

Modus
Vor-Ort
Beginn
25.09.2026, 07:00
Ende
25.09.2026, 15:00
Workshop: CRA-Kompaktseminar: Cyber Resilience Act kompakt verstehen und umsetzen
Deine CRA-Roadmap: Von der Produktklassifizierung zur sicheren Konformität
Der Cyber Resilience Act (CRA) ist seit Dezember 2024 in Kraft. Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab dem 11. September 2026 – das ist in wenigen Wochen. Die vollständige Anwendbarkeit für alle neuen Produkte folgt ab dem 11. Dezember 2027. Wer jetzt nicht handelt, riskiert nicht nur den Marktzugang, sondern auch eine persönliche Haftung der Geschäftsführung.
Dieses Kompaktseminar vermittelt dir an einem Tag das notwendige Wissen und konkrete Werkzeuge, um die Anforderungen des CRA zu verstehen, deine Produkte korrekt einzuordnen und den Einstieg in eine belastbare Umsetzung zu schaffen.
Dein Nutzen:
- Du verstehst, welche deiner Produkte konkret unter den CRA fallen – und welche nicht.
- Du kennst die Produktklassen Standard, wichtig und kritisch und weißt, welches Konformitätsbewertungsverfahren für dich gilt.
- Du kannst eine strukturierte Risikobewertung nach BSI TR-03183-1 anleiten und dokumentieren.
- Du weißt, was eine SBOM ist, wofür du sie benötigst und wie du den Einstieg schaffst.
- Du verstehst die Meldepflichten ab September 2026 und kennst die notwendigen Prozessschritte.
- Du verlässt das Seminar mit dem Entwurf deiner individuellen CRA-Roadmap.
Seminarinhalte:
Block 1 – Was ist der CRA?
- EU-Verordnung (EU) 2024/2847: Grundlogik, Anwendungsbereich und Ausnahmen
- Drei Fristen im Überblick: 11.06.2026, 11.09.2026 und 11.12.2027
- Der CRA im regulatorischen Umfeld: NIS-2, KI-Verordnung und Produkthaftungsrichtlinie
- Rollen und Pflichten von Herstellern, Importeuren und Händlern
Block 2 – Produktklassifizierung und Konformitätswege
- Methodik: Welche deiner Produkte fallen unter den CRA?
- Kategorien nach Anhang III, Anhang IV und Durchführungsverordnung (EU) 2025/2392
- Abgrenzung: Standard, wichtig Klasse I, wichtig Klasse II und kritisch
- Konformitätsbewertungsmodule A, B+C und H im Vergleich
- Entscheidungshilfe: Welches Modul passt zu deinem Produkt und deinem Portfolio?
- Übung: Du klassifizierst ein konkretes Produkt aus deinem Portfolio.
Block 3 – Risikobewertung nach den Anforderungen des CRA
- Der Fünf-Schritte-Prozess: Assets → Bedrohungen → Schwachstellen → Bewertung → Behandlung
- Methodischer Rahmen: BSI TR-03183-1
- Zweckbestimmung im Vergleich zur vernünftigerweise vorhersehbaren Verwendung
- Dokumentation und Genehmigung durch die Geschäftsführung
- Übung: Du erstellst eine Risikobewertung für ein Musterprodukt.
Block 4 – Grundlegende Anforderungen nach Anhang I des CRA
- Security by Design und Security by Default: Was bedeutet das konkret?
- Schwachstellenmanagement: CVD-Strategie, SBOM und Meldepflichten
- Technische Dokumentation nach Anhang VII: Pflichtinhalte und Aufbewahrung
- Benannte Stellen: Rolle, Auswahl und Zusammenarbeit
Block 5 – SBOM und Schwachstellenprozesse
- Was ist eine SBOM? Definition, Formate und Pflichtfelder nach BSI TR-03183-2
- Meldepflichten ab dem 11.09.2026: Schwachstellen und schwere Sicherheitsvorfälle
- Einrichtung nach BSI TR-03183-3: security.txt, CVD-Policy und Kontaktstellen
- EU Single Reporting Platform (SRP)
Block 6 – Deine individuelle CRA-Roadmap
- Drei Phasen bis Dezember 2027: Quick Wins, strukturierte Umsetzung und Betriebsmanagement
- Meilensteine, Ressourcen und Verantwortlichkeiten
- Der CRA als Führungsaufgabe und Wettbewerbsargument
- Workshop: Du entwirfst deine persönliche Roadmap für die Umsetzung.
Zielgruppe:
Dieses Kompaktseminar richtet sich an Entscheiderinnen und Entscheider sowie operative Verantwortliche in Unternehmen, die Produkte mit digitalen Elementen herstellen oder in die EU importieren:
- Geschäftsführung und Vorstände: Du erhältst einen Überblick über nicht delegierbare Pflichten und mögliche persönliche Haftungsrisiken.
- Produktmanager und Product Owner: Du lernst, welche Auswirkungen der CRA auf Produktstrategie und Portfolioentscheidungen hat.
- Entwicklungsleitungen und IT-Architekten: Du beschäftigst dich mit Security by Design und der technischen Umsetzung der Anforderungen.
- Qualitätsmanagement und Compliance-Verantwortliche: Du erhältst Orientierung zu Konformitätsbewertung und Dokumentation.
- IT-Sicherheitsbeauftragte: Du lernst die Anforderungen an Schwachstellenmanagement und Meldeprozesse kennen.
Besonders relevant ist das Seminar für Hersteller von IoT-Geräten, Embedded Systems, Industrie-4.0-Komponenten, Netzwerkgeräten, Sicherheitstechnik und Consumer Electronics.
Unsere Empfehlung: Die interdisziplinäre Perspektive macht den Unterschied. Besonders wirkungsvoll ist die gemeinsame Teilnahme von Personen aus Management, Produktverantwortung und Entwicklung.
Hinweise zur Vorbereitung:
- Bring ein konkretes Produkt mit: Das Seminar ist besonders wirkungsvoll, wenn du reale Produkte aus deinem Portfolio klassifizierst und bearbeitest.
- Hilfreiche Unterlagen: Bring nach Möglichkeit Produktbeschreibungen und vorhandene Architekturübersichten mit.
- Entscheidungskompetenz: Du solltest berechtigt sein, strategische Überlegungen zur Umsetzung des CRA mitzugestalten oder vorzubereiten.
Anmerkung:
Die im Rahmen der Veranstaltung durchgeführten Workshops werden überwiegend in eigener datenschutzrechtlicher Verantwortlichkeit durch die Referenten durchgeführt. Bei Fragen dazu wende dich bitte an den jeweiligen Referenten. Dieser Workshop ist für unsere Vereins-Mitglieder kostenfrei. Du bist (noch) kein Vereins-Mitglied? Dann informiere dich hier über ein Mitgliedschaft. Der Workshop ist Teil der InnoFaktur, dem geförderten Vorhaben des InnoHubs und der TH Köln.

Innovation Hub Bergisches RheinLand e.V.
Innovation Hub Bergisches Rheinland
Christopher ist geschäftsführender Gesellschafter der firstbyte digital consulting gmbh und begleitet Unternehmen seit mehr als 20 Jahren in den Bereichen digitale Resilienz, IT-GRC und Informationssicherheit. Er unterstützt Geschäftsführungen und IT-Verantwortliche dabei, regulatorische Anforderungen wie NIS-2, den Cyber Resilience Act, TISAX und DORA in tragfähige Strukturen und konkrete Prozesse zu übersetzen, lehrt regelmäßig an den Akademien von TÜV NORD und TÜV Rheinland und ist Autor des Fachbuchs „Cyber Resilience Act: Der Gamechanger für digitale Produkte“.

Die Datenverarbeitung erfolgt wie in unseren Datenschutzhinweisen beschrieben.
Beachte auch unsere Film-und Fotohinweise sowie AGBs .
Status
Nicht registriert
Anmelden
Warteliste
Countdown
18
Tage
04
Stunden
03
Minuten
Veranstaltungsort
In der Halle 51
Steinmüllerallee 7, 51643 Gummersbach, Deutschland