CRA-Compliance. Strukturiert statt kompliziert.
crAIready unterstützt Unternehmen dabei, die Anforderungen des EU Cyber Resilience Act systematisch in die Praxis zu überführen – von der Produktklassifizierung über SBOM und Schwachstellenmanagement bis zu Dokumentation und Meldeprozessen.
Der CRA wird vom Zukunftsthema zur operativen Aufgabe.
Der Cyber Resilience Act schafft verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Unternehmen müssen deshalb frühzeitig klären, welche Produkte betroffen sind und welche Prozesse aufgebaut werden müssen.
Meldepflichten greifen
Für aktiv ausgenutzte Schwachstellen und bestimmte schwerwiegende Sicherheitsvorfälle gelten ab diesem Zeitpunkt die vorgesehenen CRA-Meldepflichten und Fristen.
CRA vollständig anwendbar
Ab diesem Zeitpunkt greifen die zentralen Anforderungen des CRA für das Inverkehrbringen und Bereitstellen betroffener Produkte mit digitalen Elementen auf dem EU-Markt.
Compliance beginnt im Produktprozess
Klassifizierung, technische Dokumentation, SBOM, Vulnerability Management und Konformitätsprozesse lassen sich nicht sinnvoll erst kurz vor einer Frist nachholen.
EU-Verordnung. Trotzdem relevant für Schweizer Hersteller.
Der Sitz eines Unternehmens in der Schweiz bedeutet nicht automatisch, dass der Cyber Resilience Act keine Rolle spielt. Entscheidend ist insbesondere, ob ein Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird.
Wer Software, Embedded-Systeme, IoT-Produkte oder andere digitale Produkte entwickelt und Kunden, Vertriebspartner oder Absatzmärkte in der EU hat oder künftig erschliessen möchte, sollte die CRA-Relevanz deshalb frühzeitig prüfen.
CRA-Compliance besteht nicht aus einem einzelnen Dokument.
Betroffenheit, Produktklasse, technische Nachweise, Schwachstellen, Vorfälle und Konformitätsbewertung greifen ineinander. Genau hier setzt crAIready an.
Ohne durchgängiges System
- Einordnung des Produkts verteilt sich auf Verordnung, Anhänge und weitere Rechtsakte.
- SBOMs und technische Dokumentationen werden manuell gepflegt und schnell veraltet.
- Schwachstelleninformationen liegen getrennt von Produkt- und Compliance-Daten.
- Bei einem Sicherheitsvorfall beginnt die Suche nach Zuständigkeiten und Fristen erst im Ernstfall.
- Nachweise für Audits oder Marktüberwachung müssen aus verschiedenen Quellen zusammengesucht werden.
Mit crAIready
- Geführte Produktklassifizierung und Zuordnung des passenden Konformitätsweges.
- Automatisierte SBOM-Erstellung aus dem Quellcode und nachvollziehbare Historie.
- Laufendes Schwachstellen-Monitoring mit Priorisierung.
- Strukturierte technische Dokumentation entlang der CRA-Anforderungen.
- Geführte Melde- und Nachweisprozesse mit Fristtracking und Audit-Log.
Die zentralen CRA-Aufgaben in einem zusammenhängenden Prozess.
crAIready verbindet regulatorische Einordnung mit technischer Umsetzung. Die einzelnen Funktionen bauen auf denselben Produkt- und Compliance-Daten auf, statt getrennte Insellösungen zu erzeugen.
CRA-Navigator & Klassifizierung
Geführte Erfassung des Produkts, Einordnung nach den relevanten CRA-Kategorien und Unterstützung bei der Auswahl des passenden Konformitätsbewertungsverfahrens.
SBOM erstellen und pflegen
Software-Komponenten werden aus angebundenem Quellcode strukturiert erfasst. SBOMs können versioniert, aktualisiert und für Nachweis- und Aufbewahrungszwecke exportiert werden.
Schwachstellen überwachen
Komponenten werden laufend gegen relevante Schwachstellenquellen abgeglichen. Priorisierung und Risikoinformationen helfen dabei, Handlungsbedarf schneller zu erkennen.
Technische Dokumentation
Produkt-, Sicherheits- und Compliance-Daten fliessen in strukturierte Nachweise und Dokumentationsentwürfe ein – nachvollziehbar entlang der Anforderungen des CRA.
Konformitätsunterlagen vorbereiten
crAIready unterstützt bei der Vorbereitung der für den gewählten Konformitätsweg erforderlichen Unterlagen. Die verbindliche Prüfung und Freigabe verbleibt bei den jeweils zuständigen Stellen und Verantwortlichen.
Meldeworkflow & Audit-Log
Geführte Abläufe, Fristtracking und vorbereitete Meldedaten unterstützen das Unternehmen, wenn eine meldepflichtige Schwachstelle oder ein relevanter Sicherheitsvorfall auftritt.
Ein klarer Weg statt einzelner Compliance-Baustellen.
Der Einstieg beginnt mit der Frage, ob und wie ein Produkt betroffen ist. Danach werden technische und regulatorische Anforderungen in einen kontinuierlichen Prozess überführt.
Betroffenheit prüfen
Produkt, Bereitstellung und Rolle des Unternehmens werden strukturiert erfasst.
Produkt klassifizieren
Die relevante Produktkategorie und der daraus folgende Konformitätsweg werden bestimmt.
Nachweise aufbauen
SBOM, Schwachstellenmanagement, technische Dokumentation und Prozesse werden zusammengeführt.
Compliance betreiben
Änderungen, Schwachstellen, Vorfälle und Nachweise werden über den Produktlebenszyklus weitergeführt.
Betrifft der CRA Ihr Produkt?
Der offizielle crAIready Quick-Check gibt in wenigen Minuten eine erste Orientierung zur möglichen CRA-Betroffenheit und Produktkategorie. Der Check wird direkt von crAIready bereitgestellt und ersetzt keine individuelle rechtliche Prüfung.
CRA-Compliance ohne unnötigen Kontrollverlust.
Gerade bei SBOM, Schwachstellenmanagement und technischer Dokumentation verarbeitet eine Compliance-Plattform sensible Produktinformationen. crAIready setzt deshalb auf eine kontrollierte technische Architektur.
- Hosting der Plattform in Thayngen, Schweiz
- Single-Tenant-Architektur je Kunde
- KI im Standard lokal betrieben
- On-Premise-Modus für Codeanalyse und SBOM-Generierung
- Quellcode muss für die Analyse nicht in eine Drittanbieter-Cloud hochgeladen werden
Auch der Weg zur erforderlichen Konformitätsbewertung wird mitgedacht.
Je nach Produktklasse und gewähltem Konformitätsverfahren können zusätzliche formale Bewertungsprozesse erforderlich werden.
Perspektivisch erweiterter Prozess für Klasse I und Klasse II
crAIready plant, die Plattform künftig mit entsprechenden Strukturen innerhalb der Europäischen Union zu ergänzen, sodass erforderliche Konformitätsbewertungen für relevante Produkte der CRA-Klassen I und II in Verbindung mit dem crAIready-Prozess durchgeführt werden können. Diese Erweiterung befindet sich derzeit im Aufbau und ist noch nicht als allgemein verfügbare Leistung zu verstehen.
Was Unternehmen vor dem Einstieg wissen möchten.
Gilt der Cyber Resilience Act auch für Schweizer Unternehmen?
Der CRA ist EU-Recht. Er kann für ein Schweizer Unternehmen dennoch relevant sein, wenn ein betroffenes Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird. Die konkrete Einordnung hängt vom Produkt, der Rolle des Unternehmens und dem Vertriebsmodell ab.
Welche Produkte können unter den CRA fallen?
Der CRA erfasst grundsätzlich Produkte mit digitalen Elementen, darunter viele Softwareprodukte sowie vernetzte oder softwaregestützte Hardware. Ob ein konkretes Produkt in den Anwendungsbereich fällt, sollte im Einzelfall geprüft werden.
Was macht der kostenlose Quick-Check?
Der von crAIready bereitgestellte Quick-Check dient als unverbindliche Ersteinschätzung. Er hilft dabei, mögliche CRA-Relevanz und Produktkategorie strukturiert zu prüfen. Er ersetzt keine individuelle Rechtsberatung.
Ersetzt crAIready eine Rechtsberatung oder Konformitätsbewertungsstelle?
Nein. crAIready unterstützt die strukturierte Umsetzung, Dokumentation und Vorbereitung von CRA-Anforderungen. Verbindliche rechtliche Beurteilungen und gesetzlich erforderliche unabhängige Konformitätsbewertungen richten sich nach der jeweiligen Situation und den dafür vorgesehenen Verfahren.
Wo werden die Daten verarbeitet?
Nach Angaben der Anbieterin wird die Plattform in Thayngen in der Schweiz betrieben und je Kunde getrennt bereitgestellt. Für Codeanalyse und SBOM-Generierung steht ein On-Premise-Modus zur Verfügung.
Welche Rolle hat Michels Solutions?
Michels Solutions GmbH ist Vertriebspartner und Ansprechpartner für crAIready. Entwicklung, Betrieb, technische und inhaltliche Ausgestaltung der Plattform sowie die damit verbundenen Produkt- und Schutzrechte liegen bei der codAIx GmbH bzw. den jeweiligen Rechteinhabern.
Was bedeutet der CRA konkret für Ihr Produkt?
Michels Solutions ist Ihr Ansprechpartner für crAIready. Wir besprechen mit Ihnen, ob die Plattform zu Ihrer Ausgangslage passt und welcher Einstieg für Ihr Unternehmen sinnvoll ist.
Produkt und Vertrieb klar zugeordnet
crAIready ist ein Produkt der codAIx GmbH, c/o JULITH GmbH, Erlengasse 3, 8240 Thayngen, Schweiz. Michels Solutions GmbH ist als Vertriebspartner und Ansprechpartner für crAIready tätig. Entwicklung, Betrieb, technische und inhaltliche Ausgestaltung der Software sowie Marken-, Urheber-, Lizenz- und sonstige Schutzrechte liegen bei der codAIx GmbH bzw. den jeweiligen Rechteinhabern. Michels Solutions GmbH übernimmt keine Verantwortung für die Entwicklung oder den technischen und rechtlichen Inhalt der crAIready-Plattform. Massgeblich für Nutzung, Leistungsumfang, Betrieb, Support und Vertragsbeziehungen sind die jeweils anwendbaren Vereinbarungen und Bedingungen der Anbieterin bzw. die konkrete Vertragskonstellation. Die Informationen auf dieser Seite dienen der allgemeinen Produktinformation und stellen keine Rechtsberatung dar.