CRA für SaaS-Anbieter
Cloud-Dienste, die direkt mit vernetzten Geräten kommunizieren (IoT-Plattformen, Device-Management, OTA-Update-Dienste), fallen in den CRA-Geltungsbereich. Reine Business-SaaS ohne Gerätekommunikation ist in der Regel ausgenommen.
Typische Produkte in dieser Branche
- IoT-Plattformen und Device-Management
- OTA-Update-Dienste für Geräte
- Telemetrie- und Monitoring-Backends
- SCADA-Cloud-Anbindungen
Branchenspezifische Besonderheiten
- Abgrenzung CRA-relevant / nicht relevant ist für SaaS noch nicht final durch EU-Leitlinien geklärt
- Device-Management-SaaS ist klar CRA-relevant — Kompromittierung kann Millionen Geräte betreffen
- Vorsorglich CRA-Anforderungen umsetzen — auch wenn Geltungsbereich noch unklar
Die 5 CRA-Pflichten für SaaS-Anbieter
SBOM erstellen
Art. 13 Abs. 3Eine SBOM ist ein maschinenlesbares Inventar aller Software-Komponenten eines Produkts — einschließlich Third-…
Technische Dokumentation
Art. 31Die technische Dokumentation nach Anhang VII CRA ist das zentrale Nachweisdokument für CRA-Konformität. Sie mu…
Schwachstellen-Meldepflicht
Art. 14Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an ENISA…
EU-Konformitätserklärung
Art. 28Die EU-Konformitätserklärung (DoC) ist das Dokument, mit dem der Hersteller erklärt, dass sein Produkt alle CR…
Cybersicherheits-Risikoanalyse
Art. 13 Abs. 2Die Cybersicherheits-Risikoanalyse ist das Herzstück der CRA-Konformität. Sie identifiziert Bedrohungen, bewer…
Vertiefender Artikel