Der Cyber Resilience Act verpflichtet Hersteller digitaler Produkte zu durchgängiger Cybersicherheit — vom ersten Commit bis zum letzten Patch. SantosLab liefert Software, die nicht nur funktioniert, sondern nachweislich sicher ist. Für jedes Projekt. Für jeden Kunden.
Der Cyber Resilience Act (EU-Verordnung 2024/2847) führt verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen ein, die im EU-Markt angeboten werden — unabhängig davon, wo sie hergestellt werden. Er deckt den gesamten Produktlebenszyklus ab: von der Entwicklung über den Betrieb bis zum End-of-Life.
Der CRA betrifft Hersteller, Importeure und Händler gleichermaßen und gilt für:
Nicht erfasst sind eigenständige Websites sowie reine SaaS-Dienste ohne Verbindung zu PDEs. Aber: Sobald Ihre Software Teil eines digitalen Produkts ist oder steuert — sind Sie betroffen.
Die Übergangsfristen sind ambitioniert. SantosLab hat alle Meilensteine im Blick — und setzt die Anforderungen bereits heute um.
CRA wird EU-Recht. Hersteller von Produkten mit digitalen Elementen müssen schwerwiegende Schwachstellen und aktiv ausgenutzte Sicherheitsvorfälle binnen 24 Stunden an die zuständige ENISA/BSI-Stelle melden. Betrifft auch bereits am Markt befindliche Produkte. SantosLab hat interne Meldeketten etabliert und testet sie regelmäßig.
Notifizierte Konformitätsbewertungsstellen werden von den Mitgliedstaaten benannt und nehmen ihre Prüftätigkeit auf. Für kritische Produkte der Klasse II (z. B. industrielle Steuerungssysteme, IIoT-Gateways) wird eine unabhängige externe Prüfung verpflichtend. SantosLab bereitet alle Projekte bereits nach Klasse-II-Standard vor — unabhängig von der formalen Einstufung.
Hersteller von Produkten mit erhöhtem Risikopotenzial — darunter kritische Infrastruktur, industrielle Automatisierung, sicherheitsrelevante Systeme — müssen eine notifizierte Stelle in die Konformitätsbewertung einbeziehen. SantosLab-Projekte werden von Beginn an mit der für Klasse II erforderlichen Dokumentationstiefe entwickelt und sind prüfungsbereit.
Alle CRA-Anforderungen gelten nun vollständig und uneingeschränkt für sämtliche Produkte mit digitalen Elementen — inklusive Bestandsprodukte, die nach dem 11.12.2027 wesentlich verändert werden. Eine CE-Kennzeichnung ohne CRA-Konformitätsnachweis ist nicht mehr zulässig. Unternehmen, die bis dahin nicht compliant sind, dürfen in der EU nicht mehr in Verkehr bringen. SantosLab-Software ist ab Tag 1 CRA-ready.
Unser CRA-Framework ist kein nachträglich aufgeklebtes Compliance-Label — es ist in unseren Entwicklungsprozess eingewoben. Jede Codezeile, jedes Deployment, jedes Update folgt diesen sechs Prinzipien. Entwickelt für die Praxis, validiert in realen Projekten wie nAIce und SwarmIQ.
Security ist kein Feature — es ist die Architektur. Bedrohungsmodellierung nach STRIDE/LINDDUN vor der ersten Codezeile. Zero-Trust-Architektur als Default. Least-Privilege-Prinzip auf jeder Systemebene. Defense-in-Depth mit mehreren unabhängigen Sicherheitsschichten.
Software Bill of Materials (CycloneDX + SPDX) für jede Lieferung — automatisch generiert und kryptografisch signiert. Jede Dependency ist versioniert, auf CVEs geprüft und lückenlos nachverfolgbar. SLSA Level 3 für Build-Provenienz. Keine Blackbox-Abhängigkeiten.
Kontinuierliches CVE-Monitoring mit OWASP Dependency-Check, Trivy und Dependabot. Kritische Schwachstellen werden innerhalb von 72 Stunden gepatcht — mit vollständiger Dokumentation. Automatisierte Benachrichtigung an Kunden bei sicherheitsrelevanten Updates. 24/7-Monitoring für Produktivsysteme.
Security-Gates fest in der CI/CD-Pipeline integriert: SAST (Semgrep, CodeQL), Secret Scanning (Gitleaks), Dependency Scanning (Trivy), Container-Scanning. Kein Merge in den Hauptzweig ohne bestandenen Security-Check. Obligatorisches Code Review mit Security-Fokus vor jedem Deployment.
Vollständige technische Dokumentation nach CRA Annex I: strukturierte Risikoanalyse, Sicherheitsarchitektur mit Datenflussdiagrammen, Testreports, SBOM, definierte Update-Policy und Support-Zeiträume. EU-Konformitätserklärung für jedes Produkt. Alles versioniert, nachvollziehbar und auditsicher.
Definierte Support-Zeiträume (5 Jahre Minimum, 10+ für kritische Systeme). Automatische, signierte Update-Mechanismen mit Rollback-Fähigkeit. Klare EOL-Kommunikation mit Übergangspfad. Kein Produkt verlässt SantosLab ohne dokumentierten Patch-Fahrplan und definierte Reaktionszeiten.
So sieht ein SantosLab-Projekt unter dem CRA aus — jeder Schritt mit eingebauter Security, dokumentiert und nachvollziehbar.
Bevor wir eine Zeile Code schreiben: strukturierte Bedrohungsmodellierung nach STRIDE-Methodik, Risikobewertung gemäß CRA Annex I, Einstufung der Schutzbedarfsklasse. Ergebnis: ein Security-Target-Dokument, das die Sicherheitsanforderungen für den gesamten Entwicklungsprozess verbindlich definiert — abgestimmt mit Ihren Compliance-Vorgaben.
Zero-Trust-Netzwerkdesign mit Mikrosegmentierung. Principle of Least Privilege auf allen Ebenen (User, Service, Netzwerk). Eingabevalidierung an jeder Systemgrenze. Verschlüsselung at rest (AES-256-GCM) und in transit (TLS 1.3). Architektur-Review gegen unsere Security-Checkliste mit 84 Prüfpunkten.
Entwicklung in isolierten, reproduzierbaren Umgebungen (Dev Containers). Pre-Commit-Hooks: Secret Scanning (Gitleaks), Linting, Format-Validierung. CI/CD-Pipeline mit SAST (Semgrep + CodeQL), Dependency-Scan (Trivy), Container-Scan, IaC-Scan (Checkov). Kein Merge ohne grüne Pipeline — enforced auf Branch-Protection-Ebene.
Automatisierte SBOM-Erstellung (Syft/Trivy) im CycloneDX-1.5- und SPDX-2.3-Format für jeden Build. Kryptografische Signierung mit Cosign (Sigstore). Abgleich mit CVE-Datenbanken (Grype). SBOM wird Teil des Release-Artefakts und der technischen Dokumentation — maschinenlesbar, versioniert, verifizierbar.
Automatisierte dynamische Sicherheitstests: OWASP ZAP für Web-Applikationen, Nuclei für Infrastruktur-Scans. Zusätzlich manuelles Penetration Testing durch externe zertifizierte Tester bei jedem Major Release. Jeder kritische oder hohe Befund wird behoben und verifiziert, bevor das Produkt den Kunden erreicht.
Zusammenstellung des vollständigen CRA-Compliance-Pakets: EU-Konformitätserklärung, technische Dokumentation (Annex I), Risikoanalyse mit Bewertungsmatrix, SBOM, kumulative Testreports, Update-Policy mit Reaktionszeiten. Alles versioniert, timestamped und in einem revisionssicheren Repository abgelegt.
Nach Deployment: 24/7 Vulnerability Monitoring mit automatisierten Alerts. Definierte Reaktionszeiten (kritisch: ≤24h, hoch: ≤72h, mittel: ≤7 Tage). Jeder Patch durchläuft denselben Security-Gate-Prozess. Kunden erhalten automatisch Benachrichtigung über sicherheitsrelevante Updates mit CVE-Referenz und Risikobewertung.
Nutzen Sie unsere Expertise, um Risiken effektiv zu managen, Ihre Produkte abzusichern und nachhaltige Cybersecurity zu gewährleisten. Als Software-Hersteller, der selbst CRA-compliant entwickelt, kennen wir beide Seiten: die regulatorischen Anforderungen und die praktische Umsetzung im Code.
Wir analysieren Ihre bestehenden Produkte, Entwicklungsprozesse und Lieferketten auf CRA-Konformität. Sie erhalten einen detaillierten Gap-Report mit priorisierten Handlungsempfehlungen — von der Bedrohungsmodellierung über SBOM-Integration bis zur Dokumentation. In 48 Stunden haben Sie Klarheit über Ihren CRA-Status.
Für: Software-Hersteller, KMU mit digitalen Produkten, Industrieunternehmen mit Embedded Systems
CRA-Check anfragen →Wir entwickeln Ihre Software von Grund auf CRA-konform — mit eingebautem Secure-by-Design, automatischer SBOM-Generierung und vollständiger Dokumentation nach Annex I. Ob Web-App, KI-Anwendung, API-Backend oder Embedded Software: Jedes Produkt verlässt unser Haus mit EU-Konformitätserklärung und vollständigem Compliance-Paket.
Für: Unternehmen, die neue digitale Produkte auf den EU-Markt bringen oder bestehende Produkte CRA-fit machen müssen
Projekt besprechen →Unsere Monitoring-Plattform überwacht Ihre Software rund um die Uhr auf neue Schwachstellen. Automatisierte SBOM-Aktualisierung, CVE-Abgleich in Echtzeit und priorisierte Handlungsempfehlungen. Bei kritischen Findings erhalten Sie binnen 24 Stunden einen Patch-Vorschlag mit Risikobewertung — damit Sie Ihrer Meldepflicht nachkommen können.
Für: Betreiber digitaler Produkte, die kontinuierliches Vulnerability Management benötigen
Monitoring einrichten →Wir begleiten Ihr Team bei der Transformation zu CRA-konformen Entwicklungsprozessen: Aufbau einer Secure Development Lifecycle, Integration von Security-Gates in Ihre CI/CD-Pipeline, Schulung Ihrer Entwickler in Secure Coding Practices und Threat Modeling. Sie erhalten nicht nur Theorie — sondern direkt anwendbare Templates, Checklisten und Pipeline-Konfigurationen.
Für: Unternehmen, die CRA-Compliance inhouse sicherstellen wollen
Beratungsgespräch vereinbaren →Der CRA verlangt eine Software Bill of Materials (SBOM) — eine vollständige, maschinenlesbare Liste aller Komponenten, Bibliotheken und Abhängigkeiten. Wir liefern das für jedes Projekt standardmäßig. Signiert. Versioniert. Verifizierbar.
Jede SBOM wird kryptografisch signiert und mindestens 90 Tage in der Pipeline vorgehalten. Kunden erhalten die SBOM zusammen mit jedem Release — maschinenlesbar, versioniert, verifizierbar. Auf Wunsch liefern wir die SBOM auch im VEX-Format (Vulnerability Exploitability eXchange), um den Umgang mit bekannten Schwachstellen zu dokumentieren.
Seit Anfang 2024 haben wir jeden unserer Prozesse auf CRA-Konformität ausgerichtet — noch bevor die Verordnung in Kraft trat.
Der CRA definiert Mindestanforderungen. SantosLab geht in jeder Disziplin darüber hinaus — weil Sicherheit nicht an der gesetzlichen Untergrenze enden darf.
| Anforderung (CRA) | Gesetzliches Minimum | SantosLab Standard |
|---|---|---|
| Schwachstellen-Meldung | 24h an ENISA/BSI | 24h Meldung + sofortige Kundenbenachrichtigung + priorisierter Patch-Plan |
| SBOM | Auf Anfrage bereitstellen | Mit jedem Release, kryptografisch signiert, CycloneDX + SPDX + optional VEX |
| Support-Dauer | Mindestens 5 Jahre (erwartet) | 5 Jahre Minimum, 10+ für kritische Systeme, EOL-Strategie inklusive |
| Security-Testing | Risikobasiert, Art nicht spezifiziert | SAST + DAST + Container-Scan + manuelles Pentesting bei jedem Major Release |
| Dokumentation | Technische Dokumentation (Annex I) | Annex I + Architekturdokumentation + Threat Model + Test-Reports + Update-Policy |
| Konformitätsbewertung | Selbsterklärung (Klasse I) | Standardmäßig vorbereitet für Klasse II (externe Prüfung durch benannte Stelle) |
| Supply Chain | Dokumentation der Lieferkette | SLSA Level 3 Provenienz + signierte SBOM + Dependency-Graph + CVE-Monitoring |
| Update-Mechanismus | Sicherer Update-Kanal | Signierte Updates + automatische Rollback-Fähigkeit + A/B-gestützte Deployments |
| Sicherheitsarchitektur | Angemessene Sicherheitsmaßnahmen | Zero-Trust + Defense-in-Depth + Least Privilege + STRIDE-Modellierung vorab |
| Meldepflicht-Tests | Keine Vorgabe | Quartalsweise Incident-Response-Übungen mit simulierten CRA-Meldungen |
SantosLab-Kunden profitieren von vollständiger CRA-Compliance — ohne sich selbst durch den Regulation-Dschungel kämpfen zu müssen. Sie bekommen die Sicherheit und wir die Haftung für den Code.
Sie erhalten Software, die nachweislich CRA-konform ist — inklusive aller Dokumente, die Sie für Ihre eigene Compliance und für Audits benötigen. Kein rechtliches Risiko durch ungepatchte Schwachstellen.
CRA-Compliance wird zum Entscheidungskriterium in B2B-Ausschreibungen. Mit SantosLab-Software sind Sie vorbereitet — Ihre Mitbewerber, die CRA ignorieren, werden aussortiert.
Compliance ist das Minimum. Unsere Prozesse liefern tatsächliche Sicherheit: weniger Incidents, weniger Downtime, weniger Reputationsrisiko. Getestet in unseren eigenen Produkten.
Mit jedem Release erhalten Sie SBOM, Security-Report und Update-Fahrplan. Keine Blackbox. Keine Überraschungen. Jede Komponente Ihrer Software ist dokumentiert und auf Schwachstellen geprüft.
Definierte Support-Zeiträume und klare Update-Policies — vertraglich garantiert. Sie wissen genau, wie lange Ihre Software gepflegt wird, was im Security-Fall passiert und wie der End-of-Life-Prozess aussieht.
Der CRA sieht Bußgelder bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes vor. Mit SantosLab als CRA-konformem Entwicklungspartner verteilen Sie dieses Risiko vertraglich auf mehrere Schultern.
CRA-Compliance steht und fällt mit den richtigen Werkzeugen in der Pipeline. Das ist unser Stack — erprobt in Projekten wie nAIce, SwarmIQ und maßgeschneiderten Kundenlösungen.
Semgrep, CodeQL, SonarQube — für mehrschichtige statische Code-Analyse mit Security-Regelsätzen. Pre-Commit und in der Pipeline. Sprachen: TypeScript, Python, Go, Rust, Java.
Trivy, Grype, Dependabot — für SBOM-Generierung, CVE-Abgleich und Container-Image-Scans. Automatisiert bei jedem Build. Fails bei Critical.
Gitleaks, GitGuardian — Pre-Commit- und Pipeline-Scans gegen versehentlich committete Secrets, API-Keys und Tokens. Blockiert den Push, bevor das Secret das Remote-Repo erreicht.
SLSA Level 3 mit Sigstore Cosign — jede SBOM, jedes Container-Image und jedes Release-Artefakt wird kryptografisch signiert. Nachvollziehbar, wer was wann gebaut hat.
OWASP ZAP, Nuclei — automatisierte dynamische Sicherheitsscans gegen Staging-Umgebungen. OWASP Top 10, SQLi, XSS, CSRF. Vor jedem Deployment.
Falco, Auditd, Custom Alerts — Echtzeit-Erkennung von anomalem Verhalten in Produktivumgebungen. Direkte Anbindung an unser Incident-Response-System.
Die häufigsten Fragen, die uns in Kundengesprächen zum Cyber Resilience Act begegnen.