CRA-Compliance-Software: worauf Sie achten sollten
Eine Einkaufs-Checkliste für Cyber-Resilience-Act-Compliance-Software: die sechs Fähigkeiten, die wirklich zählen — SBOM, tägliches Monitoring, 24-Stunden-Meldung, Anhang-VII-Dokumente, Selbstbewertung und faire Preise.
Not sure if you’re in scope?
Run the free 3-minute scope check for your product and get your risk class, deadlines and obligations.
Check if the CRA applies to youIn short
Gute Cyber-Resilience-Act-Compliance-Software sollte sechs Dinge leisten: einen SBOM aus Ihrer Lockfile erzeugen und pflegen, ihn täglich auf Schwachstellen überwachen mit dokumentierter Triage, den ENISA-Meldeprozess für 24 Stunden, 72 Stunden und 14 Tage führen, die technische Dokumentation nach Anhang VII und die EU-Konformitätserklärung erzeugen, die Selbstbewertung für die Standardklasse unterstützen und transparent bepreist sein. Ein Werkzeug, das nur einen SBOM erstellt — oder seinen Preis hinter einem Verkaufsgespräch versteckt — löst nur einen Bruchteil des Problems.
Suchen Sie nach CRA-Werkzeugen, erhalten Sie zwei Arten von Ergebnissen: Sicherheitsscanner, die einen SBOM erzeugen und dort aufhören, und Enterprise-GRC-Plattformen, bepreist für Compliance-Abteilungen, die Sie nicht haben. Keines ist für einen kleinen Hersteller gebaut, der ein Produkt auf den EU-Markt bringen und die Sache erledigt haben will.
Dieser Leitfaden ist eine Bewertungs-Checkliste. Er listet auf, was CRA-Compliance-Software tatsächlich leisten sollte — nicht die Marketing-Kategorien, sondern die konkreten Abläufe —, damit Sie Werkzeuge zu denselben Bedingungen vergleichen und jene erkennen, die eine Ecke des Problems abdecken und sich dabei als vollständig ausgeben.
Noch nicht sicher, ob der CRA für Ihr Produkt gilt? Machen Sie zuerst den kostenlosen 3-Minuten-Scope-Check — er nennt Ihre Risikoklasse, bevor Sie irgendetwas einkaufen.
Die sechs Dinge, die zählen
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) macht aus Compliance vier laufende Pflichten plus den Papierkram, der sie belegt. Ein Werkzeug, das sein Geld wert ist, deckt all das an einem Ort ab. Nutzen Sie diese Tabelle als Bewertungsbogen:
| Fähigkeit | Worauf zu prüfen ist | Warum es zählt |
|---|---|---|
| 1. SBOM-Erzeugung | Baut einen CycloneDX- oder SPDX-SBOM aus einer Lockfile oder Komponentenliste und erzeugt ihn pro Release neu | Der SBOM ist das Fundament, auf dem alles andere steht. Ein veralteter versagt stillschweigend |
| 2. Tägliches Schwachstellen-Monitoring | Prüft den SBOM täglich gegen OSV/NVD, filtert Rauschen, dokumentiert eine Triage-Entscheidung je Fund | Neue CVEs erscheinen jeden Tag; manuelles Prüfen bedeutet, es zu spät zu erfahren |
| 3. Vorfalls-Meldeprozess | Ein Countdown für 24 Stunden, 72 Stunden und 14 Tage mit vorbefüllten ENISA- und CSIRT-Meldungen | Einen Meldeprozess kann man nicht während des Vorfalls entwerfen |
| 4. Dokumentenerzeugung | Erstellt die technische Datei nach Anhang VII und die EU-Konformitätserklärung aus Ihren Daten | Diese sind für die CE-Kennzeichnung bis zum 11. Dezember 2027 verpflichtend |
| 5. Unterstützung der Selbstbewertung | Führt durch die Selbstbewertung der Standardklasse ohne benannte Stelle | Rund 90 % der Produkte sind Standardklasse und bewerten sich selbst |
| 6. Transparente Preise + schneller Start | Ein veröffentlichter Preis und ein lauffähiges Setup an einem Nachmittag, kein Beschaffungszyklus | Kleine Teams können kein Enterprise-Onboarding stemmen |
Der Rest dieses Leitfadens fächert jede Zeile auf — und die Warnsignale, die sie durchfallen lassen.
Erzeugt und pflegt es wirklich einen SBOM?
Nicht „kann es einen SBOM importieren" — kann es einen aus dem machen, was Sie bereits haben, und ihn aktuell halten? Das richtige Werkzeug nimmt Ihre Lockfile (package-lock.json, requirements.txt, go.mod) oder eine einfache Firmware-Komponentenliste und erzeugt eine gültige CycloneDX-Datei, um sie dann bei jedem Release neu zu erzeugen, sodass sie nie veraltet. Wenn das neu für Sie ist, behandelt unser Leitfaden Was ist ein SBOM zuerst die Formate und kostenlosen Werkzeuge.
Warnsignal: ein Produkt, das nur SBOM kann. Die Stückliste zu erzeugen sind die leichten 10 % der CRA-Konformität. Wenn ein Werkzeug nur das leistet, müssen Sie Monitoring, Meldung und Dokumentation immer noch selbst lösen. Siehe Nordchecks vs sbomify dafür, wie sich ein SBOM-Generator gegen ein durchgängiges Werkzeug schlägt.
Überwacht es täglich — und filtert es das Rauschen?
Ein SBOM ist nur nützlich, wenn etwas ihn beobachtet. Der OSSRA-Bericht von Black Duck (früher Synopsys) fand durchschnittlich 581 Schwachstellen pro kommerzieller Codebasis — eine Zahl, die je nach Jahr und Bericht schwankt, aber den Punkt trifft: Rohe Scan-Ausgabe ist eine Wand aus Warnungen, die meisten davon irrelevant. Gute Software gleicht Ihren SBOM täglich gegen Schwachstellendatenbanken ab und zeigt Ihnen die offenen kritischen und hohen Funde, die Aufmerksamkeit brauchen, nicht vierzig Einträge mit niedrigem Schweregrad, die Sie ohnehin ignorieren.
Ebenso wichtig: Jeder Fund sollte eine dokumentierte Triage-Entscheidung tragen — Behebung geplant, akzeptiertes Risiko oder nicht zutreffend. Dieser Datensatz ist Ihr Compliance-Nachweis. Ein Scanner, der CVEs auswält, ohne Sie triagieren und protokollieren zu lassen, lässt Sie die Bewertung von Hand wiederholen.
Führt es die Meldeuhr?
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle an die ENISA und ihre nationale CSIRT in einer festen Abfolge melden: eine Frühwarnung innerhalb von 24 Stunden, eine Schwachstellenmeldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb von 14 Tagen. Wochenenden inklusive. Dies ist die Frist, die die meisten Werkzeuge völlig ignorieren.
Achten Sie auf einen laufenden Countdown ab dem Moment der Kenntnisnahme, einen benannten Verantwortlichen, die korrekte CSIRT und vorbefüllte Meldevorlagen — sodass das Einreichen eine Ausfüllübung ist, kein Hin und Her. Ein Werkzeug ganz ohne Meldeprozess ist das größte einzelne Warnsignal auf dieser Liste, denn die Meldung ist die erste Pflicht, die greift.
Erzeugt es die Dokumente?
Bis zum 11. Dezember 2027 braucht jedes erfasste Produkt eine technische Dokumentationsdatei nach Anhang VII und eine unterschriebene EU-Konformitätserklärung. Beide verweisen auf Ihren SBOM, Ihre Risikobewertung und Ihren Schwachstellen-Handhabungsprozess. Software, die diese aus bereits eingegebenen Daten erzeugt — und sie neu erzeugt, wenn sich das Produkt ändert —, erspart Ihnen, eine Compliance-Datei von Hand zusammenzustellen und synchron zu halten. Hat ein Werkzeug keine Dokumentenausgabe, schreiben Sie die technische Datei weiterhin selbst, und das ist der Großteil der eigentlichen Arbeit.
Unterstützt es die Selbstbewertung der Standardklasse?
Rund 90 % der Produkte fallen in die Standardklasse und können sich selbst bewerten — keine benannte Stelle nötig. Passwortmanager, Firewalls, VPNs und Netzwerkmanagement-Werkzeuge sitzen in den Wichtig-Klassen; Hypervisoren, Hardware-Sicherheitsmodule, Smartcards und Smart-Meter-Gateways sind Kritisch. Gute Software kennt den Unterschied und führt einen Hersteller der Standardklasse durch die Selbstbewertung, statt Sie in einen Zertifizierungsprozess zu drängen, den Sie nicht brauchen. Ein Werkzeug, das nur für die Minderheit der Kritisch-Klasse gebaut ist, verkompliziert den häufigen Fall.
Die meisten CRA-Werkzeuge decken eine Ecke ab - einen SBOM, oder einen Scanner, oder eine Dokumentvorlage - und überlassen es Ihnen, die anderen drei Pflichten zusammenzuverdrahten und aktuell zu halten.
Nordchecks leistet alle sechs an einem Ort: SBOM pro Release, tägliches Monitoring mit Triage, ENISA-Meldebereitschaft sowie erzeugte Anhang-VII-Dokumente plus die Konformitätserklärung.
Nordchecks kostenlos testenSelbst bauen vs. ein Werkzeug kaufen
Sie können sich einen DIY-Stack aus kostenlosen Open-Source-Teilen zusammenstellen, und für manche Teams ist das die richtige Wahl:
| DIY-Open-Source-Stack | Zweckgebautes Werkzeug | |
|---|---|---|
| SBOM | Syft oder cdxgen (kostenlos) | Für Sie erzeugt und versioniert |
| Monitoring | Selbst einen Scanner an OSV/NVD anbinden | Täglich, entrauscht, mit Triage-Protokoll |
| Meldung | Eigenes Playbook + Vorlagen bauen | Countdown und vorbefüllte Meldungen |
| Dokumentation | Anhang VII aus einer Vorlage schreiben | Aus Ihren Daten erzeugt |
| Reale Kosten | Kostenlos bei Lizenzen, teuer im Unterhalt | Eine Monatsgebühr, nahezu kein Unterhalt |
Der DIY-Weg ist legitim, wenn Sie DevOps-Kapazität und Zeit haben. Der Haken ist, dass die Arbeit nicht das Schreiben des Werkzeugs ist — es ist dessen Unterhalt: den Scanner aktuell halten, Fehlalarme filtern, jedes Release seiner Konformitätsdatei zuordnen und all das ohne Compliance-Abteilung. Genau dort verrotten DIY-Stacks und Tabellen still vor sich hin. Unser Leitfaden Wie man CRA-Compliance automatisiert geht auf den Kompromiss im Detail ein, und Nordchecks vs Tabellen zeigt, was der manuelle Ansatz über die Zeit kostet.
Warnsignale auf einen Blick
- Nur SBOM. Löst das leichte Zehntel und nennt es Compliance.
- Kein Meldeprozess. Ignoriert die Pflicht, die zuerst greift, im September 2026.
- Keine Dokumentenerzeugung. Überlässt die technische Datei — den Großteil der Arbeit — Ihnen.
- Nur-Enterprise-Preise. Ein „Vertrieb kontaktieren"-Knopf und kein öffentlicher Preis bedeutet meist einen Vertrag, zugeschnitten auf ein Compliance-Team, nicht auf ein Produktunternehmen mit fünf Personen.
- Langsame Zeit bis zum Nutzen. Wenn Sie keine Lockfile hochladen und noch am selben Nachmittag Ihren CRA-Status sehen können, ist das Werkzeug für einen anderen Käufer gebaut.
Speziell zum Preis: Transparente, veröffentlichte Preise sind selbst ein Signal dafür, dass das Produkt für kleine Hersteller gebaut ist. Nordchecks ist im Early Access kostenlos, danach 99 Euro/Monat für ein einzelnes Produkt (Starter) und 249 Euro/Monat für eine Produktreihe (Pro) — ohne Verkaufsgespräch, um es herauszufinden. Wenn Sie eine namentliche Alternative bewerten, vergleicht Nordchecks vs CRA Evidence die beiden Funktion für Funktion.
Alles zusammengesetzt
Die richtige Frage lautet nicht „macht dieses Werkzeug CRA-Compliance" — jeder Anbieter sagt ja. Sie lautet: „Welche der sechs Fähigkeiten deckt es tatsächlich ab, und was bleibt mir, von Hand zu erledigen?" Bewerten Sie jeden Kandidaten anhand der Tabelle oben in diesem Leitfaden. Ein gutes CRA-Compliance-Werkzeug deckt alle sechs ab, hält sie ohne Unterhalt aktuell und nennt Ihnen seinen Preis im Voraus. Alles darunter, und Sie kaufen einen Teil einer Lösung und bauen den Rest selbst.
Bevor Sie irgendein Werkzeug in die engere Wahl nehmen: prüfen Sie kostenlos den Scope und die Risikoklasse Ihres Produkts — es dauert drei Minuten und sagt Ihnen, welche der sechs Fähigkeiten Sie überhaupt brauchen.