Auswahl eines CRA-Beraters

Inhalt

Der Cyber Resilience Act (CRA) macht Cybersecurity von Produkten zur Marktzugangsvoraussetzung. Wer die Vorgaben nicht rechtzeitig erfüllt, bekommt keine CE-Kennzeichnung mehr. Doch die umfangreichen Vorgaben überfordern viele Unternehmen.

Wir erklären, wann sich eine externe Beratung zum CRA für Unternehmen lohnt, woran sie einen guten CRA-Berater erkennen und mit was er beauftragt werden sollte.

In aller Kürze

  • Externe Unterstützung beim CRA kann punktuell oder umfänglich sinnvoll sein, je nach interner Expertise und personellen Ressourcen.
  • Gute Berater müssen das Gesetz nicht nur verstehen, sondern auch technisch umsetzen können. Praktische Erfahrung aus anderen Cybersicherheits-Normen ist unerlässlich.
  • Die Vorgaben des CRA sind ab 11. Dezember 2027 zu erfüllen, externe Expertise sollte rechtzeitig hinzugezogen werden.

Wann sollten Unternehmen externe Beratung zum CRA hinzuziehen?

Unternehmen sollten eine punktuelle oder vollumfängliche externe Beratung zum CRA vor allem dann beauftragen, wenn intern Expertise fehlt (juristisch, technisch, organisatorisch) oder wenn die eigenen personellen Ressourcen nicht ausreichen, um den Workload fristgerecht zu bewältigen. Nicht jedes Unternehmen braucht dafür eine Begleitung von A bis Z. Auch punktuelle Unterstützung kann Zeit und Geld sparen – und senkt das Haftungsrisiko deutlich.

Typische Fälle, in denen externe CRA-Beratung sinnvoll ist

Ob ein Produkt „digitale Elemente“ enthält, in welche Kategorie es fällt (Standard, wichtig oder kritisch) und ob Ihr Unternehmen als Hersteller, Importeur oder Händler gilt, entscheidet über den gesamten Aufwand. Eine Fehleinschätzung an dieser Stelle zieht sich durch alle weiteren Schritte.

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden melden. Das gilt auch für Produkte, die schon auf dem Markt sind. Wer noch keinen geregelten Prozess für Schwachstellenmeldungen hat, hat hier akuten Handlungsbedarf.

Tipp: Lesen Sie dazu unseren Ratgeber zur Umsetzung der CRA-Meldepflichten.

Viele Unternehmen sind in der IT-Sicherheit gut aufgestellt, haben aber kein Team für die Sicherheit ihrer Produkte. Themen wie SBOM, Schwachstellenmanagement über den Lebenszyklus oder Security by Design sind dann neu.

Viele Varianten, Altprodukte und Komponenten von Zulieferern machen eine Priorisierung nötig. Externe Berater bringen dafür erprobte Vorgehensmodelle mit.

CRA, NIS2, die Maschinenverordnung und ein bestehendes ISMS nach ISO 27001 überschneiden sich. Wer sie getrennt umsetzt, macht Arbeit doppelt.

Tipp: Lesen Sie dazu auch unsere Beiträge zu: CRA vs. NIS2-Richtlinie und CRA vs. ISO 27001.

Bei wichtigen Produkten der Klasse II und bei kritischen Produkten prüft eine benannte Stelle. Diese Stelle darf nicht gleichzeitig beraten. Eine unabhängige Vorbereitung ist deshalb sinnvoll.

Wann es auch ohne Rundum-Begleitung geht

Wenn die Betroffenheit eindeutig geklärt ist und ein erfahrenes Product-Security-Team besteht, reicht oft ein gezielter externer Review, etwa der technischen Dokumentation oder des Meldeprozesses.

Welche fachlichen Anforderungen muss ein CRA-Berater erfüllen?

Ein CRA-Berater muss mehr können als allgemeine Cybersicherheits- oder Compliance-Beratung. Vor allem aber muss er beides zusammen denken.

Juristische Expertise

Zunächst muss ein geeigneter Berater den rechtlichen Rahmen des CRA sicher beherrschen, um betroffene Produkte, die Rolle des Unternehmens und die daraus folgenden Pflichten belastbar einordnen können. Dabei ist es auch nötig, angrenzende Rechtsgebiete und Normen in der Tiefe zu kennen, etwa die NIS2-Richtlinie, die ISO 27001 oder die EU-Maschinenverordnung.

Technische Kenntnisse

Dazu gehört auch, Anwendungsbereich, Konformitätsbewertung, technische Dokumentation, Schwachstellenmanagement und spätere Pflichten rund um Sicherheitsaktualisierungen und Meldungen nicht nur zu kennen, sondern auf das konkrete Produkt anwenden zu können. Ein gutes technisches Verständnis ist unabdingbar.

Praktische Erfahrungen

Sinnvoll sind daneben praktische Erfahrungen mit genau den Themen, auf die es unter dem CRA ankommt: produktbezogene Regulierung, technische Dokumentation, Konformitätsbewertung und Schwachstellenmanagement. Weil der CRA noch jung ist, kommt es dabei weniger auf eine lange CRA-Historie an als auf belastbare Erfahrung mit diesen Aufgaben (unter anderen Normen).

Beispiel: Ein CRA-Berater muss prüfen können, ob ein Produkt überhaupt unter den CRA fällt und welche Folgen das für die weitere Umsetzung hat. Dazu gehört auch, die Rolle des Unternehmens richtig zu bestimmen und die daraus folgenden Pflichten nicht nur abstrakt zu benennen, sondern auf das konkrete Produkt zu beziehen. Hier reicht es nicht, den Gesetzestext wiederzugeben. Ein Berater muss erkennen, ob es um ein eigenständiges Produkt, um eine Komponente oder um eingebettete Software geht, ob Ausnahmen greifen können und ob das Produkt in der vorliegenden Form überhaupt richtig eingeordnet wurde.

Für Unternehmen heißt das: Weder ein rein technisch geprägter Sicherheitsberater noch ein Berater, der nur den Gesetzestext auslegen kann, reicht im CRA ohne Weiteres aus. Gesucht wird jemand, der die rechtliche Einordnung beherrscht und zugleich versteht, was sie für Produktentwicklung, Dokumentation, Konformitätsbewertung und spätere Prozesse praktisch bedeutet.

Woran erkennen Unternehmen gute CRA-Beratung in der Praxis?

Ein guter Berater stellt im Erstgespräch nicht nur allgemeine Fragen, sondern will das Produkt, die Rolle des Unternehmens und den Stand des Projekts verstehen. Er fragt nach dem, was bereits geklärt ist, welche Unterlagen es schon gibt und an welchen Punkten noch Unsicherheit besteht.

Ebenso wichtig ist der Umgang mit den vorhandenen Informationen. Wenn Unterlagen, Vorprüfungen oder erste Einordnungen bereits vorliegen, muss ein Berater damit arbeiten können. Wenn noch nichts belastbar vorbereitet ist, muss er das ebenso klar erkennen und den Einstieg entsprechend neu aufsetzen. Entscheidend ist nicht, ob schon viel da ist, sondern ob der nächste Schritt fachlich passt.

Gute CRA-Beratung zeigt sich auch daran, dass rechtliche Einordnung und praktische Umsetzung zusammenpassen. Ein Berater muss sagen können, was aus der Einordnung des Produkts folgt und welche Arbeiten sich daraus tatsächlich ergeben. Erst dann lässt sich sinnvoll festlegen, ob zunächst Anwendungsbereich und Rolle weiter geklärt werden müssen, ob Konformitätsbewertung und technische Dokumentation anstehen oder ob Prozesse für Schwachstellen, Aktualisierungen und Meldungen aufgebaut werden müssen.

Misstrauisch sollten Unternehmen werden, wenn im Erstgespräch fast nur allgemein über Cybersicherheit gesprochen wird, das Produkt aber kaum eine Rolle spielt. Das gilt ebenso für Angebote, die den CRA sehr breit abdecken wollen, ohne vorher sauber zu klären, worum es im konkreten Fall überhaupt geht. Wenn unklar bleibt, wie rechtliche Einordnung, technische Dokumentation und praktische Umsetzung zusammenhängen, ist das kein gutes Zeichen.

Mit was sollte ein CRA-Berater beauftragt werden?

Der Beratungsumfang sollte sich danach richten, was im Unternehmen bereits geklärt ist und was noch offen ist. Nicht jedes CRA-Projekt beginnt an derselben Stelle. Entsprechend muss auch nicht jede Beauftragung sofort die vollständige Umsetzung abdecken.

Steht noch nicht sicher fest, ob ein Produkt unter den CRA fällt und welche Rolle das Unternehmen einnimmt, sollte der Auftrag dort beginnen. In diesem Fall geht es zuerst um Anwendungsbereich, Produkteinordnung und Pflichtenlage. Ein guter Berater beschränkt sich dabei nicht auf die Fragen, die schon auf dem Tisch liegen. Er muss auch erkennen, wo Annahmen nicht tragen, wo Unterlagen fehlen und welche Punkte vor der eigentlichen Umsetzung noch geklärt werden müssen.

Ist die Einordnung bereits belastbar, kann der Auftrag enger zugeschnitten werden. Dann kann es zum Beispiel um Konformitätsbewertung, technische Dokumentation, Schwachstellenmanagement oder die Vorbereitung der nötigen Nachweise gehen. In anderen Fällen steht weniger die fachliche Einordnung im Vordergrund als die Frage, wie bestehende Unterlagen, Prozesse und Zuständigkeiten so zusammengeführt werden, dass daraus eine tragfähige CRA-Umsetzung entsteht.

Oft unterschätzt wird dabei der interne Aufwand. Auch mit externer Beratung lässt sich CRA-Compliance nicht vollständig nach außen verlagern. Unternehmen müssen intern Ansprechpartner benennen, Produktwissen bereitstellen, Unterlagen zusammenführen und Entscheidungen treffen. Fehlen dafür Zeit, Zuständigkeiten oder belastbare Vorarbeiten, muss ein Berater das früh ansprechen.

Wichtig ist deshalb nicht der möglichst große Auftrag von Anfang an. Wichtiger ist, dass die Beauftragung zu dem passt, was im Unternehmen tatsächlich ansteht. Dazu gehört auch, dass ein Berater vorhandene Lücken erkennt, statt stillschweigend auf ungesicherten Annahmen aufzubauen

Fazit

Die Auswahl eines CRA-Beraters entscheidet nicht nur darüber, wie ein Projekt startet, sondern auch darüber, ob es fachlich in die richtige Richtung läuft. Der CRA setzt beim Produkt an. Genau deshalb reicht allgemeine Erfahrung in Cybersicherheit, Compliance oder Recht allein nicht aus.

Benötigt wird ein Berater, der die rechtliche Einordnung beherrscht, das Produkt versteht und die daraus folgenden Aufgaben in der Umsetzung einordnen kann. Gute CRA-Beratung zeigt sich nicht in möglichst breiten Versprechen, sondern darin, dass die richtigen Fragen gestellt, vorhandene Lücken erkannt und die nächsten Schritte passend zum Stand des Unternehmens festgelegt werden.

Weiterlesen

Kostenfreies Erstgespräch

Sie schildern Ihr Anliegen zu NIS2. Unsere Experten geben Ihnen eine ehrliche Einschätzung. 30 Minuten am Telefon, kostenfrei und unverbindlich. 

Wir melden uns umgehend mit einem Terminvorschlag!

Kostenfreies Erstgespräch

Sie schildern Ihr Anliegen zum CRA. Unsere Experten geben Ihnen eine ehrliche Einschätzung. 30 Minuten am Telefon, kostenfrei und unverbindlich. 

Wir melden uns umgehend mit einem Terminvorschlag!

Cyber Resilience Act

Sind Ihre Produkte wirklich sicher?

Webinar zum CRA: 10. Nov. 2026 (11-12 Uhr)

Anmeldeschluss: 30. Sept. 2025!

Sichern Sie sich das Wissen unserer Experten!​

Abonnieren Sie unseren Newsletter:

Mit Klick auf „Jetzt anmelden“ erklären Sie sich mit dem Bezug unseres Newsletters einverstanden. Wir verwenden Ihre Daten ausschließlich gemäß unserer Datenschutzerklärung.

Newsletter

Sichern Sie sich das Wissen unserer Experten.

Zweimal im Monat alles Wichtige zu Datenschutz, Informationssicherheit und künstlicher Intelligenz.

Mit Klick auf „Jetzt anmelden“ erklären Sie sich mit dem Bezug unseres Newsletters einverstanden. Wir verwenden Ihre Daten ausschließlich gemäß unserer Datenschutzerklärung.