EU Cyber Resilience Act
CRA-bereit werden, ohne den Überblick zu verlieren.
Der Cyber Resilience Act macht Cybersicherheit zur Pflicht für jedes Produkt mit digitalen Elementen. Die SwissGRC® Plattform bringt Ihre CRA-Prozesse an einen Ort, damit Sie jederzeit nachweisfähig bleiben.
Zeitplan
Zwei Fristen 2026, die jetzt zählen
Viele denken, alles komme erst 2027. Falsch. Die erste Pflicht greift schon im September 2026, und sie gilt für jeden Hersteller.
Notifizierte Stellen werden benannt
EU-Mitgliedstaaten benennen akkreditierte Konformitätsbewertungsstellen. Für Produkte der Standardkategorie mit Selbstdeklaration kein unmittelbares Handlungserfordernis. Hersteller von Produkten der Klassen I und II sollten jetzt Kontakt aufnehmen, um Kapazitätsengpässen zuvorzukommen.
Meldepflichten für Schwachstellen und Vorfälle
Die zentrale und unmittelbarste Pflicht. Aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle sind innert strikter Fristen an die nationale CSIRT-Behörde und ENISA zu melden:
- 24 hFrühwarnung an CSIRT und ENISA
- 72 hdetailliertere Folgemeldung
- 14 TageAbschlussbericht nach Update oder Workaround
- 30 TageAbschlussbericht bei schweren Vorfällen
Der gesamte Zeitplan im Überblick
Einordnung
Die vier Produktkategorien
Der CRA stuft Produkte nach Risiko ein. Die Kategorie entscheidet, ob eine Selbstdeklaration genügt oder eine notifizierte Stelle prüfen muss.
Standardkategorie
Gewöhnliche Geschäftssoftware, Consumer-Elektronik und Standard-IoT-Geräte.
Klasse I: Wichtige Produkte
Passwortmanager, Antivirensoftware, VPNs, Firewalls, Browser.
Klasse II: Kritische Produkte
Netzwerkmanagementsysteme, industrielle Steuerungen, Smart-Meter-Gateways.
Kritische Kernprodukte
Besonders kleine Gruppe mit den strengsten Anforderungen.
Unsicher, in welche Kategorie Ihre Produkte fallen? Machen Sie unsere kostenlose CRA Gap-Analyse weiter unten auf dieser Seite. In sechs Fragen erhalten Sie eine erste Einschätzung Ihrer Bereitschaft, anonym und ohne Registrierung.
Anforderungen
Die technischen Kernpflichten
Der CRA verlangt, dass Cybersicherheit über den gesamten Produktlebenszyklus mitgedacht und belegt wird. Fünf Pflichten stehen im Zentrum.
Security by Design und Default
Sicherheit von Beginn an: sichere Standardeinstellungen, keine Universalpasswörter, minimale Angriffsflächen, verschlüsselte Daten.
Schwachstellenmanagement
Sicherheitsupdates über mindestens fünf Jahre und ein PSIRT-Prozess, der Schwachstellen über den Lebenszyklus behandelt.
Software Bill of Materials
Vollständige, aktuelle Übersicht aller Softwarekomponenten je Produkt, inklusive Drittanbieter und Open Source.
Technische Dokumentation und CE
Ab Ende 2027 brauchen betroffene Produkte EU-Konformitätserklärung und CE-Kennzeichnung. Ohne sie kein EU-Import.
Resilienz und Incident Containment
Produkte müssen Angriffen standhalten. Hersteller müssen Vorfälle schnell eindämmen und Nutzer informieren.
Whitepaper
Cyber Resilience Act: Was Schweizer Hersteller jetzt tun müssen
Ein praxisnaher Leitfaden von Swiss Infosec AG und Swiss GRC. Alle Fristen, die vier Produktkategorien und ein konkreter Fahrplan bis September 2026.
Cyber Resilience Act: Was Schweizer Hersteller jetzt tun müssen
Von der Betroffenheitsanalyse über die vier Produktkategorien bis zum konkreten Fahrplan bis September 2026.
- Alle Fristen und Meldepflichten im Überblick
- Die vier Produktkategorien und was sie bedeuten
- Priorisierter Fahrplan für Entwicklungsteams
- Sanktionen und das EU-Vertreter-Mandat erklärt
Kostenlos herunterladen
Bitte hinterlassen Sie Ihre Angaben. Der Download erscheint sofort und wird Ihnen zusätzlich per E-Mail zugestellt.
Vielen Dank, Ihr Whitepaper ist bereit
Der Download startet über den Button unten. Eine Kopie des Links ist zusätzlich in Ihrem Postfach.
Whitepaper öffnen (PDF)Öffnet sich nichts? Direkt hier klicken.
Kostenlose Gap-Analyse
Wie CRA-reif ist Ihre Produktsicherheit?
Eine Selbsteinschätzung auf Basis des ENISA-Reifegradmodells für KMU: 25 Fragen in fünf Bereichen. Sie erhalten sofort einen Reifegrad je Bereich und gesamt, anonym und ohne Registrierung.
Basiert auf dem ENISA SME Cyber Resilience Maturity Assessment Model. Eine Selbsteinschätzung, die keine produktspezifische Risikobewertung, Rechtsberatung oder formale CRA-Konformitätsbewertung ersetzt.
Wählen Sie je Frage die Beschreibung, die Ihrer aktuellen Praxis am nächsten kommt. Es gibt kein richtig oder falsch, nur eine ehrliche Standortbestimmung.
Ergebnis
Ausführlichen Report und Massnahmen-Checkliste anfordern
Optional. Wir senden Ihnen eine strukturierte Auswertung mit Ihrer Bereichs-Reife und einer priorisierten Massnahmen-Checkliste an Ihre E-Mail. Ihre Antworten bleiben anonym, bis Sie den Report anfordern.
Vielen Dank. Ihr Report ist unterwegs und trifft in Kürze in Ihrem Postfach ein.
Die Gap-Analyse ist eine unverbindliche Selbsteinschätzung nach dem ENISA-Reifegradmodell und ersetzt keine produktspezifische Risikobewertung, Rechtsberatung oder formale CRA-Konformitätsbewertung.
Die Rolle der Plattform
Struktur und Nachweisbarkeit für Ihre CRA-Compliance
Der CRA verlangt nicht nur ein sicheres Produkt, sondern auch belastbare Prozesse und lückenlose Nachweise. Genau hier setzt die SwissGRC® Plattform an.
Betroffenheit und Scoping
Portfolio erfassen, jedes Produkt einer Risikoklasse zuordnen, Handlungsbedarf festhalten. Aus der Analyse wird ein nachverfolgbarer Massnahmenplan.
Risikomanagement und ISMS
Produktrisiken in einem integrierten Datenmodell bewerten und steuern. Viele CRA-Anforderungen decken sich mit ISO-27001-Controls, die Sie hier schon abbilden.
Schwachstellen und Meldeprozess
PSIRT-Prozess abbilden und die knappen Meldefristen (24h, 72h, 14 Tage) mit klaren Rollen und lückenloser Historie steuern.
SBOM auf Governance-Ebene
SBOM mit Produkten und Risiken verknüpfen. Wird eine Komponente verwundbar, sehen Sie sofort, welche Produkte betroffen sind.
Technische Dokumentation
Risikoanalysen, Massnahmen und Konformitätsbelege an einem Ort, versioniert und jederzeit abrufbar.
CRA, NIS2 und DORA vereint
CRA, NIS2 und DORA in einer Plattform. Nachweise erbringen Sie einmal, nicht dreimal.
Häufig gestellte Fragen
Den CRA verstehen
Die wichtigsten Fragen zum Cyber Resilience Act, mit besonderem Blick auf Schweizer Hersteller und die kommende nationale Gesetzgebung.
Was ist der Cyber Resilience Act (CRA)?
Gilt der CRA auch für Schweizer Unternehmen?
Welche Fristen gelten 2026 und 2027?
Welche Meldefristen gelten bei Schwachstellen und Vorfällen?
In welche Produktkategorie fällt mein Produkt?
Was droht bei Nichteinhaltung?
Kommt auch in der Schweiz ein eigenes Gesetz?
Wie unterstützt die SwissGRC® Plattform bei der CRA-Compliance?
Der 11. September 2026 kommt. Bereiten Sie sich strukturiert vor.
Sehen Sie, wie Sie Betroffenheit, Schwachstellen, Meldeprozesse und technische Dokumentation mit der SwissGRC® Plattform steuern. Oder starten Sie mit dem Whitepaper von Swiss Infosec AG und Swiss GRC.
EN