
Cyber Risk Assessment für Einsteiger
Von der Risikodefinition bis zur Living TARA: ein 7-teiliger Praxisleitfaden zur systematischen Cyber-Risikoanalyse, mit direktem Terminologie-Mapping zu CRA, ISO/SAE 21434 und IEC 62443.
Whitepaper herunterladenDurchgängige Absicherung und lückenlose Traceability für Cybersecurity, Functional Safety und den Cyber Resilience Act
Zur ÜbersichtsseiteMethodische Exzellenz und maßgeschneiderte Werkzeuge für die modellbasierte System- und Softwareentwicklung.
Zur ÜbersichtsseiteEnterprise-Software aus einer Hand: AI-Integration, Legacy-Migration und Full-Stack-Entwicklung — kosteneffizient und souverän gehostet.
Zur ÜbersichtsseiteDer EU Cyber Resilience Act setzt zwei harte Fristen: Ab dem 11. September 2026 gelten Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Ab dem 11. Dezember 2027 müssen alle Produkte mit digitalen Elementen die vollen Anforderungen erfüllen. Hat Ihr Produkt digitale Elemente und externe Schnittstellen? Dann fällt es fast sicher unter den CRA.
Der Cyber Resilience Act ist die erste EU-Verordnung mit verbindlichen Cybersecurity-Mindestanforderungen für alle vernetzten Produkte am EU-Markt. Er gilt produkt- und branchenübergreifend.
Anwendungsbereich. Betroffen sind Produkte mit digitalen Elementen, also Hardware und Software mit Datenverbindung. Die Pflichten treffen Hersteller, aber auch Importeure und Distributoren, die solche Produkte in der EU bereitstellen.
Kernprinzipien. Security by Design: Sicherheit von der Konzeptphase an mitdenken. Security by Default: sichere Grundkonfiguration im Auslieferungszustand. Lifecycle-Verantwortung: Vulnerability Management, Update-Management und Meldepflichten über den gesamten Support-Zeitraum.
Sanktionen. Bei Verstößen gegen die wesentlichen Cybersecurity-Anforderungen drohen Bußgelder von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
10. Dezember 2024: Der CRA ist in Kraft getreten.
11. September 2026: Die Meldepflichten greifen. Aktiv ausgenutzte Schwachstellen und schwere Vorfälle müssen an ENISA gemeldet werden: Frühwarnung binnen 24 Stunden, vollständige Meldung binnen 72 Stunden, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme. → Was Hersteller bis September 2026 aufbauen müssen
11. Dezember 2027: Volle Anwendung. Alle Anforderungen gelten für am EU-Markt platzierte Produkte, inklusive Konformitätsbewertung, CE-Kennzeichnung und technischer Dokumentation.
Klicken zum Umschalten
Die GAP-Analyse prüft, ob Ihre Prozesse, Dokumente und Produkteigenschaften die 64 CRA-Anforderungen abdecken — in sieben Bereichen: Geltungsbereich, Governance, Risikoanalyse (TARA), Produktanforderungen aus Anhang I, Schwachstellenmanagement, Meldepflichten und Dokumentation. Jeder Prüfpunkt wird auf einer Skala von 0 (nicht vorhanden) bis 3 (vollständig, auditfähig) bewertet.
Die Auswertung zeigt den Erfüllungsgrad je Bereich und macht sichtbar, wo ein eigenes Umsetzungsprojekt nötig ist und wo Feinschliff reicht. Liegen die Bereiche TARA oder Schwachstellenmanagement unter 66 %, ist ein Beratungsgespräch der nächste sinnvolle Schritt.
Empfehlung: Die Analyse gemeinsam mit Produktmanagement, Entwicklung und Qualitätssicherung durchführen und Nachweise direkt verlinken. Quartalsweise wiederholen — so wird daraus ein Fortschrittsinstrument bis Dezember 2027.

CRA GAP-Analyse: Kostenloser Online-Check
17 Fragen · 7 Bereiche · Radar-Diagramm · Kein Login
Lieber in die Tiefe? 75 Prüfpunkte als Excel-VorlageZwei dieser Bausteine reichen tief in Nachbarthemen hinein. Die TARA gehört methodisch zur Cybersecurity. → Cyber Security Und die durchgängige Nachverfolgbarkeit von Anforderungen ist Pflicht, sobald Sie Security-Anforderungen über Tools hinweg belegen müssen. → Requirements Traceability
CRA-Risikoanalyse: Mit Excel-Vorlage starten
Das itemis SECURE Excel-Template unterstützt den vollständigen TARA-Prozess: Assets, Damage Scenarios, Threat Catalog, Attack Steps, Controls bis zu Threat Scenarios und Risks. AFL, IL und RL werden automatisch berechnet. Die Ergebnisse lassen sich direkt in itemis SECURE importieren.
Excel · XLSX · Kostenlos
Im Artikel: Wie man mit dem Template arbeitetCRAIG ist eine gemeinnützige ASBL nach belgischem Recht, gegründet am 18. März 2026 in Dortmund beim itemis PODIUM. Die Mission: die CRA-Umsetzung demokratisieren, besonders für KMU mit begrenzten Ressourcen.
CRAIG schlägt die Brücke zwischen Recht und Technik. Komplexe Verordnungstexte werden in umsetzbare Schritte übersetzt. Das passiert auf zwei Wegen: über Local Chapters als persönliches Netzwerk vor Ort (erste Standorte Böblingen und Stuttgart, weitere im Aufbau) und über Online-Tools wie den Betroffenheits-Check, eine Wissensdatenbank und Vorlagen.
Mitmachen kann jede betroffene Organisation. Für Einzelpersonen ist die Mitgliedschaft kostenlos, wer will, kann ein eigenes Chapter gründen.
Das Gründerteam: Dirk Leopold (Chairman), Tim Scherer, Michael Happ, Janine Funke, Hauke Petersen, Max Schubert und Michael Jesse.
itemis ist strategischer Sponsor und unterstützt aktiv das europaweite Netzwerk für die CRA-Umsetzung.

Die Rollen sind klar getrennt. CRAIG liefert Community, Wissen und Netzwerk. itemis SECURE ist die Plattform für die technische Umsetzung: modellbasierte TARA, Risk Assessment und Lifecycle-Pflege.
Das Zusammenspiel: Die Community klärt das WAS, SECURE liefert das WIE. In itemis SECURE führen AI Assistants durch die TARA-Erstellung, statt dass jedes Team bei null im Tabellenblatt anfängt. Das Ergebnis ist ein lebendes Risikomodell, das sich aktualisiert, wenn neue Schwachstellen auftauchen, kein PDF, das nach drei Monaten veraltet ist.
Transparenzhinweis: CRAIG ist gemeinnützig und herstellerneutral. itemis SECURE ist unser kommerzielles Produkt. Wir trennen das offen.
das Cybersecurity-Engineering-Werkzeug

Jede Phase ist ein eigenständiger Einstieg. Die Lifecycle-Integration steht von Anfang an zur Verfügung, nicht erst am Ende.
2–5 Tage vom Kick-off bis zum Ergebnis
Security-Anforderungen mit Traceability
Patch-Dokumentation und Nachweis
Eine Quelle der Wahrheit für alle Nachweise
Jetzt Termin mit Dirk Leopold und Jens Bühl vereinbaren.

Von der Risikodefinition bis zur Living TARA: ein 7-teiliger Praxisleitfaden zur systematischen Cyber-Risikoanalyse, mit direktem Terminologie-Mapping zu CRA, ISO/SAE 21434 und IEC 62443.
Whitepaper herunterladen
Der CRA verlangt keine einmalige Risikoanalyse, sondern einen dauerhaft nachweisbaren Security-Engineering-Prozess. Wie eine Living TARA und der Security Digital Thread Ihr Risikobild kontinuierlich aktuell und auditfähig halten.
Zum Blog
Dirk Leopold
5 Min. Lesezeit
Excel-Vorlage für die CRA-Risikoanalyse: TARA nach ISO 21434 und IEC 62443 — wie man methodisch startet, was sich importieren lässt und wann Excel zum Engpass wird.
Zum Blog
Jens Bühl
5 Min. Lesezeit
Ab dem 11. September 2026 greift die Meldepflicht nach CRA Artikel 14. Dieser Artikel geht den gesamten Prozess chronologisch durch – von der ersten Einschätzung bis zum Abschlussbericht – und benennt die Stellen, an denen Meldeprozesse in der Praxis reißen.
Zum Blog
Dirk Leopold
10 Min. Lesezeit
PSOC, 24h-Meldepflicht und Triage-Prozesse: was Hersteller jetzt konkret brauchen.
Zum Podium

Warum niemand mehr sagen kann: "Wir haben noch Zeit."
Zum Podium