Können Sie heute nachweisen, welche Firmware-Version auf welcher Charge Ihrer Bauteile läuft – und wer sie programmiert hat?

Der Cyber Resilience Act ist bereits seit dem 10. Dezember 2024 in Kraft. Ab dem 11. Dezember 2027 ist das keine rhetorische Frage mehr, denn dann gilt die volle Anwendbarkeit. Der Cyber Resilience Act macht Traceability, Auditierbarkeit und Recall-Readiness zur Pflicht – für Hersteller und ihre gesamte Lieferkette.

Die erste Frist gilt bereits ab 11. September 2026: Ab diesem Datum müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an die nationale CSIRT und die ENISA gemeldet werden. Wer jetzt keinen Meldeprozess hat – oder wessen Lieferanten keine Nachweise auf Ebene der Verpackungseinheit liefern können – hat ein strukturelles Risiko.

Helen Gallwas
Marketing Communication Manager
Kontaktieren Sie uns

Was ist der Cyber Resilience Act – und wen betrifft er?

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die seit dem 10. Dezember 2024 in Kraft ist und deren volle Anwendbarkeit ab dem 11. Dezember 2027 gilt – verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen. Er betrifft Hersteller, Importeure und Händler von vernetzten und programmierbaren Produkten in der EU – darunter Embedded-Systeme, IoT-Geräte, Industriesteuerungen und Automotive-Komponenten.

Der CRA ist keine IT-Sicherheitsrichtlinie für Softwareunternehmen. Er ist eine Produktverordnung, die den gesamten Lebenszyklus eines Produkts betrifft: von der Entwicklung über die Fertigung bis hin zu Sicherheitsupdates und Schwachstellenmeldungen. Wer heute Produkte mit digitalen Elementen entwickelt oder in der EU vertreibt, ist betroffen.

Ein oft übersehener Punkt: Wer Produkte unter eigenem Namen oder eigener Marke in der EU in Verkehr bringt – auch als Importeur oder Händler – gilt regulatorisch als Hersteller und trägt damit alle CRA-Pflichten. White-Labelling oder das Vornehmen von Änderungen an Fremdbauteilen reicht aus, um in die volle Herstellerverantwortung zu fallen.

Für den Einkauf kommt eine weitere Dimension hinzu: Hersteller müssen auch nachweisen können, dass ihre Lieferanten und Dienstleister zu einem sicheren, auditierbaren Prozess beitragen. Das verändert Lieferantenbewertungen grundlegend – und macht CRA-Compliance zu einem Beschaffungsthema.

Welche Software-Version wurde wann auf welches Bauteil gespielt, von wem, unter welchen Bedingungen? Diese Frage muss jederzeit beantwortbar sein – nicht nur intern, sondern auch gegenüber Behörden und Kunden.

Bei bekannten Sicherheitslücken müssen betroffene Chargen innerhalb von 24 Stunden identifiziert werden können. Wer diese Daten nicht hat – oder wessen Dienstleister sie nicht liefern kann – hat ein strukturelles Risiko.

Diese Fragen kommen bereits heute in Lieferantenbewertungen vor – vor allem bei Tier-1-Zulieferern, die selbst unter IATF- und NIS2-Druck stehen. Der richtige Zeitpunkt, die richtigen Fragen zu stellen, ist deshalb jetzt.

Der Weg eines Bauteils – und wo Nachweise entstehen

Der CRA verlangt im Kern den Nachweis einer lückenlosen Chain of Trust: Jeder Schritt in der Lieferkette – von der Beschaffung über Lagerung und Bearbeitung bis zur Programmierung und Auslieferung – muss dokumentiert, rückverfolgbar und auditierbar sein. Das ist keine abstrakte Anforderung, sondern ein konkreter Nachweis, den Behörden im Zweifelsfall einfordern.

Bei btv technologies entsteht diese Nachweiskette entlang des gesamten Wegs, den ein Bauteil durch die Fertigung nimmt.

btv TAK® dokumentiert den Ausgangspunkt

Lückenlos wird festgehalten, welches Bauteil aus welcher Quelle stammt, wann es eingelagert wurde, unter welchen Bedingungen es gelagert wird und wann es in die Produktion geliefert wird. Jedes Gebinde ist auf Ebene der Verpackungseinheit rückverfolgbar, standortübergreifend, für alle Produktionsstandorte, Tier-1-Zulieferer und EMS-Partner.

btv TAK® ist dabei mehr als ein Dokumentationswerkzeug: Es ist eine Supply-Chain-Lösung, die auf Wunsch als One-Stop-Solution genutzt werden kann – von der Beschaffung über die Lagerung bis zur Bereitstellung an der Linie, aus einer Hand. Das ist die Basis jedes CRA-Audits.

btv TAK®

Die Bauteil-Services erweitern die Nachweiskette um jeden Bearbeitungsschritt

Bei Testing, Rekonditionierung, Trocknen & Backen, Taping oder Repackaging wird jeder Handgriff, jeder Operator und jede Warenbewegung dokumentiert – ebenso die Lagerbedingungen, etwa Klima- und ESD-Werte während der Bearbeitung. So entsteht eine Nachweiskette, die nicht nur Wareneingang und Lagerung abdeckt, sondern jeden Prozessschritt, den ein Bauteil auf dem Weg zur Produktion durchläuft.

Bauteil-Services

Langzeitlagerung

Die Programmierung schließt die Kette ab – Nachweisbarkeit ist hier bereits Standard

Der vollständige Audit-Trail – Gebinde, Seriennummer, Firmware-Version, Zeitstempel, Operator – wird bei jeder Programmierung dokumentiert, unabhängig vom gewählten Verfahren, und reicht bis auf die Ebene des einzelnen Bauteils. Diese Daten sind exportierbar für QM, ERP, Technical File und Behördenaudits – und schließen damit die Lücke, die bei vielen Herstellern zwischen Bauteilbeschaffung und Endprodukt klafft.

Programmierung

btv SEEL® sichert zusätzlich den Flash-Vorgang selbst ab

btv SEEL® – seit 2023 zum Patent angemeldet – setzt an einer einzigen Stelle an: der Absicherung des Flash-Vorgangs selbst. Firmware und Schlüssel werden ausschließlich verschlüsselt bereitgestellt und ausschließlich im flüchtigen Arbeitsspeicher (RAM) verarbeitet – ohne persistente Datenspuren. Nach Abschluss der Programmierung erfolgt ein automatisierter, unwiderruflicher Memory Wipe. Individuelle Schlüsselpaare pro Chip und signaturbasierte Authentifizierung schützen den Vorgang zusätzlich vor Manipulation.

Die Nachweisbarkeit ist dabei selbstverständlich gegeben: btv SEEL® baut auf demselben Programmierverfahren auf, das bereits im Standardprozess vollständig dokumentiert wird – der zusätzliche Sicherheitsmechanismus tritt neben den Audit-Trail, nicht an dessen Stelle.

Für Geräte, die sich später in einem Netzwerk eindeutig identifizieren und authentifizieren müssen – etwa für OTA-Updates im Feld – lassen sich bei btv SEEL® UNLIMITED zusätzlich individuelle Zertifikate integrieren. Jedes Zertifikat wird dabei einem einzelnen Bauteil eindeutig zugeordnet und dokumentiert.

btv SEEL® 

Zusammen bilden btv TAK®, die Bauteil-Services und btv SEEL® eine durchgängige, nachweisbare Chain of Trust – von der Komponente bis zur programmierten, einsatzbereiten Baugruppe.

Wenn dieser Prozess nicht dokumentiert ist, entsteht eine Lücke im Technical File – dem Kerndokument, mit dem Hersteller gegenüber Behörden ihre CRA-Konformität nachweisen. Ein technisch einwandfreies Bauteil ohne Prozessnachweis ist regulatorisch wertlos.

Hinzu kommt die Update-Pflicht: Der CRA verlangt, dass Sicherheitsupdates über den gesamten Produktlebenszyklus bereitgestellt werden können. Wer heute programmiert, muss deshalb mitdenken, wie spätere Änderungen, Neuprogrammierungen und Versionsnachweise überhaupt möglich bleiben.

Checkliste

Das sollte ein Dienstleister leisten können, der CRA-relevante Nachweise liefert

  • Dokumentierter, reproduzierbarer Programmierprozess (ISO/IATF-konform)
  • Lückenloser Audit-Trail: Charge, Seriennummer, Firmware-Version, Zeitstempel
  • Exportierbare Daten für QM, Audit, ERP und Compliance-Dokumentation
  • Schriftlich vereinbarte Reaktionszeiten bei Vorfällen (SLA)
  • Langzeitspeicherung von Firmware-Ständen und Gerätekonfigurationen
  • Nachweisfähige Lagerbedingungen: Klima, ESD, Testintervalle
  • Nachweise auf Ebene der Verpackungseinheit, bei der Programmierung auf Ebene des einzelnen Bauteils

Das ist kein Vollständigkeitsanspruch. Es ist ein realistischer Einstiegspunkt für Gespräche mit Lieferanten, die das Thema ernst nehmen.

Der CRA denkt in Lebenszyklen. Produkte müssen über Jahre – bei Industrie- und Automotive-nahen Anwendungen oft über zehn bis zwanzig Jahre – sicher gehalten werden. Sichere Programmierung ohne langfristige Verfügbarkeit bleibt Stückwerk. Langzeitlagerung ohne dokumentierte Prozess- und Versionssicherheit ebenfalls. Erst zusammen entsteht ein belastbarer Lifecycle-Ansatz, der auch einem CRA-Audit standhält.

Was bei Verstößen droht

Der CRA sieht ein mehrstufiges Bußgeldsystem vor: Bis zu 15 Mio. € oder 2,5% des weltweiten Jahresumsatzes bei Verstößen gegen grundlegende Sicherheitsanforderungen, bis zu 10 Mio. € oder 2% bei Verstößen gegen sonstige Pflichten wie Melde- oder Dokumentationspflichten, und bis zu 5 Mio. € oder 1% bei unrichtigen oder irreführenden Angaben gegenüber Behörden. Zusätzlich können Produkte vom Markt genommen oder zurückgerufen werden.

Mit btv TAK®, den Bauteil-Services und btv SEEL® stehen die Bausteine für eine nachweisbare Chain of Trust bereit – für Ihre Lieferkette.

Maximilian Krane
CEO

Nächste Schritte

  • Erste Frist im Blick: Ab 11. September 2026 gelten Meldepflichten für aktiv ausgenutzte Schwachstellen
  • Bestehende Dienstleister danach befragen, welche Nachweise sie heute schon liefern können – Audit-Trail, Traceability, Reaktionszeiten
  • Interne Anforderungen aus Einkauf, QM, Entwicklung und Cybersecurity zusammenführen – CRA ist kein IT-Thema, das man delegieren kann
  • Lieferanten nicht mehr nur als operative Ausführer bewerten, sondern als Teil der eigenen Nachweis- und Risikokette
  • Vollständige CRA-Konformität sicherstellen bis 11. Dezember 2027

FAQ zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen einführt – von IoT-Geräten über Embedded-Systeme bis zu Automotive-Komponenten.

Der CRA ist seit dem 10. Dezember 2024 in Kraft. Meldepflichten für aktiv ausgenutzte Schwachstellen greifen ab 11. September 2026, die volle Anwendbarkeit aller Anforderungen ab 11. Dezember 2027.

Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden. Auch wer Produkte unter eigenem Namen vertreibt oder Änderungen an Fremdbauteilen vornimmt, gilt regulatorisch als Hersteller.

Die Chain of Trust bezeichnet den lückenlosen, auditierbaren Nachweis aller Prozessschritte entlang der Lieferkette – von der Bauteilbeschaffung über Lagerung und Bearbeitung bis zur Programmierung und Auslieferung. btv TAK® und die Bauteil-Services liefern die Traceability, die Programmierung – ob Standard oder btv SEEL® – den vollständigen Audit-Trail bis auf Bauteilebene.

Einkauf und Supply-Chain-Verantwortliche müssen sicherstellen, dass Lieferanten und Dienstleister auditierbare, dokumentierte Prozesse betreiben. Firmware-Traceability, Audit-Trails und Reaktionszeiten bei Sicherheitsvorfällen werden zu Beschaffungskriterien.

Nicht die Nachweisbarkeit – die gilt für beide Verfahren gleich, inklusive Rückverfolgbarkeit bis auf Bauteilebene. Der Unterschied liegt ausschließlich in der Absicherung des Flash-Vorgangs selbst: btv SEEL® verarbeitet Firmware und Schlüssel ausschließlich verschlüsselt und ausschließlich im flüchtigen Arbeitsspeicher, mit automatisiertem Memory Wipe nach Abschluss der Programmierung. Bei btv SEEL® UNLIMITED lassen sich zusätzlich individuelle Zertifikate integrieren, etwa für die eindeutige Geräteidentifikation im Netzwerk oder für spätere OTA-Updates.

Nein. Rund 90% der betroffenen Produkte können die Konformitätsbewertung im Selbstauskunftsverfahren (Modul A) durchführen. Nur kritische Produktklassen benötigen externe Prüfstellen. Die Nachweispflicht – insbesondere das Technical File und der Audit-Trail – gilt jedoch für alle.

Auditierbare Lieferkette – was das konkret bedeutet

Programmierung, Traceability und Langzeitlagerung als Lifecycle-Lösung. Sprechen Sie mit uns darüber, wie btv heute schon CRA-relevante Bausteine bereitstellt.

TERMIN WÄHLEN

Christian Schoregge
Key Account Manager
TERMIN WÄHLEN
Sebastian Gersmann
Key Account Manager
TERMIN WÄHLEN
Thomas Hase
Key Account Manager
TERMIN WÄHLEN

Weitere Artikel

Vernetzte Medizinprodukte: Warum MDR allein nicht reicht

Ein Medizinprodukt, zwei Rechtsgrundlagen: Warum MDR-Zulassung nicht vor CRA-Pflichten schützt – und was das für Firmware und Nachweisführung bedeutet.

Was btv SEEL® wirklich zur CRA-Konformität beiträgt

Ab September 2026 gelten die CRA-Meldepflichten. Was das für Ihre Programmierprozesse bedeutet – und wo btv SEEL® ansetzt.

Kostendruck verändert die Lieferkette

Kostendruck verlangt mehr als niedrigere Einkaufspreise. Vier Partnerschaftsmodelle zeigen, wie Automotive-Unternehmen Komplexität reduzieren und kritische Versorgungsoptionen sichern können.