Wir respektieren Ihre Privatsphäre

    Wir verwenden Cookies und vergleichbare Technologien für notwendige Funktionen sowie – nur mit Ihrer Einwilligung – für Analyse und Marketing.

    Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen.

    Datenschutz·Impressum

    Back to Insights
    Sicherheit für StartupsMay 19, 2026

    CRA Readiness Sprint: Scope → Controls → Evidence (4 Wochen)

    In vier Wochen wissen Sie, ob Ihr Produkt CRA-pflichtig ist – und haben einen Fahrplan für die Konformität.

    Marcel Rieger

    Marcel Rieger

    Managing Director, Cyber Risk

    Der CRA-Readiness-Sprint ist kein Beratungsprojekt, das sich über Monate hinzieht. Es ist ein fokussierter, strukturierter Vier-Wochen-Sprint mit klar definiertem Output: Sie wissen danach, was Sie tun müssen – und die ersten Maßnahmen sind bereits umgesetzt. Kein Overhead, keine Analyse-Paralyse.

    Woche 1: Scope und Produktklassifizierung

    In der ersten Woche klären wir die grundlegenden Fragen: Fällt Ihr Produkt unter den CRA – und wenn ja, in welche Klasse? Standard, Klasse I oder Klasse II? Diese Klassifizierung bestimmt den Konformitätspfad: Selbstdeklaration, verschärfte interne Prüfung oder externe Bewertung durch eine notifizierte Stelle. Außerdem definieren wir den Geltungsbereich: Welche Produktversionen sind betroffen? Welche Kundengruppen? Welche Lieferkette?

    Woche 2: Gap-Analyse gegen CRA-Anforderungen

    In der zweiten Woche bewerten wir Ihren aktuellen Entwicklungsprozess gegen die CRA-Anforderungen. Wie reif ist Ihr SDLC in Bezug auf Security? Haben Sie ein Schwachstellenmanagement? Eine Vulnerability Disclosure Policy? Können Sie eine SBOM erstellen? Das Ergebnis: ein priorisiertes Finding-Register, das zeigt, was bereits vorhanden ist und was neu aufgebaut werden muss.

    Woche 3: Quick Wins und erste Controls

    In der dritten Woche setzen wir an, was schnell umsetzbar ist: Vulnerability-Disclosure-Policy erstellen und veröffentlichen. Threat Modeling für ein repräsentatives Feature durchführen. SBOM-Tooling evaluieren und konfigurieren. Sicherheitsanforderungen formal in den Entwicklungsprozess einbauen. Security-Gates für den CI/CD-Prozess definieren.

    Woche 4: Roadmap und Evidence-Fundament

    In der vierten Woche erstellen wir den vollständigen Umsetzungsfahrplan bis zur CRA-Konformität – mit realistischen Meilensteinen und Ressourcenbedarf. Wir legen die Dokumentationsstruktur an und erstellen die ersten Evidence-Artefakte: initiales Risikoregister, erste Policies, Prozessdokumentation.

    Nach vier Wochen haben Sie: eine dokumentierte Scope-Entscheidung, einen priorisierten Maßnahmenplan, erste Evidence-Artefakte und eine klare Roadmap zur vollständigen CRA-Konformität.

    Ihre nächsten Schritte

    Jetzt selbst prüfen - oder direkt mit uns sprechen

    ca. 4 Min · kostenlos

    CRA-Readiness in 7 Schritten

    Klären Sie in wenigen Minuten, ob Ihr Produkt ab Dezember 2027 noch in der EU verkauft werden darf.

    CRA-Check starten
    30 Min · kostenlos

    Lieber direkt sprechen?

    Buchen Sie 30 Min mit uns und besprechen Sie Ihre Situation 1:1.

    PMProdukteCyber Resilience Act (CRA)SDLCSecure Software DevelopmentProduct SecurityRisiko ManagementRisk Management
    Marcel Rieger

    Über Marcel Rieger

    Managing Director, Cyber Risk

    Marcel ist Wirtschaftsinformatiker mit über 10 Jahren Erfahrung in Informationssicherheit, Digitalisierung und IT-Projektmanagement. Er begleitet Organisationen strukturiert und mit ausgeprägter technischer Expertise durch komplexe Digitalisierungsvorhaben.

    Auf LinkedIn vernetzen

    Ähnliche Artikel

    Bereit, Ihre Organisation zu stärken?