idastroem
CRA-Meldepflicht ab 11.09.2026. Klären Sie Ihre Betroffenheit im kostenlosen Erstgespräch Jetzt anfragen

CRA-Readiness für Embedded- und IoT-Hersteller

Technische Prüfung und Umsetzung auf Firmware-Ebene – bei Bedarf ergänzt durch unsere Partnerkanzlei.

Ab dem 11. September 2026 gelten die CRA-Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Die erste Warnmeldung muss grundsätzlich innerhalb von 24 Stunden erfolgen.

Ab dem 11. Dezember 2027 gelten die wesentlichen Anforderungen des Cyber Resilience Act für betroffene Produkte, einschließlich Konformitätsbewertung und CE-Kennzeichnung.

Kostenloses Erstgespräch anfragen

Kommt Ihnen das bekannt vor?

Was ich für Sie tue

Betroffenheits-Check

Ein Analysetag plus ausgearbeiteter Bericht: technische Vorprüfung von CRA-Betroffenheit, Produktkategorie und Handlungsbedarf. Rechtliche Sonderfragen können auf Wunsch separat durch unsere Partnerkanzlei geprüft werden.

Sie erhalten eine technische Einordnung mit offenen Rechtsfragen, Prioritäten und nächsten Schritten. Zum Festpreis, bei Folgeauftrag angerechnet.

Gap-Analyse Anhang I

Ihre Produkte gegen die grundlegenden Anforderungen des CRA geprüft, auf Firmware-Ebene statt nur auf Dokumentenebene.

Meldeprozess bis 11. September 2026

Ein funktionierender Prozess für die 24-Stunden-Frühwarnung, die nachfolgende 72-Stunden-Meldung und den Abschlussbericht: Rollen, Abläufe, Vorlagen. Getestet, nicht nur beschrieben.

Umsetzung in der Firmware

SBOM-Pipeline, Secure Boot, signierte Updates, Schwachstellen-Handling. Das ist der Teil, der sich nicht anlesen lässt.

Zur Einordnung: Ich berate und bereite technisch vor; Rechtsberatung wird ausschließlich durch unsere Partnerkanzlei erbracht und separat beauftragt und abgerechnet. Die Verantwortung für Konformitätserklärung und CE-Kennzeichnung verbleibt beim Hersteller. Das erforderliche Konformitätsbewertungsverfahren hängt von der Produktkategorie, den angewandten harmonisierten Standards und gegebenenfalls vorhandenen Zertifizierungen ab. Bei bestimmten wichtigen und kritischen Produkten ist eine externe Bewertung erforderlich.

Referenz: IoT-Serienprodukt mit Secure-OTA

Für torcbrain habe ich große Teile der Software eines IoT-Akku-Hochmomentschraubers entwickelt: Embedded Linux, Secure Bootloader mit TrustZone-abgesichertem M4-Firmware-Know-how-Schutz, Secure-OTA-Updates, Remote-Management und Geräteverwaltung über die Cloud. Das System läuft seit über zwei Jahren im Feld, den Cloud-Betrieb übernimmt idastroem bis heute. Mehr dazu im Blog.

Ihr Ansprechpartner

Markus Kräutner, Dipl.-Inf.

Markus Kräutner

Dipl.-Inf., Geschäftsführer idastroem GmbH

25 Jahre Softwareentwicklung für Elektronik und Industrieautomation. Secure Boot, verschlüsselte Firmware und sichere OTA-Updates habe ich in Serienprodukten umgesetzt, lange bevor der CRA sie zur Pflicht gemacht hat.

  • • Embedded Security in Serie: Akku-Werkzeuge, Dosiertechnik, Industriesteuerungen
  • • SBOM, Meldeprozesse und technische Dokumentation nach CRA
  • • Embedded Linux, Buildroot/Yocto, STM32, Nordic, ESP32
  • • Cloud-Anbindung und Betrieb, gehostet in Deutschland

Klären Sie Ihre Betroffenheit noch vor dem 11. September

30 Minuten genügen für eine erste Einschätzung. Kostenlos, ohne Verpflichtung. Wenn ich nicht helfen kann, sage ich Ihnen das im Gespräch.

Jetzt Termin vereinbaren

So arbeiten wir zusammen

1

Kostenloses Erstgespräch

30 Minuten: Produkte, Vernetzung, Fristen. Danach wissen Sie, ob Handlungsbedarf besteht.

2

Betroffenheits-Check zum Festpreis

Ein Analysetag plus ausgearbeiteter Bericht: technische Vorprüfung von CRA-Betroffenheit, Produktkategorie und Handlungsbedarf. Rechtliche Sonderfragen können auf Wunsch separat durch die Partnerkanzlei geprüft werden.

Sie erhalten eine technische Einordnung mit offenen Rechtsfragen, Prioritäten und nächsten Schritten. Festpreis, bei Folgeauftrag angerechnet.

3

Umsetzung

Gap-Analyse, Meldeprozess, SBOM-Pipeline oder Firmware-Härtung, je nachdem was der Check ergibt. Mit klaren Meilensteinen.