Wer Software-Produkte, vernetzte Geräte oder Maschinen mit digitaler Schnittstelle herstellt oder vertreibt, wird durch den EU Cyber Resilience Act ab 2027 verpflichtet, einheitliche, produktbezogene Cybersicherheitsstandards über den gesamten Produktlebenszyklus zu erfüllen. Mit dem CRA-COMPASS-Projekt unterstützen die TU München und das Fraunhofer AISEC kleine und mittlere Unternehmen dabei, diese Anforderungen strukturiert und kostengünstig umzusetzen.

Was ist der CRA?

Der EU Cyber Resilience Act (CRA, Verordnung 2024/2847) verpflichtet erstmals alle Hersteller von Produkten mit digitalen Elementen zu verbindlichen Cybersicherheits-Standards über den gesamten Produktlebenszyklus. Gefordert werden unter anderem Security by Design, systematisches Schwachstellenmanagement, eine Software Bill of Materials (SBOM) sowie umfangreiche Dokumentations- und Meldepflichten. Die Anforderungen greifen schrittweise und ab Dezember 2027 gelten sie vollständig.

Wer ist betroffen und warum ist der CRA relevant?

Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen. Darunter fallen neben Software-Produkten auch physische Produkte mit digitaler Komponente oder Internetkonnektivität, zum Beispiel Maschinen mit digitaler Steuerungsschnittstelle, vernetzte Haushaltsgeräte oder industrielle Sensoren.

Der CRA gilt branchenübergreifend und für Unternehmen jeder Größe, also auch für kleine und mittlere Unternehmen, die sich angesichts der ab September 2026 geltenden ersten Meldepflichten zeitnah mit ihrer CRA-Konformität befassen sollten. Bei Verstößen drohen Bußgelder bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes, und ohne CRA-Konformität als Teil der CE-Kennzeichnung droht der Marktausschluss.

Was ist das CRA-COMPASS-Projekt?

CRA-COMPASS ist ein 18-monatiges, vom Bundesministerium für Wirtschaft und Energie (BMWE) gefördertes Forschungsprojekt des TUM-Lehrstuhls für Strategie und Organisation und des Fraunhofer-Instituts für Angewandte und Integrierte

Sicherheit, AISEC. In einer ersten Phase ab Juli 2026 analysiert das Projektteam systematisch die aktuellen Entwicklungsprozesse und Compliance-Herausforderungen in kleinen und mittleren Unternehmen.

Auf dieser Grundlage wird dann gemeinsam mit den teilnehmenden Unternehmen ein kostenloses, KI-gestütztes Open-Source-Tool sowie praxistaugliche Prozessstan-dards entwickelt, mit denen sich die CRA-Anforderungen strukturiert und kostengünstig umsetzen lassen.

Was haben Unternehmen von einer Teilnahme?

Als teilnehmendes Unternehmen können Sie Ihre konkreten Anforderungen und Herausforderungen frühzeitig in die Entwicklung des CRA-Compliance-Tools einbringen. Darüber hinaus erhalten Sie Einblicke in die Projektergebnisse und frühzeitigen Zugang zu dem im Projekt entwickelten Tool sowie zu praxisnahen Leitfäden und dem Austausch mit anderen betroffenen KMU. Der Aufwand bleibt überschaubar: rund 4–6 Stunden verteilt über die gesamte Projektlaufzeit bis Ende 2027. Die Teilnahme ist kostenfrei.

Interesse an einer Teilnahme?

Eine Mitwirkung ist besonders relevant für produzierende Unternehmen, Softwarehersteller und Anbieter von IoT-Lösungen oder vernetzten Maschinen, die Produkte mit digitalen Elementen entwickeln oder vertreiben und von den CRA-Anforderungen betroffen sind. Auch Unternehmen, die sich bisher nicht mit dem Cyber Resilience Act auseinandergesetzt haben, sind herzlich willkommen.

Bei Fragen oder Interesse an einer Mitwirkung im Projekt melden Sie sich gerne bei:

Robin Singh
robin.singh@tum.de
Wissenschaftlicher Mitarbeiter, CRA-COMPASS
Lehrstuhl für Strategie und Organisation, TU München