Verordnung (EU) 2024/2847 · Cyber Resilience Act

CRA-Konformität, die Sie belegen können.

SBOM-Monitoring ist die Grundlage. AnnexProof setzt dort an, wo es endet: bei der Bewertung, ob eine Schwachstelle aktiv ausgenutzt wird, und bei den Meldungen nach Art. 14 (Frühwarnung in 24 Stunden, Schwachstellenmeldung in 72 Stunden, Abschlussbericht). Jede Meldung gibt eine zweite Person frei, und jeder Schritt landet in einem Protokoll, das sich nicht unbemerkt ändern lässt.

Meldepflicht seit 11.09.2026Vollständige Anwendung in 432 Tagen

Ansicht der Anwendung · Demodaten

§ 01 · Fristen

Die Uhr läuft bereits.

Der CRA gilt schrittweise. Die Meldepflicht besteht seit dem 11. September 2026, auch für Produkte, die vorher in Verkehr gebracht wurden.

  1. Inkrafttreten

    Beginn der Übergangsfrist für Hersteller, Einführer und Händler.

  2. Notifizierte Stellen

    Die Vorschriften zur Notifizierung von Konformitätsbewertungsstellen gelten.

  3. Meldepflicht

    Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle: 24 h, 72 h, Abschlussbericht.

  4. Vollständige Anwendung

    Grundlegende Anforderungen, Konformitätsbewertung und CE-Kennzeichnung.

Frühwarnung
24 hab Kenntniserlangung
Schwachstellenmeldung
72 hvollständige Angaben
Unterstützungszeitraum
5 Jahrein der Regel mindestens
Höchste Geldbuße
2,5 %des Umsatzes oder 15 Mio. EUR, ab 11.12.2027

Art. 13 Abs. 8, Art. 14, Art. 64 Abs. 2 und Art. 71 der Verordnung (EU) 2024/2847. Geldbuße: bis zu 15 Mio. EUR oder 2,5 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; Art. 64 gilt ab dem 11.12.2027, und gegen Kleinst- und Kleinunternehmen werden für die Versäumung der 24-Stunden-Frist keine Geldbußen verhängt (Art. 64 Abs. 10).

Sie wissen nicht, welche Fristen für Ihr Produkt gelten?

Readiness-Check starten

§ 02 · Art. 14

Eine aktiv ausgenutzte Schwachstelle. Sie haben 24 Stunden.

AnnexProof berechnet die Fristen ab der Kenntniserlangung und führt Sie durch die Pakete für 24 h, 72 h und den Abschlussbericht, mit Feldern nach dem Glossar der Meldeplattform der ENISA. Jedes Paket gibt eine zweite Person frei, und jedes weitere baut auf dem Inhalt des vorherigen auf. Alle Schritte landen in einem durch eine Hash-Kette gesicherten Audit-Protokoll: Ihr Nachweis gegenüber der Marktüberwachungsbehörde.

seit Kenntniserlangung

  1. T+24 hFrühwarnungProdukt, Schwachstelle, Angabe zur aktiven Ausnutzung und die Mitgliedstaaten, in denen das Produkt bereitgestellt wird.AusstehendPaket bereitÜbermittelt
  2. T+72 hSchwachstellenmeldungAllgemeine Angaben zum Produkt, Art des Exploits und der Schwachstelle, ergriffene Korrektur- oder Risikominderungsmaßnahmen und Hinweise für die Nutzer.AusstehendPaket bereitÜbermittelt
  3. T+14 dAbschlussberichtBeschreibung der Schwachstelle mit Schweregrad und Auswirkungen sowie Angaben zum Sicherheitsupdate. Spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist.AusstehendPaket bereitÜbermittelt

Art. 14 Abs. 1 und 2 der Verordnung (EU) 2024/2847. Die Pakete übermittelt eine befugte Person über die einheitliche Meldeplattform (SRP) an das als Koordinator benannte CSIRT und die ENISA. In einem Arbeitsbereich mit nur einer Person kann der Inhaber ein Paket allein freigeben; das Protokoll hält dies als Ausnahme fest.

Sehen Sie, wie ein echter CRA-Fall in AnnexProof aussieht.

Demo vereinbaren

§ 03 · Brand Radar

CVEs für Ihre Marke. Alle 2 Stunden geprüft.

Brand Radar sucht CVEs, die für Ihre Marke und Ihre Produkte veröffentlicht werden, auch für Produkte, die in keiner SBOM stehen. Es ist seit dem 2.10.2026 in Betrieb und in jedem Tarif enthalten.

  1. 01Alle 2 Stunden

    Brand Radar fragt die NVD und die europäische Datenbank ENISA EUVD nach CVEs ab, die für Ihre Marke veröffentlicht wurden. Es sucht nach dem Namen und nach dem Anbieter im CPE, für die gesamte Marke.

  2. 02Auch ohne SBOM

    Brand Radar braucht keine SBOM. Es findet CVEs auch für Produkte, die in keiner SBOM stehen.

  3. 03Wird sie ausgenutzt?

    Bei jedem Treffer prüft es im Katalog CISA KEV und in der EUVD, ob die Schwachstelle als ausgenutzt bekannt ist.

  4. 04Hinweis, dann CRA-Fall

    Inhaber und Administratoren des Arbeitsbereichs erhalten eine zusammenfassende E-Mail-Benachrichtigung über neue Treffer. Mit einem Klick eröffnen Sie aus einem Treffer einen CRA-Fall.

CVE-Quellen
NVD
ENISA EUVD
Ausnutzung
CISA KEV
EUVD

Ein Treffer ist ein Signal, keine Entscheidung. Ob die Schwachstelle das Produkt betrifft und gemeldet werden muss, bewertet Ihr Team.

Sehen Sie sofort, welche CVEs in den letzten 12 Monaten für Ihr Unternehmen in der EUVD veröffentlicht wurden.

CRA Snapshot

§ 04 · Anhang I

Anforderung. Maßnahme. Nachweis.

Jeder grundlegenden Anforderung ist eine Maßnahme zugeordnet, und jede Maßnahme hat einen geprüften Nachweis. Lücken sehen Sie sofort.

AnforderungMaßnahmeNachweis
I.1(2)(c)Sicherheitsupdates
PS-04Authentifizierte Software-Updates
Atlas 4.9: Release Notesrelease-recordLückeAktuell
I.1(2)(d)Schutz vor unbefugtem Zugriff
AC-02MFA für die Administrationskonsole
Atlas 4.8: Penetrationstesttest-reportLückeAktuell
I.2(1)Identifizierung von Komponenten und SBOM
SB-01SBOM für jedes Release
Atlas 4.8.2: KomponenteninventarsbomLückeAktuell

Abdeckung Anhang I

100 %

Verknüpfungsvorschläge laufen lokal und regelbasiert: ohne KI-Modell, und keine Daten verlassen den Arbeitsbereich. Die Entscheidung trifft immer ein Mensch.

Sie möchten die Abdeckung von Anhang I für Ihr eigenes Produkt sehen?

Am Programm teilnehmen

§ 06 · SBOM

Jede identifizierbare Komponente. Automatisch geprüft.

Import von CycloneDX und SPDX direkt aus der CI. Automatische Prüfung von Komponenten mit PURL oder CPE gegen OSV, NVD, CISA KEV und die europäische Datenbank ENISA EUVD, mit begründeten VEX-Entscheidungen.

  • pkg:generic/linux@6.12.47Update erforderlich
  • pkg:generic/busybox@1.36.1Geprüft
  • pkg:generic/openssl@3.0.13VEX-Entscheidung nötig
  • pkg:generic/u-boot@2024.01Geprüft
  • pkg:generic/mbedtls@3.6.0VEX: nicht betroffen
  • pkg:generic/zlib@1.3.1Geprüft
  • pkg:npm/express@4.19.2Geprüft
  • pkg:pypi/cryptography@42.0.5EUVD · in Analyse
  • pkg:golang/golang.org/x/net@0.24.0Geprüft
  • pkg:cargo/rustls@0.23.5Geprüft
  • pkg:maven/org.eclipse.paho/mqtt@1.2.5VEX: Code nicht erreichbar
  • pkg:npm/ws@8.17.1Geprüft
Quellen
OSV
NVD
CISA KEV
ENISA EUVD
Formate
CycloneDX
SPDX
CSAF 2.0
CycloneDX VEX

Beispieldaten

Sie erzeugen Ihre SBOM bereits in der CI? Wir binden sie im ersten Termin an.

Gespräch vereinbaren

§ 07 · Module

Der gesamte CRA-Prozess an einem Ort.

Von der Frage, ob der CRA überhaupt gilt, bis zum Dokumentationsstand für jedes Release.

  1. 01AnwendbarkeitAnwendbarkeit und EinstufungEin Fragebogen mit Rechtsgrundlage: ob und wie der CRA für das Produkt gilt, Kategorie, Unterstützungszeitraum und Konformitätsbewertungsverfahren. Ihr Team gibt die Entscheidung frei, das System prüft ihre Stimmigkeit.Art. 2, 7, 13
  2. 02RisikoProduktmodelle und RisikobewertungArchitektur, Daten, Schnittstellen und ein Risikomodell, abgebildet auf die grundlegenden Anforderungen, mit Entscheidungen zur Risikobehandlung.Anh. I Teil I
  3. 03NachweiseNachweisgraph und Evidence VaultVersionierte, geprüfte Nachweise, Verknüpfungsvorschläge und ein durch eine Hash-Kette gesichertes Audit-Protokoll.Anh. VII
  4. 04SchwachstellenSBOM, Monitoring und VEXImport von CycloneDX und SPDX, automatische Prüfung der Komponenten und Export des Status als CSAF 2.0 oder CycloneDX VEX.Anh. I Teil II
  5. 05RadarBrand RadarAlle 2 Stunden CVEs für Ihre Marke aus NVD und EUVD, auch für Produkte außerhalb jeder SBOM, mit Prüfung in CISA KEV und EUVD, ob sie ausgenutzt werden. Über neue Treffer informiert eine zusammenfassende E-Mail-Benachrichtigung, und aus einem Treffer eröffnen Sie mit einem Klick einen CRA-Fall.NVD · EUVD
  6. 06Art. 14CRA-Fälle und MeldungenBewertung der Meldepflicht, Fristen von 24 h / 72 h / 14 Tagen, Erinnerungen und Pakete mit Feldern aus dem Glossar der Meldeplattform der ENISA, mit JSON-Export.Art. 14
  7. 07CVDKoordinierte OffenlegungEin öffentliches Meldeformular für Sicherheitsforscher, eine CVD-Richtlinie, ein Generator für die security.txt Ihrer Website und deren Monitoring.Anh. I Teil II
  8. 08DossierTechnische DokumentationEin Dossier aus freigegebenen Daten, mit Prüfung, Abnahme und einem herunterladbaren Stand für jedes Release.Art. 31
IntegrationenREST APICLIGitHub ActionSignierte Webhooks

Warten Sie nicht auf den ersten Vorfall.

Die Meldepflicht gilt bereits. Prüfen Sie in 3 Minuten, wo Sie stehen, oder sprechen Sie mit uns über Ihr Produkt.

§ 08 · Readiness-Check

Wo stehen Sie beim CRA?

10 Fragen, 3 Minuten. Ihr Ergebnis und die größten Lücken sehen Sie sofort, ohne Angabe einer E-Mail-Adresse.

  1. 01Wissen Sie, ob Ihr Produkt unter den CRA fällt und zu welcher Kategorie es gehört (Standard, wichtig Klasse I oder II, kritisch)?
  2. 02Haben Sie eine dokumentierte Cybersicherheits-Risikobewertung für das Produkt?
  3. 03Erzeugen Sie für jedes Release eine SBOM?
  4. 04Überwachen Sie Ihre Komponenten laufend auf Schwachstellen?
  5. 05Haben Sie ein Meldeverfahren: Frühwarnung in 24 h, Schwachstellenmeldung in 72 h, Abschlussbericht?
  6. 06Haben Sie eine öffentliche Richtlinie zur koordinierten Offenlegung von Schwachstellen und eine Kontaktstelle für Sicherheitsforscher?
  7. 07Haben Sie den Unterstützungszeitraum festgelegt und wie kostenlose Sicherheitsupdates bereitgestellt werden?
  8. 08Ist jeder grundlegenden Anforderung aus Anhang I eine Maßnahme mit Nachweis zugeordnet?
  9. 09Haben Sie eine technische Dokumentation (Anhang VII), die Sie einer Marktüberwachungsbehörde vorlegen könnten?
  10. 10Wissen Sie, welches Konformitätsbewertungsverfahren Sie anwenden und ob Sie eine notifizierte Stelle brauchen?
Beantwortet: 0 von 10
Der Check dient der Orientierung und ist keine Rechtsberatung.

Sie beginnen lieber mit Fakten? Prüfen Sie, was über den Umgang Ihres Unternehmens mit Schwachstellen öffentlich sichtbar ist.

CRA Snapshot

§ 09 · Design-Partner

Fünf Plätze. Ihr erstes Produkt bringen wir gemeinsam durch.

Wir suchen Hersteller von Geräten und Software, die den CRA jetzt angehen und das Produkt mitgestalten möchten.

Plätze im Programm
5
Produkt durchgängig
1von der Anwendbarkeit bis zum Dossier
Feedback
30 Min.alle zwei Wochen

Was Sie erhalten

  • Einführung, die der Gründer persönlich begleitet
  • Ihr erstes Produkt durch den gesamten Prozess geführt
  • Bevorzugte Konditionen zum Start
  • Direkter Einfluss auf die Roadmap

Worum wir bitten

  • Regelmäßiges Feedback
  • Eine Fallstudie nach der Einführung (auch anonym möglich)

§ 10 · Preise

Preise, die Sie vor dem Gespräch kennen.

Beginnen Sie mit dem, was bereits gilt: den Meldungen nach Art. 14, Pflicht seit dem 11.09.2026. Paket und Sprint rechnen wir vollständig auf den nächsten Schritt an, wenn Sie sich innerhalb von 60 Tagen dafür entscheiden.

02

CRA Readiness Sprint

Ein Produkt von der Frage „Gilt der CRA?“ bis zur Lückenliste und zum Arbeitsplan. Eine Dienstleistung, durchgeführt in AnnexProof.

6.500 EUR

netto, einmalig

Umsetzung
2 bis 3 Wochen ab Start, danach 12 Monate Lizenz inklusive
Umfang
ein Produkt oder eine Produktfamilie
Zahlung
50 % bei Auftrag, 50 % bei Abnahme

Leistungsumfang

  • Anwendbarkeit und Einstufung (Standard, wichtig Klasse I/II, kritisch) mit Begründung, Unterstützungszeitraum und Konformitätsbewertungsverfahren
  • grundlegende Cybersicherheits-Risikobewertung des Produkts
  • SBOM aus der CI (CycloneDX oder SPDX) in AnnexProof importiert, eine erste Schwachstellenprüfung und VEX-Entscheidungen
  • Meldeverfahren: 24 h, 72 h und Abschlussbericht
  • Lückenliste zu Anhang I mit Prioritäten und einem Arbeitsplan bis zum 11.12.2027
  • 12 Monate volle AnnexProof-Lizenz für dieses Produkt

Wird vollständig auf eine Lizenz oder das Design-Partner-Programm angerechnet, wenn Sie diese innerhalb von 60 Tagen nach der Abnahme buchen.

Nach dem Sprint fragen

03

Design-Partner

Wir bringen Ihr erstes Produkt gemeinsam bis zum vollständigen Dossier, und Sie gestalten AnnexProof mit.

9.900 EUR

netto, für das erste Jahrstatt 18.000 EUR · 5 Plätze

Laufzeit
12 Monate
Umfang
bis zu 3 Produkte
Zahlung
jährlich im Voraus

Leistungsumfang

  • alles aus dem Sprint
  • ein Produkt bis zum vollständigen Dossier geführt
  • Einführung durch den Gründer
  • Feedback alle zwei Wochen, 30 Minuten
  • Volle AnnexProof-Lizenz für 12 Monate, bis zu 3 Produkte

Im Gegenzug bitten wir um regelmäßiges Feedback und eine Fallstudie (auch anonym möglich).

Für das Programm bewerben

04

Lizenz

Die volle AnnexProof-Plattform für Teams, die die CRA-Konformität täglich betreiben.

ab 15.000 EUR

netto, pro Jahr

Laufzeit
12 Monate
Umfang
bis zu 3 Produkte
Zahlung
jährlich im Voraus

Leistungsumfang

  • alles aus dem Melde-Tarif
  • SBOM-Import (CycloneDX, SPDX) und tägliches Schwachstellen-Monitoring
  • VEX-Entscheidungen mit Begründung
  • Evidence Vault: versionierte, geprüfte Nachweise
  • Dossier: technische Dokumentation (Anhang VII)

Größere Portfolios bepreisen wir individuell.

Über eine Lizenz sprechen

Melde-Tarif oder volle Lizenz?

Der Melde-Tarif deckt die Meldungen nach Art. 14 ab, die bereits gelten, und den Kanal für eingehende Schwachstellenmeldungen. Die volle Lizenz ergänzt Werkzeuge für die Anforderungen, die ab dem 11.12.2027 gelten: SBOM, Schwachstellen-Monitoring, VEX, Nachweise und das Dossier.

Melde-Tarif
im Paket „24-h-Meldungen“, danach 1.990 EUR pro Jahr
Volle Lizenz
im Sprint, im Design-Partner-Programm und in der Lizenz
FunktionMelde-Tarifim Paket „24-h-Meldungen“, danach 1.990 EUR pro JahrVolle Lizenzim Sprint, im Design-Partner-Programm und in der Lizenz
Fälle nach Art. 14: Uhren für gesetzliche und interne Fristen, Erinnerungen
Pakete für Frühwarnung, Schwachstellenmeldung und Abschlussbericht mit Feldern aus dem SRP-Glossar der ENISA, JSON-Export
SRP-Bereitschaftsregister
CVD-Programm und -Postfach
Monitoring und Generator für security.txt
Brand Radar: CVEs für Ihre Marke aus NVD und EUVD alle 2 Stunden
SBOM-Import und Schwachstellen-Monitoring
VEX-Entscheidungen
Evidence Vault
Dossier: technische Dokumentation (Anhang VII)

Alle Preise netto zuzüglich Umsatzsteuer, ausschließlich für Unternehmen (B2B). Kunden in der EU außerhalb Polens: Umkehrung der Steuerschuldnerschaft (Reverse Charge). Kunden in Polen können auch in PLN abgerechnet werden.

Melde-Tarif nach den ersten 12 Monaten: 1.990 EUR pro Jahr. Volle Lizenz: ab 15.000 EUR pro Jahr, jährlich im Voraus.

AnnexProof ordnet die Arbeit und die Nachweise; rechtliche Entscheidungen und die Bewertung durch Dritte bleiben bei den Personen und Stellen, die dafür verantwortlich sind.

Die Leistungen erbringt und berechnet Arklink Michał Kosiorek.

§ 11 · Für Partner

Ein Konto. Viele Mandanten.

Für Beratungsunternehmen, MSSPs und Kanzleien, die Hersteller beim CRA unterstützen. Jeder Mandant hat seinen eigenen Arbeitsbereich und seinen eigenen Tarif, und Sie arbeiten in allen mit einem Benutzerkonto.

Provision
20 %der Lizenzzahlungen des vermittelten Kunden
Zeitraum
12 Monatemonatliche Auszahlung

Für wen

  • Beratungsunternehmen, die CRA-Projekte bei Herstellern durchführen
  • Anbieter von Managed Security Services (MSSPs)
  • Rechtsanwaltskanzleien, die auf die Provision verzichten können, wenn ihr Berufsrecht sie untersagt

So funktioniert es

  • Ihr Konto wird in den Arbeitsbereich jedes Mandanten eingeladen
  • Die Ansicht „Meine Mandanten“ zeigt für jeden Mandanten offene Fälle, die nächste Frist nach Art. 14 und neue Treffer von Brand Radar

Sie sind Hersteller und möchten den CRA mit uns angehen? Zum Design-Partner-Programm

§ 12 · Fragen

Häufige Fragen

01Gilt der CRA für mein Unternehmen?

Der CRA erfasst Hersteller, Einführer und Händler von Produkten mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden: von IoT-Geräten und Netzwerktechnik bis zu Software, die als Produkt verkauft wird. Ausgenommen sind unter anderem Medizinprodukte und Fahrzeuge, für die eigene Vorschriften gelten. Der Readiness-Check gibt eine erste Einschätzung.

02Ersetzt AnnexProof einen Anwalt oder eine notifizierte Stelle?

Nein. AnnexProof ordnet die Arbeit und die Nachweise, überwacht Fristen und stellt die technische Dokumentation aus freigegebenen Daten zusammen. Rechtliche Entscheidungen und die Bewertung durch Dritte bleiben bei den Personen und Stellen, die dafür verantwortlich sind.

03Übermittelt AnnexProof Meldungen für mich an die ENISA?

AnnexProof führt Sie durch die Pakete für 24 h, 72 h und den Abschlussbericht, überwacht die Fristen und zeigt die Felder nach dem Glossar der Meldeplattform der ENISA, auch als JSON-Download. Die Übermittlung über die einheitliche Meldeplattform (SRP) erledigt eine befugte Person in Ihrem Unternehmen.

04Wir haben bereits eine SBOM und einen Schwachstellenscanner. Wozu AnnexProof?

Ein Scanner sagt Ihnen, was verwundbar ist. Der CRA verlangt mehr: begründete Entscheidungen, Meldefristen, VEX, Dokumentation und einen Nachweis für jede Anforderung. AnnexProof übernimmt die SBOM aus Ihren Werkzeugen und führt den restlichen Prozess, wobei die Nachweise nebenbei entstehen. Brand Radar findet außerdem CVEs für Produkte, die in keiner SBOM stehen.

05Wo werden die Daten gespeichert?

Auf Servern in Frankfurt: Die Anwendung läuft in der Region fra1 von Vercel, die Datenbank und der Evidence Vault in der Region eu-central-1 von Supabase und AWS. Diese Anbieter sowie Resend, das unsere E-Mails versendet, sind US-Unternehmen. An die öffentlichen Schwachstellendatenbanken, die in den USA betrieben werden, gehen nur Kennungen: PURLs an OSV, CPEs und Markennamen an NVD, CVE-Nummern an EPSS; den Katalog CISA KEV laden wir vollständig herunter. Der Zugang ist durch Multi-Faktor-Authentifizierung geschützt, und die Daten jeder Organisation sind von den anderen getrennt.

06Kann ich meine Daten exportieren?

Ja. VEX (CSAF und CycloneDX), Meldepakete, Nachweisdateien und Dossier-Stände lassen sich herunterladen (JSON und Markdown). Produkte, Schwachstellen und VEX sind zudem über die REST API verfügbar.

07Was kostet das?

Die Preise sind öffentlich und stehen im Abschnitt Preise. Das Paket „24-h-Meldungen“ kostet einmalig 2.900 EUR und enthält 12 Monate Melde-Tarif; die Verlängerung des Tarifs kostet danach 1.990 EUR pro Jahr. Der CRA Readiness Sprint kostet 6.500 EUR und enthält 12 Monate volle Lizenz für das Produkt. Das Design-Partner-Programm kostet 9.900 EUR für das erste Jahr und enthält die volle Lizenz für bis zu 3 Produkte. Die volle Lizenz kostet ab 15.000 EUR pro Jahr (bis zu 3 Produkte), jährlich im Voraus. Alle Preise sind Nettopreise und gelten ausschließlich für Unternehmen. Paket und Sprint rechnen wir vollständig auf den nächsten Schritt an, wenn Sie sich innerhalb von 60 Tagen dafür entscheiden.

§ 13 · Kontakt

Sprechen wir über Ihr Produkt.

30 Minuten: Wir gehen Ihr Produkt, die CRA-Fristen und die größten Lücken durch. Unverbindlich.

Oder schreiben Sie ancontact@annexproof.com

Ich interessiere mich für

Verantwortlich für die Verarbeitung Ihrer Daten ist Arklink Michał Kosiorek. Einzelheiten finden Sie in der Datenschutzerklärung.

Check in 3 Min.Demo vereinbaren