idastroem
CRA-Meldepflicht ab 11.09.2026. Klären Sie Ihre Betroffenheit im kostenlosen Erstgespräch Jetzt anfragen

CRA-Readiness für Embedded- und IoT-Hersteller

Prüfung und Umsetzung auf Firmware-Ebene, aus einer Hand.

Ab dem 11. September 2026 gelten die CRA-Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Die erste Warnmeldung muss grundsätzlich innerhalb von 24 Stunden erfolgen.

Ab dem 11. Dezember 2027 gelten die wesentlichen Anforderungen des Cyber Resilience Act für betroffene Produkte, einschließlich Konformitätsbewertung und CE-Kennzeichnung.

Kostenloses Erstgespräch anfragen

Kommt Ihnen das bekannt vor?

Was ich für Sie tue

Betroffenheits-Check

Ein Analysetag plus ausgearbeiteter Bericht: welche Produktklasse, welche Pflichten, welche Fristen. Zum Festpreis, bei Folgeauftrag angerechnet.

Gap-Analyse Anhang I

Ihre Produkte gegen die grundlegenden Anforderungen des CRA geprüft, auf Firmware-Ebene statt nur auf Dokumentenebene.

Meldeprozess bis 11. September 2026

Ein funktionierender Prozess für die 24-Stunden-Frühwarnung, die nachfolgende 72-Stunden-Meldung und den Abschlussbericht: Rollen, Abläufe, Vorlagen. Getestet, nicht nur beschrieben.

Umsetzung in der Firmware

SBOM-Pipeline, Secure Boot, signierte Updates, Schwachstellen-Handling. Das ist der Teil, der sich nicht anlesen lässt.

Zur Einordnung: Ich berate und bereite technisch vor, die Rechtsberatung erfolgt ausschließlich in Zusammenarbeit mit unserer Partnerkanzlei. Konformitätserklärung, CE-Kennzeichnung und Haftung bleiben beim Hersteller. Für die meisten Produkte ist eine interne Konformitätsbewertung möglich. Bei bestimmten wichtigen Produkten kann eine benannte Stelle erforderlich sein; bei kritischen Produkten ist eine Drittprüfung grundsätzlich verpflichtend.

Referenz: IoT-Serienprodukt mit Secure-OTA

Für torcbrain habe ich große Teile der Software eines IoT-Akku-Hochmomentschraubers entwickelt: Embedded Linux, Secure Bootloader mit TrustZone-abgesichertem M4-Firmware Know-How-Schutz, Secure-OTA-Updates, Remote-Management und Geräte-Verwaltung über die Cloud. Das System läuft seit über zwei Jahren im Feld, den Cloud-Betrieb übernimmt idastroem bis heute. Mehr dazu im Blog.

Ihr Ansprechpartner

Markus Kräutner, Diplom-Informatiker

Markus Kräutner

Diplom-Informatiker, Geschäftsführer idastroem GmbH

25 Jahre Softwareentwicklung für Elektronik und Industrieautomation. Secure Boot, verschlüsselte Firmware und sichere Updates OTA habe ich in Serienprodukten umgesetzt, lange bevor der CRA sie zur Pflicht gemacht hat.

  • • Embedded Security in Serie: Akku-Werkzeuge, Dosiertechnik, Industriesteuerungen
  • • SBOM, Meldeprozesse und technische Dokumentation nach CRA
  • • Embedded Linux, Buildroot/Yocto, STM32, Nordic, ESP32
  • • Cloud-Anbindung und Betrieb, gehostet in Deutschland

Klären Sie Ihre Betroffenheit noch vor dem 11. September

30 Minuten genügen für eine erste Einschätzung. Kostenlos, ohne Verpflichtung. Wenn ich nicht helfen kann, sage ich Ihnen das im Gespräch.

Jetzt Termin vereinbaren

So arbeiten wir zusammen

1

Kostenloses Erstgespräch

30 Minuten: Produkte, Vernetzung, Fristen. Danach wissen Sie, ob Handlungsbedarf besteht.

2

Betroffenheits-Check zum Festpreis

Ein Analysetag plus ausgearbeiteter Bericht mit Produktklasse, Pflichten und Prioritäten. Festpreis, bei Folgeauftrag angerechnet.

3

Umsetzung

Gap-Analyse, Meldeprozess, SBOM-Pipeline oder Firmware-Härtung, je nachdem was der Check ergibt. Mit klaren Meilensteinen.