Wir verwenden Cookies und vergleichbare Technologien für notwendige Funktionen sowie – nur mit Ihrer Einwilligung – für Analyse und Marketing.
Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen.
In vier Wochen wissen Sie, ob Ihr Produkt CRA-pflichtig ist – und haben einen Fahrplan für die Konformität.
Marcel Rieger
Managing Director, Cyber Risk
Der CRA-Readiness-Sprint ist kein Beratungsprojekt, das sich über Monate hinzieht. Es ist ein fokussierter, strukturierter Vier-Wochen-Sprint mit klar definiertem Output: Sie wissen danach, was Sie tun müssen – und die ersten Maßnahmen sind bereits umgesetzt. Kein Overhead, keine Analyse-Paralyse.
In der ersten Woche klären wir die grundlegenden Fragen: Fällt Ihr Produkt unter den CRA – und wenn ja, in welche Klasse? Standard, Klasse I oder Klasse II? Diese Klassifizierung bestimmt den Konformitätspfad: Selbstdeklaration, verschärfte interne Prüfung oder externe Bewertung durch eine notifizierte Stelle. Außerdem definieren wir den Geltungsbereich: Welche Produktversionen sind betroffen? Welche Kundengruppen? Welche Lieferkette?
In der zweiten Woche bewerten wir Ihren aktuellen Entwicklungsprozess gegen die CRA-Anforderungen. Wie reif ist Ihr SDLC in Bezug auf Security? Haben Sie ein Schwachstellenmanagement? Eine Vulnerability Disclosure Policy? Können Sie eine SBOM erstellen? Das Ergebnis: ein priorisiertes Finding-Register, das zeigt, was bereits vorhanden ist und was neu aufgebaut werden muss.
In der dritten Woche setzen wir an, was schnell umsetzbar ist: Vulnerability-Disclosure-Policy erstellen und veröffentlichen. Threat Modeling für ein repräsentatives Feature durchführen. SBOM-Tooling evaluieren und konfigurieren. Sicherheitsanforderungen formal in den Entwicklungsprozess einbauen. Security-Gates für den CI/CD-Prozess definieren.
In der vierten Woche erstellen wir den vollständigen Umsetzungsfahrplan bis zur CRA-Konformität – mit realistischen Meilensteinen und Ressourcenbedarf. Wir legen die Dokumentationsstruktur an und erstellen die ersten Evidence-Artefakte: initiales Risikoregister, erste Policies, Prozessdokumentation.
Nach vier Wochen haben Sie: eine dokumentierte Scope-Entscheidung, einen priorisierten Maßnahmenplan, erste Evidence-Artefakte und eine klare Roadmap zur vollständigen CRA-Konformität.
Ihre nächsten Schritte
Klären Sie in wenigen Minuten, ob Ihr Produkt ab Dezember 2027 noch in der EU verkauft werden darf.
CRA-Check startenBuchen Sie 30 Min mit uns und besprechen Sie Ihre Situation 1:1.
Managing Director, Cyber Risk
Marcel ist Wirtschaftsinformatiker mit über 10 Jahren Erfahrung in Informationssicherheit, Digitalisierung und IT-Projektmanagement. Er begleitet Organisationen strukturiert und mit ausgeprägter technischer Expertise durch komplexe Digitalisierungsvorhaben.
Auf LinkedIn vernetzen