Meldepflicht ab 11.09.2026 · noch Tage

Ihre CRA-Schwachstellen-Meldestelle. Auf Deutsch. In 30 Minuten startklar.

Ab 11.09.2026 braucht jeder Hersteller vernetzter Produkte eine veröffentlichte CVD-Policy, eine erreichbare Meldestelle und die Fähigkeit, binnen 24 Stunden zu melden. Ohne KMU-Ausnahme. Wir liefern Portal, Policy und Fristen-Workflow – mit BSI- und ENISA-Meldeweg, deutschem Vertrag, deutschem Support. Ohne dass Sie ein Security-Team einstellen.

Frühzugang sichern

Start: September 2026 – rechtzeitig zur Meldepflicht. Early Access sichert den Gründerpreis.

Von Embedded-Ingenieuren mit Zertifizierungspraxis · Kein Bug-Bounty-Zirkus · Hosting in Deutschland

Rechtslage ab 11.09.2026

„security@ einrichten und PDF hochladen" klingt machbar. Bis Freitag, 16:47 Uhr, die erste echte Meldung kommt.

Der Cyber Resilience Act verlangt von jedem Hersteller vernetzter Produkte – vom Sensorik-Startup bis zum Maschinenbauer mit vernetzter Steuerung – eine Coordinated-Vulnerability-Disclosure-Policy und eine funktionierende Anlaufstelle für Schwachstellenmeldungen. Bei aktiv ausgenutzten Schwachstellen: Frühwarnung binnen 24 Stunden, vollständige Meldung binnen 72 Stunden, danach Abschlussbericht. Bußgelder bis 15 Mio. € oder 2,5 % des Weltumsatzes. Verordnung (EU) 2024/2847 · Art. 14 & Anhang I Teil II Nr. 5–6 · Meldepflichten ab 11.09.2026 · keine KMU-Ausnahme

Und dann steht sie im Postfach, die Mail eines Sicherheitsforschers. Ist das meldepflichtig? An wen genau? Welche Felder? Wer dokumentiert die Frist? Wer antwortet dem Forscher, bevor er sein Advisory veröffentlicht? Genau für diesen Moment gibt es uns.

Das Werkzeug

Der komplette Meldeprozess. Vorbereitet, bevor Sie ihn brauchen.

POLICY

CVD-Policy-Generator

Deutsch und Englisch, mit Safe-Harbor-Klausel, jede Passage mit Fundstelle in der Verordnung verlinkt. Veröffentlichungsfertig.

SECURITY.TXT

security.txt nach RFC 9116

Generiert, bei uns gehostet, automatisch aktuell. Forscher finden Sie auf dem Standardweg.

PORTAL

Gehostetes Meldeportal

Strukturiertes Formular unter Ihrer Adresse, anonyme Meldung möglich, Spam-gefiltert, verschlüsselt abgelegt.

TRIAGE

Triage-Assistent

Geführter Entscheidungsbaum direkt aus Art. 14: meldepflichtig ja/nein, welche Frist, welcher Empfänger. Entscheidungshilfe mit Protokoll – keine Rechtsberatung.

FRISTEN

24h/72h-Fristen-Cockpit

Laufende Uhren je Vorgang, Meldevorlagen mit den Feldern der BSI- und ENISA-Plattform, Erinnerungen, bevor etwas anbrennt.

NACHWEIS

Audit-Trail & CSAF-Export

Jeder Schritt revisionssicher dokumentiert, Advisories im CSAF-Standard exportierbar.

Wo wir stehen

Wir sind Ihr Prozess. Nicht Ihre Security-Abteilung.

Selbst gebastelt0 € + Risiko
cra-meldestelle.deCompliance-Werkzeug
Bug-Bounty-Plattformenab ~10.000 €/Jahr

Am einen Ende: Postfach und Policy-Vorlage – bis zur ersten Frist niemand weiß, was zu tun ist. Am anderen: Konzern-Plattformen mit Forscher-Community und Triage-Team. Wir besetzen die Mitte: das Werkzeug für Hersteller, die eine gesetzliche Pflicht sauber erfüllen wollen – auf Deutsch, mit deutschem Vertragspartner. Die Sicherheitsanalyse Ihrer Produkte bleibt bei Ihnen und Ihren Partnern; Prozessführung, Fristen und Nachweise übernehmen wir.

Datenhoheit inklusive: vollständiger Export Ihres Meldungsarchivs jederzeit, Hosting in Deutschland, kündbar zum Monatsende – Ihre Nachweise nehmen Sie mit. Und ab Ende 2027, wenn die vollen CRA-Produktpflichten greifen, erhalten Early-Access-Kunden unser Doku-Modul zuerst.

Preise

Planbare Preise. Ein Bruchteil eines Beratungstags.

Free
0 € dauerhaft
  • 1 Produktfamilie
  • Gehostetes Meldeportal
  • CVD-Policy (DE/EN)
  • security.txt generiert & gehostet
  • Eingangs-Tracking
Frühzugang sichern
Business
99 € / Monat
  • Produktfamilien unbegrenzt
  • White-Label-Portal
  • CSAF-Advisory-Export
  • API-Zugang
Frühzugang sichern

Zum Vergleich: VDP-Plattformen für Konzerne starten bei ~10.000 €/Jahr. · Meldepflicht-Paket & Business 30 Tage kostenlos testen, monatlich kündbar. Early-Access-Kunden behalten den Startpreis dauerhaft.

Häufige Fragen

Kurz beantwortet.

Gilt der CRA überhaupt für uns?
Für praktisch jedes Produkt mit digitalen Elementen und Datenverbindung – auch Maschinen mit vernetzter SPS oder Ethernet-Sensorik. Ausnahmen gelten u. a. für Medizinprodukte und Fahrzeuge (eigene Regime).
Reicht nicht eine security@-Adresse?
Eine erreichbare Kontaktstelle ist Teil der Pflicht – aber ohne Policy, Triage, Fristenführung und Nachweis bleibt das Risiko bei Ihnen. Genau diese Lücke schließen wir.
Sind wir damit „CRA-compliant"?
Sie erfüllen den Meldestellen- und CVD-Teil (Anhang I Teil II Nr. 5–6) und sind für die Meldepflichten nach Art. 14 handlungsfähig. Die vollen Produktpflichten ab 12/2027 (CE, technische Dokumentation) sind ein eigenes Kapitel – dafür kommt unser Ausbaumodul.
Ist das Rechtsberatung?
Nein. Werkzeug und Vorlagen, bei denen jede Passage ihre Fundstelle in der Verordnung nennt – prüfbar statt behauptet. Die Bewertung im Einzelfall bleibt bei Ihnen bzw. Ihrer Beratung.
Helft ihr bei einer echten Meldung?
Das Cockpit führt Sie durch jeden Schritt, Vorlagen inklusive. Die technische Analyse der Schwachstelle leisten wir nicht – dafür bleiben Sie mit Ihrem Entwicklungspartner zuständig.
Kann ich nicht direkt bei den Behörden melden?
Können Sie – das Melde-Portal der Behörden ist kostenlos. Wir sorgen dafür, dass Sie vorher wissen, ob, was und mit welchen Inhalten – und dass es nachher dokumentiert ist.
Wo liegen die Daten?
In Deutschland, verschlüsselt, DSGVO-konform, Export jederzeit.