{"id":1227,"date":"2026-09-17T14:09:44","date_gmt":"2026-09-17T12:09:44","guid":{"rendered":"https:\/\/www.g-lorenzen.de\/?p=1227"},"modified":"2026-09-17T14:10:02","modified_gmt":"2026-09-17T12:10:02","slug":"audit-checkliste-eu-cyber-resilience-act-cra","status":"publish","type":"post","link":"https:\/\/www.g-lorenzen.de\/index.php\/2026\/09\/17\/audit-checkliste-eu-cyber-resilience-act-cra\/","title":{"rendered":"Audit-Checkliste: EU Cyber Resilience Act (CRA)"},"content":{"rendered":"<p><strong>Zielgruppe:<\/strong> IT-Auditoren, B2B-Eink\u00e4ufer, ISBs &amp; Compliance-Verantwortliche<br \/>\n<strong>Pr\u00fcfgegenstand:<\/strong> Produkte mit digitalen Elementen (Hardware &amp; Software) sowie deren Datenfernverarbeit<strong>1. Geltungsbereich &amp; Produktklassifizierung<\/strong><\/p>\n<ul>\n<li>[ ] <strong>Produktidentifikation:<\/strong> Ist gekl\u00e4rt, ob das beschaffte oder entwickelte Produkt digitale Elemente enth\u00e4lt und direkt oder indirekt mit Netzwerken verbunden werden kann? <em>(Ausgenommen sind u. a. nicht-kommerzielle Open-Source-Software und gesetzlich geregelte Sonderbereiche wie Medizinprodukte).<\/em><\/li>\n<li>[ ] <strong>Einstufung nach Risiko:<\/strong> Wurde das Produkt einer der vier CRA-Kategorien korrekt zugeordnet?\n<ul>\n<li><strong>Standardprodukt<\/strong> (z. B. Smart-Home-Saugroboter, Steuererstattungs-Software)<\/li>\n<li><strong>Wichtig Klasse 1<\/strong> (z. B. Passwortmanager, VPN-Clients, SIEM-Systeme)<\/li>\n<li><strong>Wichtig Klasse 2<\/strong> (z. B. Firewalls, IDS\/IPS, manipulationssichere Mikroprozessoren)<\/li>\n<li><strong>Kritisch<\/strong> (z. B. Hardware-Sicherheitsmodule, Smartcard-Elemente, Smart-Meter-Gateways)<\/li>\n<\/ul>\n<\/li>\n<li>[ ] <strong>Konformit\u00e4tsbewertungsweg:<\/strong> Wurde der erforderliche Nachweisweg gem\u00e4\u00df <em>New Legislative Framework (NLF)<\/em> ermittelt?\n<ul>\n<li>Selbsterkl\u00e4rung (<strong>Modul A<\/strong>) bei Standardprodukten oder Klasse 1 mit harmonisierten Normen<\/li>\n<li>Einbindung einer Notifizierten Stelle (<strong>Modul B+C<\/strong> oder <strong>Modul H<\/strong>) bei Klasse 1 ohne Normen sowie bei Klasse 2<\/li>\n<li>Zertifizierung nach dem <em>Cybersecurity Act<\/em> bei kritischen Produkten<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>2. Security by Design &amp; Security by Default<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>Schutz der Datenintegrit\u00e4t &amp; Vertraulichkeit:<\/strong> Ist nachgewiesen, dass gespeicherte und \u00fcbertragene Daten nach dem Stand der Technik verschl\u00fcsselt werden?<\/li>\n<li>[ ] <strong>Minimierung der Angriffsfl\u00e4che:<\/strong> Wurden Schnittstellen und Funktionen auf das technisch notwendige Minimum reduziert?<\/li>\n<li>[ ] <strong>Standardkonfigurationen:<\/strong> Sind schwache Standardpassw\u00f6rter werkseitig unterbunden und automatische Sicherheitsupdates voreingestellt?<\/li>\n<li>[ ] <strong>Authentisierung &amp; Zugriffsschutz:<\/strong> Werden angemessene Mechanismen zur Identit\u00e4ts- und Zugriffsverwaltung bereitgestellt?<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>3. Software Bill of Materials (SBOM) &amp; Lieferkettensicherheit<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>Maschinenlesbare SBOM:<\/strong> Liegt f\u00fcr das Softwareprodukt bzw. die Firmware eine detaillierte Software-St\u00fcckliste in einem strukturierten, maschinenlesbaren Format vor?<\/li>\n<li>[ ] <strong>Komponenten-Inventar:<\/strong> Werden alle eingebundenen Drittanbieter-Bibliotheken und Open-Source-Komponenten l\u00fcckenlos nachgehalten?<\/li>\n<li>[ ] <strong>Lieferanten-Due-Diligence:<\/strong> Wurden Vertr\u00e4ge mit Komponenten-Lieferanten bez\u00fcglich verpflichtender Schwachstellen\u00fcberwachung und festgelegter Patch-SLAs gepr\u00fcft?<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>4. Support-Zeitr\u00e4ume &amp; Schwachstellenmanagement<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>Transparenz des Support-Endes:<\/strong> Ist das Verbindlichkeitsdatum f\u00fcr kostenlose Sicherheitsupdates gegen\u00fcber dem Endanwender klar kommuniziert (in der Regel mindestens 5 Jahre)?<\/li>\n<li>[ ] <strong>Patch-Prozess:<\/strong> Ist sichergestellt, dass Sicherheitsaktualisierungen w\u00e4hrend der Support-Phase unverz\u00fcglich und kostenlos bereitgestellt werden?<\/li>\n<li>[ ] <strong>Coordinated Vulnerability Disclosure (CVD):<\/strong> Existiert ein etablierter Kanal zur Entgegennahme und Verarbeitung extern gemeldeter Schwachstellen?<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>5. Meldewesen &amp; Schnittstelle zur Single Reporting Platform<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>24-Stunden-Fr\u00fchwarnung:<\/strong> Ist ein Prozess definiert, um aktiv ausgenutzte Schwachstellen oder schwere Sicherheitsvorf\u00e4lle innerhalb von 24 Stunden \u00fcber die <em>Single Reporting Platform<\/em> an die ENISA und das zust\u00e4ndige CSIRT zu melden?<\/li>\n<li>[ ] <strong>72-Stunden-Detailmeldung:<\/strong> Werden vertiefende Informationen zum Vorfall sp\u00e4testens nach 72 Stunden nachgereicht?<\/li>\n<li>[ ] <strong>Abschlussbericht:<\/strong> Ist die Erstellung eines Abschlussberichts (sp\u00e4testens 14 Tage nach Patch-Bereitstellung bei Schwachstellen bzw. 1 Monat bei Vorf\u00e4llen) im Incident-Response-Plan verankert?<\/li>\n<li>[ ] <strong>Abgrenzung NIS2 vs. CRA:<\/strong> Sind die Verantwortlichkeiten f\u00fcr Produkt-Meldungen (CRA an ENISA) und Organisations-Meldungen (NIS2 an die nationale Beh\u00f6rde) eindeutig getrennt?<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>6. Technische Dokumentation &amp; CE-Kennzeichnung<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>Compliance-Akte:<\/strong> Ist eine vollst\u00e4ndige technische Dokumentation vorhanden, die Risikobewertungen, Threat-Modelle, Testberichte und Architekturentscheidungen b\u00fcndelt?<\/li>\n<li>[ ] <strong>EU-Konformit\u00e4tserkl\u00e4rung:<\/strong> Wurde die Konformit\u00e4tserkl\u00e4rung ordnungsgem\u00e4\u00df ausgestellt und unterzeichnet?<\/li>\n<li>[ ] <strong>Erweitertes CE-Kennzeichen:<\/strong> Beinhaltet die CE-Kennzeichnung des Produkts den Nachweis \u00fcber die Erf\u00fcllung der CRA-Cybersicherheitsanforderungen?<\/li>\n<\/ul>\n<hr \/>\n<h3><strong>7. Sanktions- &amp; Haftungsrisiko-Check<\/strong><\/h3>\n<ul>\n<li>[ ] <strong>Markt\u00fcberwachung &amp; Bu\u00dfgeld-Compliance:<\/strong> Ist dem Management bekannt, dass Verst\u00f6\u00dfe gegen die CRA-Pflichten mit Bu\u00dfgeldern von bis zu 15 Mio. \u20ac bzw. 2,5 % des weltweiten Jahresumsatzes geahndet werden k\u00f6nnen?<\/li>\n<li>[ ] <strong>Marktzugangsrisiko:<\/strong> Ist ber\u00fccksichtigt, dass Markt\u00fcberwachungsbeh\u00f6rden bei Nicht-Konformit\u00e4t Produktr\u00fcckrufe anordnen oder das CE-Kennzeichen entziehen k\u00f6nnen?<\/li>\n<\/ul>\n<hr \/>\n<p>\ud83d\udca1 <em>Tipp f\u00fcr ISO 27001 Lead Implementer:<\/em> Betreiben Sie bereits ein ISMS, empfiehlt es sich, die produktbezogenen Produktrisiken (CRA) und die organisatorischen Betriebsrisiken (NIS2) in einem gemeinsamen Risikoregister zu f\u00fchren, deren Behandlungsma\u00dfnahmen jedoch strikt zu trennen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zielgruppe: IT-Auditoren, B2B-Eink\u00e4ufer, ISBs &amp; Compliance-Verantwortliche Pr\u00fcfgegenstand: Produkte mit digitalen Elementen (Hardware &amp; Software) sowie&hellip;<\/p>\n","protected":false},"author":1,"featured_media":1225,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-1227","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-audit"],"_links":{"self":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/comments?post=1227"}],"version-history":[{"count":1,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1227\/revisions"}],"predecessor-version":[{"id":1228,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1227\/revisions\/1228"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media\/1225"}],"wp:attachment":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media?parent=1227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/categories?post=1227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/tags?post=1227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}