CRA SBOM & Meldepflicht: 24h / 72h / 14 Tage verständlich
Neben Security by Design fordert der CRA Transparenz der Software-Stückliste (SBOM) und eine klare Meldekette bei Vorfällen (orientierend: Erstmeldung 24h → Ergänzung 72h → Abschluss 14 Tage, u. a. über nationale CSIRT-/ENISA-Kanäle).
Praxisprobleme
- Legacy-Repos ohne saubere Dependency-Liste
- Kein Playbook, wer innerhalb von 24h meldet
- OTA ohne Signatur / Rollback — erhöht Risiko und Nachweisdruck
Unser Ansatz
Wir helfen, SBOM- und Meldeprozesse technisch anschlussfähig zu machen: Inventur der Komponenten, Update-/OTA-Härtung, Nachweisdokumente — als Begleitung, nicht als Behörde oder Notified Body.
Leistung CRA Embedded · Ersteinschätzung (Kontakt) · Übersicht: Regulatory & Zertifizierung
Fazit
Regulatory- und Zertifizierungsthemen sind Engineering-Themen mit Frist. Früh strukturieren spart Lab-Schleifen und Stillstand in der Compliance.