Zum Inhalt springen
Produkt der codAIx GmbH · Vertrieb & Ansprechpartner: Michels Solutions GmbH · Herstellerseite
crAIready
Cyber Resilience Act praktisch umsetzen

CRA-Compliance. Strukturiert statt kompliziert.

crAIready unterstützt Unternehmen dabei, die Anforderungen des EU Cyber Resilience Act systematisch in die Praxis zu überführen – von der Produktklassifizierung über SBOM und Schwachstellenmanagement bis zu Dokumentation und Meldeprozessen.

Warum jetzt handeln?

Der CRA wird vom Zukunftsthema zur operativen Aufgabe.

Der Cyber Resilience Act schafft verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Unternehmen müssen deshalb frühzeitig klären, welche Produkte betroffen sind und welche Prozesse aufgebaut werden müssen.

11. September 2026

Meldepflichten greifen

Für aktiv ausgenutzte Schwachstellen und bestimmte schwerwiegende Sicherheitsvorfälle gelten ab diesem Zeitpunkt die vorgesehenen CRA-Meldepflichten und Fristen.

11. Dezember 2027

CRA vollständig anwendbar

Ab diesem Zeitpunkt greifen die zentralen Anforderungen des CRA für das Inverkehrbringen und Bereitstellen betroffener Produkte mit digitalen Elementen auf dem EU-Markt.

Nicht erst am Schluss

Compliance beginnt im Produktprozess

Klassifizierung, technische Dokumentation, SBOM, Vulnerability Management und Konformitätsprozesse lassen sich nicht sinnvoll erst kurz vor einer Frist nachholen.

Für Unternehmen aus der Schweiz

EU-Verordnung. Trotzdem relevant für Schweizer Hersteller.

Der Sitz eines Unternehmens in der Schweiz bedeutet nicht automatisch, dass der Cyber Resilience Act keine Rolle spielt. Entscheidend ist insbesondere, ob ein Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird.

Wer Software, Embedded-Systeme, IoT-Produkte oder andere digitale Produkte entwickelt und Kunden, Vertriebspartner oder Absatzmärkte in der EU hat oder künftig erschliessen möchte, sollte die CRA-Relevanz deshalb frühzeitig prüfen.

Schweizer Sitz: allein kein Ausschlusskriterium.
EU-Markt: kann CRA-Pflichten auslösen.
Früh prüfen: bevor Produkte, Vertriebswege oder Lieferketten angepasst werden müssen.
crAIready: entwickelt und betrieben in der Schweiz.
Die Herausforderung

CRA-Compliance besteht nicht aus einem einzelnen Dokument.

Betroffenheit, Produktklasse, technische Nachweise, Schwachstellen, Vorfälle und Konformitätsbewertung greifen ineinander. Genau hier setzt crAIready an.

Ohne durchgängiges System

  • Einordnung des Produkts verteilt sich auf Verordnung, Anhänge und weitere Rechtsakte.
  • SBOMs und technische Dokumentationen werden manuell gepflegt und schnell veraltet.
  • Schwachstelleninformationen liegen getrennt von Produkt- und Compliance-Daten.
  • Bei einem Sicherheitsvorfall beginnt die Suche nach Zuständigkeiten und Fristen erst im Ernstfall.
  • Nachweise für Audits oder Marktüberwachung müssen aus verschiedenen Quellen zusammengesucht werden.

Mit crAIready

  • Geführte Produktklassifizierung und Zuordnung des passenden Konformitätsweges.
  • Automatisierte SBOM-Erstellung aus dem Quellcode und nachvollziehbare Historie.
  • Laufendes Schwachstellen-Monitoring mit Priorisierung.
  • Strukturierte technische Dokumentation entlang der CRA-Anforderungen.
  • Geführte Melde- und Nachweisprozesse mit Fristtracking und Audit-Log.
Die Plattform

Die zentralen CRA-Aufgaben in einem zusammenhängenden Prozess.

crAIready verbindet regulatorische Einordnung mit technischer Umsetzung. Die einzelnen Funktionen bauen auf denselben Produkt- und Compliance-Daten auf, statt getrennte Insellösungen zu erzeugen.

01 · Einordnung

CRA-Navigator & Klassifizierung

Geführte Erfassung des Produkts, Einordnung nach den relevanten CRA-Kategorien und Unterstützung bei der Auswahl des passenden Konformitätsbewertungsverfahrens.

02 · Softwarebestand

SBOM erstellen und pflegen

Software-Komponenten werden aus angebundenem Quellcode strukturiert erfasst. SBOMs können versioniert, aktualisiert und für Nachweis- und Aufbewahrungszwecke exportiert werden.

03 · Sicherheit

Schwachstellen überwachen

Komponenten werden laufend gegen relevante Schwachstellenquellen abgeglichen. Priorisierung und Risikoinformationen helfen dabei, Handlungsbedarf schneller zu erkennen.

04 · Nachweise

Technische Dokumentation

Produkt-, Sicherheits- und Compliance-Daten fliessen in strukturierte Nachweise und Dokumentationsentwürfe ein – nachvollziehbar entlang der Anforderungen des CRA.

05 · Konformität

Konformitätsunterlagen vorbereiten

crAIready unterstützt bei der Vorbereitung der für den gewählten Konformitätsweg erforderlichen Unterlagen. Die verbindliche Prüfung und Freigabe verbleibt bei den jeweils zuständigen Stellen und Verantwortlichen.

06 · Vorfall

Meldeworkflow & Audit-Log

Geführte Abläufe, Fristtracking und vorbereitete Meldedaten unterstützen das Unternehmen, wenn eine meldepflichtige Schwachstelle oder ein relevanter Sicherheitsvorfall auftritt.

Vom Produkt zur CRA-Struktur

Ein klarer Weg statt einzelner Compliance-Baustellen.

Der Einstieg beginnt mit der Frage, ob und wie ein Produkt betroffen ist. Danach werden technische und regulatorische Anforderungen in einen kontinuierlichen Prozess überführt.

01

Betroffenheit prüfen

Produkt, Bereitstellung und Rolle des Unternehmens werden strukturiert erfasst.

02

Produkt klassifizieren

Die relevante Produktkategorie und der daraus folgende Konformitätsweg werden bestimmt.

03

Nachweise aufbauen

SBOM, Schwachstellenmanagement, technische Dokumentation und Prozesse werden zusammengeführt.

04

Compliance betreiben

Änderungen, Schwachstellen, Vorfälle und Nachweise werden über den Produktlebenszyklus weitergeführt.

Kostenloser Einstieg bei crAIready

Betrifft der CRA Ihr Produkt?

Der offizielle crAIready Quick-Check gibt in wenigen Minuten eine erste Orientierung zur möglichen CRA-Betroffenheit und Produktkategorie. Der Check wird direkt von crAIready bereitgestellt und ersetzt keine individuelle rechtliche Prüfung.

Daten & Quellcode

CRA-Compliance ohne unnötigen Kontrollverlust.

Gerade bei SBOM, Schwachstellenmanagement und technischer Dokumentation verarbeitet eine Compliance-Plattform sensible Produktinformationen. crAIready setzt deshalb auf eine kontrollierte technische Architektur.

  • Hosting der Plattform in Thayngen, Schweiz
  • Single-Tenant-Architektur je Kunde
  • KI im Standard lokal betrieben
  • On-Premise-Modus für Codeanalyse und SBOM-Generierung
  • Quellcode muss für die Analyse nicht in eine Drittanbieter-Cloud hochgeladen werden
Weiterentwicklung

Auch der Weg zur erforderlichen Konformitätsbewertung wird mitgedacht.

Je nach Produktklasse und gewähltem Konformitätsverfahren können zusätzliche formale Bewertungsprozesse erforderlich werden.

Perspektivisch erweiterter Prozess für Klasse I und Klasse II

crAIready plant, die Plattform künftig mit entsprechenden Strukturen innerhalb der Europäischen Union zu ergänzen, sodass erforderliche Konformitätsbewertungen für relevante Produkte der CRA-Klassen I und II in Verbindung mit dem crAIready-Prozess durchgeführt werden können. Diese Erweiterung befindet sich derzeit im Aufbau und ist noch nicht als allgemein verfügbare Leistung zu verstehen.

Häufige Fragen

Was Unternehmen vor dem Einstieg wissen möchten.

Gilt der Cyber Resilience Act auch für Schweizer Unternehmen?

Der CRA ist EU-Recht. Er kann für ein Schweizer Unternehmen dennoch relevant sein, wenn ein betroffenes Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird. Die konkrete Einordnung hängt vom Produkt, der Rolle des Unternehmens und dem Vertriebsmodell ab.

Welche Produkte können unter den CRA fallen?

Der CRA erfasst grundsätzlich Produkte mit digitalen Elementen, darunter viele Softwareprodukte sowie vernetzte oder softwaregestützte Hardware. Ob ein konkretes Produkt in den Anwendungsbereich fällt, sollte im Einzelfall geprüft werden.

Was macht der kostenlose Quick-Check?

Der von crAIready bereitgestellte Quick-Check dient als unverbindliche Ersteinschätzung. Er hilft dabei, mögliche CRA-Relevanz und Produktkategorie strukturiert zu prüfen. Er ersetzt keine individuelle Rechtsberatung.

Ersetzt crAIready eine Rechtsberatung oder Konformitätsbewertungsstelle?

Nein. crAIready unterstützt die strukturierte Umsetzung, Dokumentation und Vorbereitung von CRA-Anforderungen. Verbindliche rechtliche Beurteilungen und gesetzlich erforderliche unabhängige Konformitätsbewertungen richten sich nach der jeweiligen Situation und den dafür vorgesehenen Verfahren.

Wo werden die Daten verarbeitet?

Nach Angaben der Anbieterin wird die Plattform in Thayngen in der Schweiz betrieben und je Kunde getrennt bereitgestellt. Für Codeanalyse und SBOM-Generierung steht ein On-Premise-Modus zur Verfügung.

Welche Rolle hat Michels Solutions?

Michels Solutions GmbH ist Vertriebspartner und Ansprechpartner für crAIready. Entwicklung, Betrieb, technische und inhaltliche Ausgestaltung der Plattform sowie die damit verbundenen Produkt- und Schutzrechte liegen bei der codAIx GmbH bzw. den jeweiligen Rechteinhabern.

Michels Solutions

Was bedeutet der CRA konkret für Ihr Produkt?

Michels Solutions ist Ihr Ansprechpartner für crAIready. Wir besprechen mit Ihnen, ob die Plattform zu Ihrer Ausgangslage passt und welcher Einstieg für Ihr Unternehmen sinnvoll ist.