Der Cyber Resilience Act (Cyberresilienzverordnung, Verordnung (EU) 2024/2847) macht Cybersicherheit zur gesetzlichen Pflicht für jedes Produkt mit digitalen Elementen, das in der EU verkauft wird. Venvera ist CRA-Compliance-Software, die die Verordnung in ein zugeschnittenes, nachverfolgbares Programm übersetzt: welche Produkte in den Anwendungsbereich fallen, was ein Hersteller bauen und nachweisen muss und wie Sie vor der Frist konform werden, statt danach Produkte vom Markt nehmen zu müssen.
Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.
Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.
Venvera ist CRA-Compliance-Software für Hersteller, Einführer und Händler, die nach der Verordnung (EU) 2024/2847 Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen. Dazu gehören 24 nachverfolgte Kontrollen: die grundlegenden Anforderungen aus Anhang I an sicheres Design und die Behandlung von Schwachstellen, die Software-Stückliste, der Unterstützungszeitraum für Sicherheitsupdates von mindestens fünf Jahren, Konformitätsbewertung und CE-Kennzeichnung sowie die Meldepflichten für aktiv ausgenutzte Schwachstellen. Jede Kontrolle benennt ihre Nachweise und die verantwortliche Person, und der Umsetzungsstand wird an der Frist zum 11. Dezember 2027 gemessen.
Der Cyber Resilience Act ist das erste EU-weite Gesetz, das verbindliche Cybersicherheitsanforderungen an Produkte mit digitalen Elementen stellt: Hardware und Software, die auf dem EU-Markt in Verkehr gebracht werden. Er ist am 10. Dezember 2024 in Kraft getreten. Der Anwendungsbereich richtet sich nach dem Produkt und nach Ihrer Rolle: Ein Produkt mit digitalen Elementen ist im Grunde jede Software oder Hardware, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine Datenverbindung zu einem Gerät oder Netz einschließt. Damit reicht der CRA weit über IoT hinaus, bis zu Firmware, Betriebssystemen, Bibliotheken und Software, die als Produkt verkauft wird. Hersteller tragen die grundlegenden Anforderungen (Anhang I): sicheres Design, Behandlung von Schwachstellen, eine SBOM, Sicherheitsupdates über einen Unterstützungszeitraum von mindestens fünf Jahren, Konformitätsbewertung und CE-Kennzeichnung. Einführer und Händler prüfen diese Arbeit. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab dem 11. September 2026, die vollständigen Pflichten ab dem 11. Dezember 2027. Venvera führt all das als CRA-Compliance-Software zusammen: Die grundlegenden Anforderungen und die Pflichten zur Behandlung von Schwachstellen werden Kontrollen zugeordnet, Konformität und SBOM werden nachverfolgt, und die Nachweise, die Sie bereits für NIS2, DORA und ISO 27001 vorhalten, werden wiederverwendet.

Der Anwendungsbereich ist eine Prüfung von Produkt und Rolle, und eine falsche Einstufung verändert den gesamten Konformitätsweg. Venvera führt Sie hindurch: welche Produkte als Produkte mit digitalen Elementen gelten, wie jedes eingestuft ist (Standardkategorie, wichtiges Produkt der Klasse I oder II oder kritisches Produkt) und ob Sie für jedes als Hersteller, Einführer oder Händler handeln. Die Feststellung ist dokumentiert, datiert und lässt sich erneut durchführen, wenn sich Ihre Produktlinie oder die Durchführungsrechtsakte ändern.

Die Kernpflicht des Herstellers lautet: Produkte werden sicher ausgeliefert. Venvera verfolgt die Anforderungen aus Anhang I Teil I als Kontrollen mit Nachweisen: eine sichere Standardkonfiguration, keine bekannten ausnutzbaren Schwachstellen, Schutz vor unbefugtem Zugriff, Vertraulichkeit und Integrität von Daten, Datenminimierung, Verfügbarkeit und Widerstandsfähigkeit gegen Denial-of-Service, eine begrenzte Angriffsfläche und die Aktualisierbarkeit. Welche Anforderungen gelten und wie, ergibt sich aus einer dokumentierten Risikobewertung je Produkt, die Venvera neben den Kontrollen vorhält.

Anhang I Teil II ist ein Prozess, keine einmalige Aufgabe. Venvera verfolgt die gesamte Mechanik der Schwachstellenbehandlung: eine Software-Stückliste in maschinenlesbarem Format, eine veröffentlichte Richtlinie zur koordinierten Offenlegung von Schwachstellen, einen Behandlungsprozess, der Schwachstellen unverzüglich behebt und Sicherheitshinweise herausgibt, regelmäßige Sicherheitstests sowie einen festgelegten Unterstützungszeitraum von mindestens fünf Jahren, in dem durchgehend Updates verfügbar sind. Ablaufdaten für Nachweise halten SBOM und Tests aktuell, statt sie veralten zu lassen.

Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform an das als Koordinator benannte CSIRT und an die ENISA gemeldet werden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, danach ein Abschlussbericht. Venvera führt diese Uhren auf derselben Melde-Engine wie Ihre Fristen aus NIS2 und DORA. So ist die Pflicht sichtbar, terminiert und belegt, statt in Hektik zu enden, wenn eine CVE auftaucht.

Die meisten CRA-Kontrollen sind keine neue Arbeit. Sichere Entwicklung, Schwachstellenmanagement, Risikobewertung, Vorfallsmeldung, Sorgfaltsprüfung bei Lieferanten und Komponenten sowie Sicherheitstests überschneiden sich mit Kontrollen, die Sie bereits für NIS2, DORA, ISO 27001 und SOC 2 belegen. Venvera ordnet sie einander zu: Sobald Sie eine Kontrolle nachweisen, ist die entsprechende CRA-Kontrolle erfüllt. Evidence Autopilot fordert dann nur die echten CRA-spezifischen Lücken bei den richtigen Ansprechpartnern der jeweiligen Bereiche an und fragt erneut nach, wenn Nachweise ablaufen.

Konformität ist der Papierkram, der Ihnen den Verkauf erlaubt. Venvera verfolgt den Weg dorthin: das Konformitätsbewertungsverfahren für Ihre Produktklasse, die technische Dokumentation, die vor dem Inverkehrbringen erstellt und zehn Jahre aufbewahrt wird, die EU-Konformitätserklärung, die CE-Kennzeichnung und klare Nutzerinformationen einschließlich des Enddatums des Unterstützungszeitraums. Eine Gap-Analyse bewertet Ihre Organisation in allen CRA-Bereichen und liefert einen priorisierten Maßnahmenplan mit Verantwortlichen und Aufwand, nachverfolgt bis zum 11. Dezember 2027.

Starten Sie mit einem kostenlosen Gap-Bericht über alle CRA-Bereiche: 10 Minuten, ohne E-Mail zum Start.
✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*
10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten