späteren Fristen bleiben bestehen.

  • Der CRA setzt keine Frist für die Entwicklung der Behebung, doch die Pflicht zum unverzüglichen Handeln gilt weiterhin, und betroffene Nutzer müssen gemäß Artikel 14(8) informiert werden.

NEU • KOSTENLOSE RESSOURCE

Sie wählen eine SBOM-Plattform für die CRA aus?

Sie wählen eine SBOM-Plattform für die CRA aus?

Finden Sie mit unserer kostenlosen Bewertungsrubrik die Plattform, die zu Ihnen passt.

Vorschau der Interlynk SBOM Platform Evaluation Scorecard

Eine Demo und ein Vertriebsgespräch sagen Ihnen nicht, ob eine SBOM-Plattform den Anforderungen der CRA standhält. Deshalb haben wir diese Rubrik entwickelt. Sie bietet eine herstellerneutrale Möglichkeit, jede Plattform zu prüfen, auch Ihre eigene, und zwar an dem, was die CRA und die BSI TR-03183-2 verlangen. Es gibt 66 Prüfpunkte in sieben Bereichen, jeder mit einer konkreten Anforderung aus der CRA oder dem BSI verknüpft, und der Übersichtsreiter übernimmt die Berechnung. Am Ende sehen Sie, wo jedes Tool stark ist und wo es Schwächen hat. Kritische Punkte werden markiert, damit kein K.-o.-Kriterium übersehen wird.

Generierung

Inhalt & Qualität

Lebenszyklus

Schwachstellen & VEX

Format

Integration

Über die CRA hinaus

Rubrik anfordern

Sagen Sie uns, wohin wir sie senden sollen, und wir schicken sie Ihnen per E-Mail.

PLATTFORM

PLATTFORM

PLATTFORM

Wie Interlynk hilft?

Wir ordnen jede CRA-Anforderung einer konkreten Plattformfunktion zu, damit Sie Konformität nachweisen und nicht nur behaupten können.

CRA Requirement
Interlynk Capability
SBOM-Erstellung und -Pflege
Automatisierte SBOM-Verwaltung
Identifikation von Schwachstellen
Kontinuierliche Schwachstellenüberwachung
Nachverfolgung von Abhängigkeiten
Open-Source-Management
Verwaltung von Sicherheitsupdates
Lieferantenüberwachung
Technische Dokumentation
SBOM-Export in CycloneDX / SPDX
10-jährige Aufbewahrung
SBOM-Lebenszyklusverwaltung
CRA Requirement
Interlynk Capability
SBOM-Erstellung und -Pflege
Automatisierte SBOM-Verwaltung
Identifikation von Schwachstellen
Kontinuierliche Schwachstellenüberwachung
Nachverfolgung von Abhängigkeiten
Open-Source-Management
Verwaltung von Sicherheitsupdates
Lieferantenüberwachung
Technische Dokumentation
SBOM-Export in CycloneDX / SPDX
10-jährige Aufbewahrung
SBOM-Lebenszyklusverwaltung

FAQ

FAQ

FAQ

Häufig gestellte Fragen

Was ist der EU Cyber Resilience Act?

Der CRA ist eine EU-Verordnung, die verpflichtende Cybersicherheitsanforderungen an Produkte mit digitalen Elementen stellt, die in der Europäischen Union verkauft werden. Er umfasst Hardware und Software und verlangt Secure-by-Design-Entwicklung, den Umgang mit Schwachstellen und fortlaufende Sicherheitsupdates über den gesamten Produktlebenszyklus.

Wann tritt der CRA in Kraft?

Ist SaaS vom CRA erfasst?

Welches SBOM-Format verlangt der CRA?

Ist Open-Source-Software vom CRA ausgenommen?

Wie hoch sind die Strafen bei Nichteinhaltung des CRA?

Wie unterscheidet sich der CRA von NIS2?

Müssen US-Unternehmen den CRA einhalten?

Reichen Top-Level-Abhängigkeiten für die CRA-Konformität aus?

Vertraut von Sicherheits- und Compliance-Teams in 100+ regulierten Unternehmen

SBOM-Automatisierung, richtig gemacht.

SBOM-Automatisierung, richtig gemacht.

Interlynk automatisiert SBOMs, verwaltet Open-Source-Risiken, überwacht Lieferanten und bereitet Sie auf das Post-Quantum-Zeitalter vor, alles auf einer vertrauenswürdigen Plattform.