EU-Verordnung 2024/2847 · In Kraft seit 10.12.2024

Cyber Resilience Act.
CRA-ready since day one.

Der Cyber Resilience Act verpflichtet Hersteller digitaler Produkte zu durchgängiger Cybersicherheit — vom ersten Commit bis zum letzten Patch. SantosLab liefert Software, die nicht nur funktioniert, sondern nachweislich sicher ist. Für jedes Projekt. Für jeden Kunden.

Was der EU Cyber Resilience Act für Software-Hersteller bedeutet

Der Cyber Resilience Act (EU-Verordnung 2024/2847) führt verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen ein, die im EU-Markt angeboten werden — unabhängig davon, wo sie hergestellt werden. Er deckt den gesamten Produktlebenszyklus ab: von der Entwicklung über den Betrieb bis zum End-of-Life.

Der CRA betrifft Hersteller, Importeure und Händler gleichermaßen und gilt für:

  • Hardware mit digitalen Elementen — IoT-Geräte, Embedded Systems, industrielle Steuerungen
  • Software-Produkte — Web-Apps, Cloud-Software, KI-Anwendungen, APIs
  • Remote-Datenverarbeitungslösungen — etwa mobile Apps für IoT-Geräte, deren Backend-Services
  • Komponenten & Bibliotheken — Open-Source-Abhängigkeiten, Frameworks, SDKs

Nicht erfasst sind eigenständige Websites sowie reine SaaS-Dienste ohne Verbindung zu PDEs. Aber: Sobald Ihre Software Teil eines digitalen Produkts ist oder steuert — sind Sie betroffen.

Der CRA auf einen Blick
Die Verordnung ist am 10. Dezember 2024 in Kraft getreten. Ab 11. Dezember 2027 gilt sie vollständig.
Bußgelder: bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes.
3 Jahre
Übergangsfrist
24h
Meldefrist für Schwachstellen
5+ Jahre
Support-Pflicht

Der Weg zur vollständigen CRA-Durchsetzung

Die Übergangsfristen sind ambitioniert. SantosLab hat alle Meilensteine im Blick — und setzt die Anforderungen bereits heute um.

10. Dezember 2024

Inkrafttreten & Meldepflichten

CRA wird EU-Recht. Hersteller von Produkten mit digitalen Elementen müssen schwerwiegende Schwachstellen und aktiv ausgenutzte Sicherheitsvorfälle binnen 24 Stunden an die zuständige ENISA/BSI-Stelle melden. Betrifft auch bereits am Markt befindliche Produkte. SantosLab hat interne Meldeketten etabliert und testet sie regelmäßig.

11. Dezember 2025

Benannte Stellen nehmen Arbeit auf

Notifizierte Konformitätsbewertungsstellen werden von den Mitgliedstaaten benannt und nehmen ihre Prüftätigkeit auf. Für kritische Produkte der Klasse II (z. B. industrielle Steuerungssysteme, IIoT-Gateways) wird eine unabhängige externe Prüfung verpflichtend. SantosLab bereitet alle Projekte bereits nach Klasse-II-Standard vor — unabhängig von der formalen Einstufung.

11. Juni 2026

Notifizierungspflicht für kritische Produkte

Hersteller von Produkten mit erhöhtem Risikopotenzial — darunter kritische Infrastruktur, industrielle Automatisierung, sicherheitsrelevante Systeme — müssen eine notifizierte Stelle in die Konformitätsbewertung einbeziehen. SantosLab-Projekte werden von Beginn an mit der für Klasse II erforderlichen Dokumentationstiefe entwickelt und sind prüfungsbereit.

11. Dezember 2027

Vollständige Durchsetzung für alle Produkte

Alle CRA-Anforderungen gelten nun vollständig und uneingeschränkt für sämtliche Produkte mit digitalen Elementen — inklusive Bestandsprodukte, die nach dem 11.12.2027 wesentlich verändert werden. Eine CE-Kennzeichnung ohne CRA-Konformitätsnachweis ist nicht mehr zulässig. Unternehmen, die bis dahin nicht compliant sind, dürfen in der EU nicht mehr in Verkehr bringen. SantosLab-Software ist ab Tag 1 CRA-ready.

Sechs Säulen der Cyber Resilience bei SantosLab

Unser CRA-Framework ist kein nachträglich aufgeklebtes Compliance-Label — es ist in unseren Entwicklungsprozess eingewoben. Jede Codezeile, jedes Deployment, jedes Update folgt diesen sechs Prinzipien. Entwickelt für die Praxis, validiert in realen Projekten wie nAIce und SwarmIQ.

🔒

1. Secure by Design

Security ist kein Feature — es ist die Architektur. Bedrohungsmodellierung nach STRIDE/LINDDUN vor der ersten Codezeile. Zero-Trust-Architektur als Default. Least-Privilege-Prinzip auf jeder Systemebene. Defense-in-Depth mit mehreren unabhängigen Sicherheitsschichten.

📋

2. SBOM & Supply Chain Integrity

Software Bill of Materials (CycloneDX + SPDX) für jede Lieferung — automatisch generiert und kryptografisch signiert. Jede Dependency ist versioniert, auf CVEs geprüft und lückenlos nachverfolgbar. SLSA Level 3 für Build-Provenienz. Keine Blackbox-Abhängigkeiten.

🛡️

3. Vulnerability Management

Kontinuierliches CVE-Monitoring mit OWASP Dependency-Check, Trivy und Dependabot. Kritische Schwachstellen werden innerhalb von 72 Stunden gepatcht — mit vollständiger Dokumentation. Automatisierte Benachrichtigung an Kunden bei sicherheitsrelevanten Updates. 24/7-Monitoring für Produktivsysteme.

🧪

4. Secure Development Lifecycle

Security-Gates fest in der CI/CD-Pipeline integriert: SAST (Semgrep, CodeQL), Secret Scanning (Gitleaks), Dependency Scanning (Trivy), Container-Scanning. Kein Merge in den Hauptzweig ohne bestandenen Security-Check. Obligatorisches Code Review mit Security-Fokus vor jedem Deployment.

📝

5. Dokumentation & Konformität

Vollständige technische Dokumentation nach CRA Annex I: strukturierte Risikoanalyse, Sicherheitsarchitektur mit Datenflussdiagrammen, Testreports, SBOM, definierte Update-Policy und Support-Zeiträume. EU-Konformitätserklärung für jedes Produkt. Alles versioniert, nachvollziehbar und auditsicher.

🔄

6. Update- & Support-Lebenszyklus

Definierte Support-Zeiträume (5 Jahre Minimum, 10+ für kritische Systeme). Automatische, signierte Update-Mechanismen mit Rollback-Fähigkeit. Klare EOL-Kommunikation mit Übergangspfad. Kein Produkt verlässt SantosLab ohne dokumentierten Patch-Fahrplan und definierte Reaktionszeiten.

Von der Idee zum CRA-konformen Produkt

So sieht ein SantosLab-Projekt unter dem CRA aus — jeder Schritt mit eingebauter Security, dokumentiert und nachvollziehbar.

1

Threat Modeling & Risikoanalyse

Bevor wir eine Zeile Code schreiben: strukturierte Bedrohungsmodellierung nach STRIDE-Methodik, Risikobewertung gemäß CRA Annex I, Einstufung der Schutzbedarfsklasse. Ergebnis: ein Security-Target-Dokument, das die Sicherheitsanforderungen für den gesamten Entwicklungsprozess verbindlich definiert — abgestimmt mit Ihren Compliance-Vorgaben.

2

Secure Architecture Design

Zero-Trust-Netzwerkdesign mit Mikrosegmentierung. Principle of Least Privilege auf allen Ebenen (User, Service, Netzwerk). Eingabevalidierung an jeder Systemgrenze. Verschlüsselung at rest (AES-256-GCM) und in transit (TLS 1.3). Architektur-Review gegen unsere Security-Checkliste mit 84 Prüfpunkten.

3

Security-Gated Development

Entwicklung in isolierten, reproduzierbaren Umgebungen (Dev Containers). Pre-Commit-Hooks: Secret Scanning (Gitleaks), Linting, Format-Validierung. CI/CD-Pipeline mit SAST (Semgrep + CodeQL), Dependency-Scan (Trivy), Container-Scan, IaC-Scan (Checkov). Kein Merge ohne grüne Pipeline — enforced auf Branch-Protection-Ebene.

4

SBOM-Generierung & Signierung

Automatisierte SBOM-Erstellung (Syft/Trivy) im CycloneDX-1.5- und SPDX-2.3-Format für jeden Build. Kryptografische Signierung mit Cosign (Sigstore). Abgleich mit CVE-Datenbanken (Grype). SBOM wird Teil des Release-Artefakts und der technischen Dokumentation — maschinenlesbar, versioniert, verifizierbar.

5

Dynamic Testing & Pentesting

Automatisierte dynamische Sicherheitstests: OWASP ZAP für Web-Applikationen, Nuclei für Infrastruktur-Scans. Zusätzlich manuelles Penetration Testing durch externe zertifizierte Tester bei jedem Major Release. Jeder kritische oder hohe Befund wird behoben und verifiziert, bevor das Produkt den Kunden erreicht.

6

CRA-Dokumentation & Konformitätserklärung

Zusammenstellung des vollständigen CRA-Compliance-Pakets: EU-Konformitätserklärung, technische Dokumentation (Annex I), Risikoanalyse mit Bewertungsmatrix, SBOM, kumulative Testreports, Update-Policy mit Reaktionszeiten. Alles versioniert, timestamped und in einem revisionssicheren Repository abgelegt.

7

Laufende Überwachung & Updates

Nach Deployment: 24/7 Vulnerability Monitoring mit automatisierten Alerts. Definierte Reaktionszeiten (kritisch: ≤24h, hoch: ≤72h, mittel: ≤7 Tage). Jeder Patch durchläuft denselben Security-Gate-Prozess. Kunden erhalten automatisch Benachrichtigung über sicherheitsrelevante Updates mit CVE-Referenz und Risikobewertung.

Maßgeschneiderte Lösungen für Ihre CRA-Compliance

Nutzen Sie unsere Expertise, um Risiken effektiv zu managen, Ihre Produkte abzusichern und nachhaltige Cybersecurity zu gewährleisten. Als Software-Hersteller, der selbst CRA-compliant entwickelt, kennen wir beide Seiten: die regulatorischen Anforderungen und die praktische Umsetzung im Code.

🔍

CRA-Gap-Analyse & Readiness-Assessment

Wir analysieren Ihre bestehenden Produkte, Entwicklungsprozesse und Lieferketten auf CRA-Konformität. Sie erhalten einen detaillierten Gap-Report mit priorisierten Handlungsempfehlungen — von der Bedrohungsmodellierung über SBOM-Integration bis zur Dokumentation. In 48 Stunden haben Sie Klarheit über Ihren CRA-Status.

Für: Software-Hersteller, KMU mit digitalen Produkten, Industrieunternehmen mit Embedded Systems

CRA-Check anfragen →

CRA-konforme Softwareentwicklung

Wir entwickeln Ihre Software von Grund auf CRA-konform — mit eingebautem Secure-by-Design, automatischer SBOM-Generierung und vollständiger Dokumentation nach Annex I. Ob Web-App, KI-Anwendung, API-Backend oder Embedded Software: Jedes Produkt verlässt unser Haus mit EU-Konformitätserklärung und vollständigem Compliance-Paket.

Für: Unternehmen, die neue digitale Produkte auf den EU-Markt bringen oder bestehende Produkte CRA-fit machen müssen

Projekt besprechen →
⚙️
📊

CRA-Monitoring & Vulnerability Management

Unsere Monitoring-Plattform überwacht Ihre Software rund um die Uhr auf neue Schwachstellen. Automatisierte SBOM-Aktualisierung, CVE-Abgleich in Echtzeit und priorisierte Handlungsempfehlungen. Bei kritischen Findings erhalten Sie binnen 24 Stunden einen Patch-Vorschlag mit Risikobewertung — damit Sie Ihrer Meldepflicht nachkommen können.

Für: Betreiber digitaler Produkte, die kontinuierliches Vulnerability Management benötigen

Monitoring einrichten →

CRA-Beratung & Prozess-Transformation

Wir begleiten Ihr Team bei der Transformation zu CRA-konformen Entwicklungsprozessen: Aufbau einer Secure Development Lifecycle, Integration von Security-Gates in Ihre CI/CD-Pipeline, Schulung Ihrer Entwickler in Secure Coding Practices und Threat Modeling. Sie erhalten nicht nur Theorie — sondern direkt anwendbare Templates, Checklisten und Pipeline-Konfigurationen.

Für: Unternehmen, die CRA-Compliance inhouse sicherstellen wollen

Beratungsgespräch vereinbaren →
🎓

SBOM: Jede Abhängigkeit auf dem Tisch

Der CRA verlangt eine Software Bill of Materials (SBOM) — eine vollständige, maschinenlesbare Liste aller Komponenten, Bibliotheken und Abhängigkeiten. Wir liefern das für jedes Projekt standardmäßig. Signiert. Versioniert. Verifizierbar.

CycloneDX 1.5 SPDX 2.3 OWASP Dependency-Check Trivy Scanner Dependabot Sigstore Cosign SLSA Level 3 Grype Syft
# SBOM-Generierung in der SantosLab CI/CD-Pipeline sbom: stage: build script: - syft packages dir:./app -o cyclonedx-json > sbom.cdx.json - syft packages dir:./app -o spdx-json > sbom.spdx.json - grype sbom:sbom.cdx.json --fail-on critical - cosign sign-blob --yes sbom.cdx.json - cosign sign-blob --yes sbom.spdx.json artifacts: paths: - sbom.cdx.json - sbom.cdx.json.sig - sbom.spdx.json expire_in: 90 days # Jede SBOM wird signiert + gegen CVE-Datenbanken abgeglichen

Jede SBOM wird kryptografisch signiert und mindestens 90 Tage in der Pipeline vorgehalten. Kunden erhalten die SBOM zusammen mit jedem Release — maschinenlesbar, versioniert, verifizierbar. Auf Wunsch liefern wir die SBOM auch im VEX-Format (Vulnerability Exploitability eXchange), um den Umgang mit bekannten Schwachstellen zu dokumentieren.

CRA-Compliance ist kein Projekt — es ist unser Standard

Seit Anfang 2024 haben wir jeden unserer Prozesse auf CRA-Konformität ausgerichtet — noch bevor die Verordnung in Kraft trat.

100%
aller neuen Projekte mit SBOM seit Q1/2024
<24h
Reaktionszeit auf kritische CVEs
5+
Jahre garantierte Update-Pflege
0
ungepatchte Critical Vulnerabilities in Produktivsystemen
84
Security-Prüfpunkte im Architektur-Review
7
Security-Gates in der CI/CD-Pipeline
10+
Jahre Support für kritische Systeme
SLSA 3
Build-Provenienz-Standard für alle Projekte

CRA-Mindeststandard vs. SantosLab — wo wir weiter gehen

Der CRA definiert Mindestanforderungen. SantosLab geht in jeder Disziplin darüber hinaus — weil Sicherheit nicht an der gesetzlichen Untergrenze enden darf.

Anforderung (CRA)Gesetzliches MinimumSantosLab Standard
Schwachstellen-Meldung24h an ENISA/BSI24h Meldung + sofortige Kundenbenachrichtigung + priorisierter Patch-Plan
SBOMAuf Anfrage bereitstellenMit jedem Release, kryptografisch signiert, CycloneDX + SPDX + optional VEX
Support-DauerMindestens 5 Jahre (erwartet)5 Jahre Minimum, 10+ für kritische Systeme, EOL-Strategie inklusive
Security-TestingRisikobasiert, Art nicht spezifiziertSAST + DAST + Container-Scan + manuelles Pentesting bei jedem Major Release
DokumentationTechnische Dokumentation (Annex I)Annex I + Architekturdokumentation + Threat Model + Test-Reports + Update-Policy
KonformitätsbewertungSelbsterklärung (Klasse I)Standardmäßig vorbereitet für Klasse II (externe Prüfung durch benannte Stelle)
Supply ChainDokumentation der LieferketteSLSA Level 3 Provenienz + signierte SBOM + Dependency-Graph + CVE-Monitoring
Update-MechanismusSicherer Update-KanalSignierte Updates + automatische Rollback-Fähigkeit + A/B-gestützte Deployments
SicherheitsarchitekturAngemessene SicherheitsmaßnahmenZero-Trust + Defense-in-Depth + Least Privilege + STRIDE-Modellierung vorab
Meldepflicht-TestsKeine VorgabeQuartalsweise Incident-Response-Übungen mit simulierten CRA-Meldungen

Was das für Sie bedeutet

SantosLab-Kunden profitieren von vollständiger CRA-Compliance — ohne sich selbst durch den Regulation-Dschungel kämpfen zu müssen. Sie bekommen die Sicherheit und wir die Haftung für den Code.

Rechtssicherheit

Sie erhalten Software, die nachweislich CRA-konform ist — inklusive aller Dokumente, die Sie für Ihre eigene Compliance und für Audits benötigen. Kein rechtliches Risiko durch ungepatchte Schwachstellen.

🏆

Wettbewerbsvorteil

CRA-Compliance wird zum Entscheidungskriterium in B2B-Ausschreibungen. Mit SantosLab-Software sind Sie vorbereitet — Ihre Mitbewerber, die CRA ignorieren, werden aussortiert.

🔐

Echte Sicherheit — nicht nur Compliance

Compliance ist das Minimum. Unsere Prozesse liefern tatsächliche Sicherheit: weniger Incidents, weniger Downtime, weniger Reputationsrisiko. Getestet in unseren eigenen Produkten.

📦

Volle Transparenz

Mit jedem Release erhalten Sie SBOM, Security-Report und Update-Fahrplan. Keine Blackbox. Keine Überraschungen. Jede Komponente Ihrer Software ist dokumentiert und auf Schwachstellen geprüft.

🔄

Langfristige Planbarkeit

Definierte Support-Zeiträume und klare Update-Policies — vertraglich garantiert. Sie wissen genau, wie lange Ihre Software gepflegt wird, was im Security-Fall passiert und wie der End-of-Life-Prozess aussieht.

🤝

Geteiltes Haftungsrisiko

Der CRA sieht Bußgelder bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes vor. Mit SantosLab als CRA-konformem Entwicklungspartner verteilen Sie dieses Risiko vertraglich auf mehrere Schultern.

Die Werkzeuge hinter unserer CRA-Compliance

CRA-Compliance steht und fällt mit den richtigen Werkzeugen in der Pipeline. Das ist unser Stack — erprobt in Projekten wie nAIce, SwarmIQ und maßgeschneiderten Kundenlösungen.

🔬

Static Analysis (SAST)

Semgrep, CodeQL, SonarQube — für mehrschichtige statische Code-Analyse mit Security-Regelsätzen. Pre-Commit und in der Pipeline. Sprachen: TypeScript, Python, Go, Rust, Java.

📦

Dependency & Container Scanning

Trivy, Grype, Dependabot — für SBOM-Generierung, CVE-Abgleich und Container-Image-Scans. Automatisiert bei jedem Build. Fails bei Critical.

🔑

Secret Detection

Gitleaks, GitGuardian — Pre-Commit- und Pipeline-Scans gegen versehentlich committete Secrets, API-Keys und Tokens. Blockiert den Push, bevor das Secret das Remote-Repo erreicht.

🏗️

Build-Provenienz

SLSA Level 3 mit Sigstore Cosign — jede SBOM, jedes Container-Image und jedes Release-Artefakt wird kryptografisch signiert. Nachvollziehbar, wer was wann gebaut hat.

🌐

Dynamic Analysis (DAST)

OWASP ZAP, Nuclei — automatisierte dynamische Sicherheitsscans gegen Staging-Umgebungen. OWASP Top 10, SQLi, XSS, CSRF. Vor jedem Deployment.

📡

Runtime Monitoring

Falco, Auditd, Custom Alerts — Echtzeit-Erkennung von anomalem Verhalten in Produktivumgebungen. Direkte Anbindung an unser Incident-Response-System.

Häufige Fragen zum CRA — kurz beantwortet

Die häufigsten Fragen, die uns in Kundengesprächen zum Cyber Resilience Act begegnen.

Muss ich als KMU mit einer Web-App den CRA überhaupt beachten?
Ja, sehr wahrscheinlich. Der CRA gilt für alle Produkte mit digitalen Elementen, die im EU-Markt angeboten werden — unabhängig von der Unternehmensgröße. Reine Websites ohne Produktcharakter sind ausgenommen, aber sobald Ihre Web-App ein digitales Produkt ist (mit Nutzerkonten, Datenverarbeitung, API-Zugriff), sind Sie betroffen. Im Zweifel machen wir einen kurzen CRA-Check für Sie.
Was kostet mich die CRA-Umsetzung?
Das hängt von Ihrem Produkt ab. Eine Gap-Analyse kostet ab 1.500 €. Die Integration in den Entwicklungsprozess ist unser Standard — bei neuen Projekten entstehen keine Mehrkosten. Für Bestandsprodukte rechnen wir mit 5–15 Personentagen für die CRA-Nachrüstung, abhängig von Komplexität und vorhandener Dokumentation. Kontaktieren Sie uns für ein individuelles Angebot.
Was passiert, wenn ich den CRA ignoriere?
Ab dem 11. Dezember 2027 dürfen nicht CRA-konforme Produkte in der EU nicht mehr in Verkehr gebracht werden. Verstöße können mit Bußgeldern bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes geahndet werden. Zusätzlich drohen Marktrückrufe, zivilrechtliche Haftung und Reputationsschäden. Die Marktüberwachungsbehörden der Mitgliedstaaten sind befugt, Produkte vom Markt zu nehmen.
Wie unterscheidet sich der CRA von der DSGVO?
Die DSGVO regelt den Schutz personenbezogener Daten. Der CRA regelt die Cybersicherheit digitaler Produkte. Beide Verordnungen haben Überschneidungen (z. B. bei „Security by Design") und ähnliche Bußgeldrahmen, adressieren aber unterschiedliche Schutzgüter. Ein Produkt kann DSGVO-konform sein, aber dennoch gegen den CRA verstoßen — und umgekehrt.
Gilt der CRA auch für Open-Source-Software?
Open-Source-Software ist grundsätzlich vom Anwendungsbereich ausgenommen, solange sie nicht kommerziell angeboten wird. Sobald Sie OSS in ein kommerzielles Produkt integrieren oder selbst ein Produkt auf OSS-Basis vertreiben, greift der CRA. Die von Ihnen verwendeten OSS-Abhängigkeiten müssen in der SBOM dokumentiert und auf Schwachstellen überwacht werden — das ist Teil unserer Standard-Pipeline.
Was genau ist eine SBOM und warum ist sie so wichtig?
Eine Software Bill of Materials (SBOM) ist ein maschinenlesbares Inventar aller Software-Komponenten, Bibliotheken und Abhängigkeiten in Ihrem Produkt — inklusive Versionen, Lizenzen und Herkunft. Der CRA macht die SBOM zur Pflicht, weil Sie nur schützen können, was Sie kennen. Bei einer neu entdeckten Schwachstelle (z. B. Log4Shell) können Sie mit einer SBOM sofort feststellen, ob Ihr Produkt betroffen ist.
Kann SantosLab auch bestehende Produkte CRA-fit machen?
Ja. Wir führen eine Gap-Analyse durch, identifizieren die Lücken und rüsten nach: SBOM-Generierung, Security-Gates in Ihrer Pipeline, Dokumentation nach Annex I, CVE-Monitoring. Der Aufwand hängt vom Zustand Ihrer Codebasis ab — aber wir haben noch für jedes Projekt einen gangbaren Weg gefunden.
Welche Programmiersprachen und Technologien deckt ihr ab?
Unser CRA-Framework ist sprach- und stack-agnostisch. Wir arbeiten mit TypeScript/JavaScript (Node.js, React, Next.js), Python (FastAPI, Django), Go, Rust, Java und C++. Für jeden Stack haben wir die passenden SAST-, DAST- und SBOM-Tools konfiguriert. Cloud-Plattformen: AWS, Azure, Hetzner, On-Premise.

Ist Ihre Software bereit für den CRA?

Wir analysieren Ihr Produkt auf CRA-Konformität — kostenlos und unverbindlich. In 48 Stunden haben Sie Klarheit über Lücken und Handlungsbedarf.

Jetzt CRA-Check anfragen →

Oder rufen Sie an: +49 152 39601825