Bereit für den Cyber Resilience Act in einem Nachmittag.
Ab dem 11. September 2026 muss eine Schwachstelle in Ihrem Produkt, die aktiv ausgenutzt wird, innerhalb von 24 Stunden gemeldet werden. CRA Kit sagt Ihnen, ob Sie in den Anwendungsbereich fallen, scannt Ihre Abhängigkeiten und erstellt die 13 Dokumente, die ein kleines Team braucht. 49 € pro Produkt. Keine Rechtsberatung.
Sprachhinweis. Die Tools und die 13 Dokumente sind auf Englisch und Französisch verfügbar. Diese Seite ist eine Anleitung auf Deutsch. Jeder Link führt Sie zur englischen Version.
npx crakit-cli . CRA Kit, scan 2026-09-08 10:48 UTC Quellen: package-lock.json Komponenten: 5 (3 zur Laufzeit) Bekannte Schwachstellen: 6 in 3 Komponenten CISA-KEV-Katalog 2026-09-04: 1695 Einträge Keine Ihrer Abhängigkeits-Schwachstellen ist im KEV-Katalog aufgeführt (bekannte aktive Ausnutzung). [HIGH] [email protected] CVE-2021-23337 → 4.17.21 [MODERATE] [email protected] CVE-2024-29041 → 4.19.2 [MODERATE] [email protected] CVE-2020-28500 → 4.17.21 [LOW] [email protected] CVE-2024-43796 → 4.20.0 SBOM geschrieben nach sbom.cdx.json
Unbearbeitete Ausgabe von crakit anhand einer Demo-Lockfile, 8. Sep. 2026. Der Web-Scan liefert im Browser das gleiche Ergebnis.
| T+0 | Kenntnisnahme. Uhrzeit im Protokoll festhalten (UTC). Verantwortliche Person informieren. |
| T+0 → 4 h | Entscheiden: „meldepflichtig oder nicht“. Im Zweifel melden. |
| T+24 h | Frühwarnung auf der ENISA-Plattform. Bestätigung speichern. |
| T+72 h | Meldung. Behebung starten. Nutzerhinweis vorbereiten. |
| Fix + 14 T | Abschlussbericht. Protokolleintrag schließen. |
Keine Anwaltskanzlei. Keine Plattform. Ihre Dokumente, Ihre Daten.
Ein Team von ein bis zehn Personen braucht kein Mandat einer Anwaltskanzlei, um eine CVD-Policy und eine security.txt zu veröffentlichen. Es braucht den Text der Verordnung, seine eigenen Antworten und einen Nachmittag. Ihre Lockfile verlässt nie Ihren Browser: Nur Paketnamen und Versionen gehen an OSV.dev. Es gibt kein Konto und keine Datenbank.
Zwei Termine, die zählen
Die Verordnung gilt für „Produkte mit digitalen Elementen“: Software und Hardware mit einer Datenverbindung, die in der EU verkauft oder monetarisiert werden. Bereits auf dem Markt befindliche Produkte sind erfasst (Artikel 69).
- 11. Sep. 2026Artikel 14
Meldepflichten
Aktiv ausgenutzte Schwachstellen und schwere Vorfälle gehen an Ihr nationales CSIRT und an ENISA: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht 14 Tage nach der Behebung (Schwachstelle) oder 1 Monat nach der Meldung (Vorfall). Sie informieren außerdem die betroffenen Nutzer.
- 11. Dez. 2027Artikel 13, 28, 31
Alles andere
Wesentliche Sicherheitsanforderungen, Schwachstellenmanagement mit einer SBOM, technische Dokumentation, EU-Konformitätserklärung, CE-Kennzeichnung und eine Unterstützungsdauer von mindestens 5 Jahren mit kostenlosen Sicherheitsupdates.
Drei Tools, in dieser Reihenfolge
-
Geltungsbereichstest kostenlos
Acht Fragen. Das Ergebnis benennt Ihre Produktklasse, den Konformitätsweg und das Datum, ab dem jede Pflicht gilt, mit den jeweiligen Artikelverweisen. Es befüllt das erste Dokument Ihres Kits vorab.
Im Anwendungsbereich · Standardprodukt (nicht Anhang III/IV) · Selbstbewertung (interne Kontrolle, Modul A). Keine benannte Stelle. · Artikel 14 ab 11. Sep. 2026 · Artikel 13 ab 11. Dez. 2027 -
SBOM- und Schwachstellen-Scan kostenlos
Laden Sie eine Lockfile hoch (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Sie erhalten eine CycloneDX-SBOM, die OSV.dev-Schwachstellen Ihrer Komponenten und die davon im CISA-KEV-Katalog. Ein KEV-Eintrag ist das Signal, den Entscheidungsbaum noch am selben Tag zu öffnen.
sbom.cdx.json · 6 Schwachstellen · 0 KEV · Dateien im Browser verarbeitet -
Das Kit 49 € pro Produkt
13 Dokumente, erstellt mit Ihren Angaben zu Unternehmen, Produkt und Kontakten: CVD-Policy, security.txt, Verfahren für Umgang und Meldung, sechs ENISA-Vorlagen, Support-Erklärung, Entwürfe zu Anhang I/II/V/VII, Protokoll. Markdown, HTML und eine druckbare Version, auf Englisch oder Französisch.
00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv
Was im Kit enthalten ist
Jedes Dokument wird aus Ihren Antworten erstellt und nennt den Artikel, den es umsetzt. Sie können sie frei bearbeiten. Vor dem Kauf sehen Sie drei Dokumente vollständig (Plan, Geltungsbereichs-Memo, security.txt) und von den anderen jeweils den Anfang.
| Dokument | Setzt um | Veröffentlichen / behalten |
|---|---|---|
| 00 · Hier beginnen: Ihr 10-Schritte-Plan nach Datum | Artikel 13, 14, 64, 71 | Behalten |
| 01 · Geltungsbereichs- und Einstufungs-Memo | Artikel 2, 3, Anhang III/IV | Behalten (technische Unterlagen) |
| 02 · Coordinated-Vulnerability-Disclosure-Policy | Anhang I Teil II (5) | Veröffentlichen |
| security.txt (RFC 9116) | Anhang I Teil II (6) | Veröffentlichen unter /.well-known/ |
| 03 · Verfahren zum Schwachstellenmanagement mit SBOM, Monitoring, SLAs | Anhang I Teil II, Art. 13(6)–(8) | Intern |
| 04 · Meldeverfahren für Vorfälle und ausgenutzte Schwachstellen (24 h / 72 h / Abschluss), Rollen, Entscheidungsbaum | Artikel 14, 16 | Intern |
| 05 · Sechs ENISA-Meldevorlagen + ein Nutzerhinweis | Artikel 14(2), (4), (8) | Bei Bedarf verwenden |
| 06 · Erklärung zu Unterstützungsdauer und Sicherheitsupdates | Artikel 13(8)–(9), Anhang II (7) | Veröffentlichen |
| 07 · Checkliste für Nutzerinformationen | Anhang II | Mit dem Produkt ausliefern |
| 08 · Cybersicherheits-Risikobewertung: 1 allgemeine + 13 Sicherheitseigenschaften + 8 Anforderungen an das Schwachstellenmanagement zugeordnet | Artikel 13(2)–(4), Anhang I | Technische Unterlagen |
| 09 · Gerüst der technischen Dokumentation | Artikel 31, Anhang VII | Technische Unterlagen |
| 10 · Entwurf der EU-Konformitätserklärung | Artikel 28, Anhang V/VI | Unterschreiben bis 11. Dez. 2027 |
| 11 · Schwachstellen- und Release-Protokoll (CSV) | Artikel 13(7) | 10 Jahre aufbewahren (empfohlen) |
| sbom.cdx.json (aus dem kostenlosen Scan) | Anhang I Teil II (1), Anhang VII (8) | Technische Unterlagen |
CRA Kit, pro Produkt
- 13 Dokumente, erstellt mit Ihren Daten, auf Englisch oder Französisch
- Unbegrenzte Neuerstellung für dieses Produkt (Antworten bearbeiten, neue Versionen)
- Markdown + HTML + druckbare Version (als PDF speichern), ZIP-Download
- Lizenzschlüssel per E-Mail, nutzbar auf bis zu 5 Browsern
- Kostenlose Updates der Vorlagen, sobald sich die Leitlinien ändern (neu erstellen)
Drei Dokumente vollständig und von den anderen den Anfang können Sie vor dem Kauf ansehen. Verkauf nur an Unternehmer. Die Freischaltung setzt voraus, dass Sie bestätigen, im Rahmen Ihrer gewerblichen Tätigkeit zu kaufen, und die sofortige Lieferung verlangen (siehe Nutzungsbedingungen). Keine Rechtsberatung.
Im Vergleich zu den Alternativen
| Option | Kosten | Geeignet für ein Team von 1–10 |
|---|---|---|
| Anwaltskanzlei / Berater | Angebot auf Anfrage | Übertrieben, solange Sie kein Produkt mit benannter Stelle haben |
| Word-Vorlagenpaket von einer Kanzlei | Einmalig, zum jeweiligen Listenpreis | Generisch. Sie füllen jede Seite trotzdem selbst aus |
| SBOM-Plattformen für Unternehmen | Abonnement, auf Anfrage | Für Security-Teams gebaut |
| Kostenlose Leitfäden (ENISA, OpenSSF, Kanzlei-Blogs) | Kostenlos | Gute Lektüre. Nichts wird erstellt, nichts zum Veröffentlichen |
| CRA Kit | 49 € | Mit Ihren Daten erstellt, heute einsatzbereit |
Wer dahintersteckt
Häufig gestellte Fragen
Sind die Dokumente auf Deutsch verfügbar?
Noch nicht. Der Generator erstellt die 13 Dokumente auf Englisch oder Französisch. Beide Versionen geben jeweils den Artikel der Verordnung an, aus dem die jeweilige Klausel stammt, sodass eine Prüfung durch Ihren gewohnten Rechtsberater kurz bleibt.
Fällt meine SaaS-Lösung in den Anwendungsbereich?
Reine SaaS-Angebote, Websites und Online-Dienste sind keine „Produkte mit digitalen Elementen“ (Erwägungsgrund 12). Für sie gilt stattdessen möglicherweise NIS2. Liefern Sie jedoch einen Client aus (Mobil-App, Desktop-App, Agent, SDK, Gerät) und ist Ihr Backend von Ihnen entworfen und für eine seiner Funktionen erforderlich, fällt diese „Fernverarbeitung von Daten“ zusammen mit dem Produkt in den Anwendungsbereich. Führen Sie den Geltungsbereichstest durch, er erklärt die Begründung.
Ich veröffentliche Open Source. Bin ich betroffen?
Freie und Open-Source-Software, die außerhalb einer gewerblichen Tätigkeit bereitgestellt wird, fällt nicht in den Anwendungsbereich (Erwägungsgrund 18). Monetarisierung bringt sie zurück in den Anwendungsbereich. Das bedeutet: kostenpflichtiger Support, Doppellizenzierung oder ein Unternehmen, das das Projekt kontrolliert und drumherum verkauft. Stiftungen und Paket-Verwalter unterliegen einer erleichterten Regelung (Artikel 24). Das Kit bietet einen eigenen Weg für die Rolle des „Open-Source-Software-Stewards“.
Was genau passiert am 11. September 2026?
Artikel 14 wird anwendbar. Angenommen, Sie stellen fest, dass eine Schwachstelle in Ihrem Produkt aktiv ausgenutzt wird, oder dass ein schwerer Vorfall die Sicherheit Ihres Produkts beeinträchtigt. Sie übermitteln dann eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht über die zentrale Meldeplattform von ENISA, und informieren die betroffenen Nutzer. Passiert nichts, muss auch nichts gemeldet werden. Aber Konto, Rollen, Verfahren und Vorlagen müssen vorher bereitstehen. Der Rest der Verordnung gilt ab dem 11. Dezember 2027.
Und die Bußgelder?
Artikel 64 gilt ab dem 11. Dezember 2027. Kleinst- und Kleinunternehmen fallen in den Anwendungsbereich und werden verhältnismäßig mit Bußgeldern belegt. Für das bloße Verpassen der 24-Stunden-Frühwarnung können sie nicht mit einem Bußgeld belegt werden (Artikel 64(10)), die 72-Stunden-Meldung und der Abschlussbericht binden sie jedoch weiterhin. Auch Unternehmen außerhalb der EU, die in die EU verkaufen, fallen in den Anwendungsbereich. Die genauen Beträge stehen im Leitfaden.
Warum prüft der Scan den CISA-KEV-Katalog?
Der Auslöser des CRA ist „aktiv ausgenutzt“. Der Katalog der Known Exploited Vulnerabilities ist die vollständigste öffentliche Liste von Schwachstellen mit bestätigter Ausnutzung. Eine im KEV-Katalog gelistete Schwachstelle in einer ausgelieferten Komponente ist nicht automatisch meldepflichtig, da Sie zunächst prüfen müssen, ob Ihr Produkt davon betroffen ist. Sie ist aber das Signal, noch am selben Tag den Entscheidungsbaum zu starten.
Ist das Rechtsberatung? Macht es mich konform?
Nein und nein. CRA Kit erstellt einsatzfähige Dokumente aus dem Text der Verordnung und Ihren Antworten, mit Artikelverweisen, damit Sie jeden einzelnen prüfen können. Konformität ist das, was Sie damit tun. Sie veröffentlichen die Dokumente, besetzen den Prozess, führen das Protokoll, beheben, was defekt ist, und melden, wenn Sie es müssen. Bei wichtigen oder kritischen Produkten (Anhang III/IV) oder in jeder Situation mit echtem rechtlichem Risiko sollten Sie die Ausgabe von einem Rechtsanwalt prüfen lassen.
Wohin gehen meine Dateien und Unternehmensdaten?
Nirgendwohin. Der Scanner analysiert Ihre Dateien im Browser und sendet nur Paketnamen und Versionen an OSV.dev. Das Kit-Formular wird im Local Storage Ihres Browsers gespeichert. Die Dokumentenerstellung erfolgt lokal. Lizenzschlüssel werden von einer kleinen Funktion auf dieser Website geprüft, die Creem abfragt. Wir betreiben keine Datenbank.
Kann ich eine Rückerstattung erhalten?
Sie können drei Dokumente vollständig und von den anderen den Anfang vor dem Kauf ansehen, und die kostenlosen Tools stehen Ihnen ohnehin zur Verfügung. Das Kit wird an Unternehmer verkauft, daher gilt das 14-tägige Widerrufsrecht für Verbraucher nicht: Die Freischaltung setzt voraus, dass Sie bestätigen, im Rahmen Ihrer gewerblichen Tätigkeit zu kaufen, und die sofortige Lieferung verlangen. Der erstellte Plan hält diese Erklärung fest. Sollte etwas nicht funktionieren, schreiben Sie uns, und wir beheben es oder erstatten Ihnen den Betrag.