Der Cyber Resilience Act (CRA) - praktisch erklärt für die Embedded-Entwicklung
Beschreibung
Wer digitale Produkte entwickelt, steht mit dem Cyber Resilience Act vor neuen gesetzlichen Anforderungen an die Cybersicherheit. Diese Weiterbildung zeigt Ihnen, wie Sie die CRA-Compliance mit vertretbarem Aufwand erreichen und die geforderten Nachweise strukturiert erbringen.
Der Kurs Der Cyber Resilience Act (CRA) - praktisch erklärt für die Embedded-Entwicklung richtet sich an alle, die Maschinen oder Geräte mit digitalen Elementen entwickeln und rechtssicher in Verkehr bringen möchten. Sie lernen, aus einer Risikobewertung einen klaren Handlungsplan für notwendige Sicherheitsmaßnahmen abzuleiten und diese nachvollziehbar umzusetzen.
Ein besonderer Mehrwert dieser Fortbildung ist die durchgängige Muster-Compliance am Beispiel einer Wärmepumpe, die Sie Schritt für Schritt als Vorbild für Ihre eigene Umsetzung nutzen können. So werden abstrakte Vorgaben greifbar und lassen sich direkt auf Ihre Praxis übertragen.
Sie erfahren, wie Sie Sicherheitsmaßnahmen konkret implementieren, technische Dokumentation als einen von mehreren Bausteinen einordnen und den Umgang mit Schwachstellen bei bereits ausgelieferten Produkten souverän meistern. Damit gewinnen Sie mehr Sicherheit im Umgang mit neuen gesetzlichen Pflichten und vermeiden kostspielige Fehler.
Durch den praxisnahen Aufbau können Sie das Gelernte unmittelbar auf eigene Projekte anwenden und Ihre Produkte fristgerecht CRA-konform gestalten.
Inhalte
- Einführung
- Kurzüberblick CRA mit wichtigen Fristen und Strafen
- Vorstellung des fortlaufenden Beispiels: Wärmepumpen
- Grundlagen
- Produkte mit digitalen Elementen: Definition, Anwendungsbereich des CRA sowie kritische, wichtige und sonstige Produkte
- Wichtige Begriffe: Hersteller, Inverkehrbringen, Zweckbestimmung, wesentliche Änderung und Unterstützungszeitraum
- Risikobewertung
- Für Cybersicherheit erforderliche Produkteigenschaften (Anhang I.I)
- Prinzipien: „Security by Design“und „Security by Default“
- Ziel: Bereitstellung des Produkts ohne bekannte Schwachstellen mit zu hohem Risiko
- Vorgeschriebene Eigenschaften: Zugriffskontrolle, Vertraulichkeit, Integrität, Verfügbarkeit, Aufzeichnung von sicherheitsrelevanten Ereignissen, Beschränkung der Angriffsflächen („Least Privilege“)
- Verbindliche Praktiken: regelmäßige Sicherheitsupdates, sichere In- und Außerbetriebnahme, Datenminimierung, Minimierung negativer Auswirkungen, Eindämmung von Sicherheitsvorfällen
- Risikobewertung als kontinuierlicher Prozess
- Leichtgewichtige Risikobewertung: Datenfluss-Diagramm des Produkts, Gefahrenmodellierung nach der Vier-Fragen-Methode von Shostack, Dokumentation mittels „Security Decision Records“ (SDRs)
- Risikobewertung am Beispiel: Fern-Login mittels SSH
- Schwachstellenbehandlung
- Anforderungen an die Behandlung von Schwachstellen (Anhang I.II)
- Schwachstellen identifizieren und beheben (Sicherheitsupdates)
- Erstellen einer Software-Stückliste (SBoM)
- Praktische Tipps, um 1000+ Common Vulnerabilities and Exposures (CVEs) auf die 10-20 relevanten CVEs zu reduzieren
- Schwachstellen durch regelmäßiges Testen finden und vermeiden: Penetrationstests, Sanitizer, Compiler-Hardening, etc.
- Meldung von Schwachstellen durch Dritte fördern
- Muster-Strategie für die koordinierte Offenlegung von Schwachstellen
- Schwachstellen-Meldepflichten der Hersteller seit 11.09.2026: Melden aktiv ausgenutzter Schwachstellen und schwerer Sicherheitsvorfälle mit Auswirkung auf das Produkt über die einheitliche Meldeplattform
- Technische Dokumentation
- Risikobewertung und Schwachstellenbehandlung bereits dokumentiert
- Vervollständigung der technischen Dokumentation (Anhang VII)
- Benutzer-Information (Anhang II)
- EU-Konformitätserklärung (Anhang V) mit Mustererklärung und Liste strafbarer Fehler
- Cybersicherheitsanforderungen an den Produktionsprozess
- Liste der verwendeten harmonisierten Normen und technischer Standards
- Testberichte
- Diagramme und Beschreibung der Systemarchitektur (teilweise erfüllt durch Datenfluss-Diagramme)
- Sonderthemen
- Vor 2028 in Verkehr gebrachte Produkte
- Freie und quelloffene Software
- Durchgängige Übung
- Alle Kapitel werden anhand des Beispiels einer Wärmepumpe praktisch angewendet.
Zielgruppe
- Alle Personen, die die CRA-Konformitätsbewertung durchführen, die die nötigen Sicherheitsmaßnahmen implementieren oder die die Geschäftsrisiken einschätzen müssen. Also Systemarchitekten, erfahrene Entwickler, Compliance-Manager und Entscheider in kleinen und mittleren Unternehmen.
Voraussetzungen
- Erfahrung in Embedded Systemen oder in der Anwendung von technischen Standards für Safety oder Cybersecurity.
Zertifikate
Unterschriebenes Teilnahmezertifikat
Weitere Infos
Haben Sie Fragen zu diesem Kurs? Füllen Sie das folgende Formular aus und wir melden uns bei Ihnen.
Über den Anbieter

MicroConsult Academy GmbH
Experience Embedded: MicroConsult steht für Embedded Systems Engineering – professionelle Schulungen, Beratung und Projektunterstützung auf Basis jahrzehntelanger Erfahrung. Wir bieten ein umfangreiches Trainings- und Beratungsangebot zu Technologien, Tools und Methoden für Entwickler sowie zu allen wichtigen Themen des erfolgreichen Projektmanagements…
Mehr über MicroConsult Academy GmbH