CRA-Compliance mit Jochwacht
Der EU Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen zu SBOM, Vulnerability-Management und technischer Dokumentation. Bei Verstößen drohen Strafen bis zu €15 Mio oder 2,5% des weltweiten Jahresumsatzes.
Funkanlagen: Das gilt schon heute
Wer Geräte mit WLAN, Bluetooth oder Mobilfunk in der EU in Verkehr bringt, muss seit dem
1. August 2025 nach der harmonisierten Norm EN 18031
(Anforderung GEC-1) eine dokumentierte Liste der sicherheitsrelevanten Software- und
Hardware-Komponenten vorhalten und laufend gegen bekannte Schwachstellen abgleichen.
Grundlage ist die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie, die die
Cybersicherheitsanforderungen scharf gestellt hat.
Die Norm verwendet den Begriff „SBOM" nicht — inhaltlich ist es dieselbe Grundlage, die
der CRA ab 2027 formalisiert. Und die Arbeit fällt nur einmal an: Die Delegierte
Verordnung wird zum 11. Dezember 2027 aufgehoben
(Delegierte VO (EU) 2026/339), der CRA übernimmt dann lückenlos.
CRA-Anforderungen → Jochwacht-Commands
Vollständiges Mapping: Welcher CRA-Artikel wird durch welchen Jochwacht-Befehl erfüllt.
| CRA-Anforderung | Artikel | Jochwacht-Feature | Command |
|---|---|---|---|
| Maschinenlesbares SBOM | Art. 13(15) | SBOM-Generierung (CycloneDX/SPDX) | sbom generate |
| SBOM aller Top-Level-Deps | Annex I, Part II(1) | Yocto/Buildroot-Import + Merge | sbom import + merge |
| Vulnerability-Management | Art. 13(6) | CVE-Scanning + VEX-Lifecycle | sbom vuln |
| Aktive Ausnutzung erkennen | Art. 14 (Voraussetzung) | CISA-KEV-Abgleich + EPSS-Wahrscheinlichkeit | sbom vuln --exploit-intel |
| 24h-Meldung an ENISA | Art. 14(2) | ENISA-Report-Generator | comply enisa-report |
| 5 Jahre Sicherheitssupport | Art. 13(8) | Support-Zeitraum in Config | comply audit --policy cra |
| Technische Dokumentation | Art. 31, Annex VII | Automatische Doku-Generierung | comply documentation |
| 10 Jahre Aufbewahrung | Art. 31(2) | Release-Archiv mit Manifest | release create |
| Sichere Updates | Annex I, Part I(3) | Signierte Update-Pakete (Ed25519) | update create --sign |
| Rückverfolgbarkeit | Annex I, Part II(1) | Release-Manifest (Git→Build→Release) | release create |
BSI TR-03183 — Technische Richtlinie
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit TR-03183 v2.1.0 konkrete technische Anforderungen für SBOM und Vulnerability-Management definiert. Jochwacht unterstützt diese als eigenständige Policy.
SBOM-Pflichtfelder (TR-03183)
- Komponenten-Name
- Versions-Nummer (konkret, kein Range)
- Hersteller / Supplier
- Lizenz (SPDX License ID)
- Package URL (PURL)
- Kryptographischer Hash (SHA-256)
Jochwacht-Command
# BSI TR-03183 Policy-Audit sbom audit \ --sbom product-sbom.cdx.json \ --policy bsi-tr-03183 ✓ name: 100% (47/47) ✓ version: 100% (47/47) ⚠ supplier: 95% (45/47) ✓ license: 100% (47/47) ✓ purl: 100% (47/47) Overall: YELLOW Exit code: 2
Haftungsschutz durch Dokumentation
Die EU-Produkthaftungsrichtlinie (2024/2853) kehrt die Beweislast um: Hersteller müssen belegen, dass sie Schwachstellen professionell gemanagt haben.
Ohne Dokumentation
Ein Gerät wird gehackt. Der Hersteller kann kein SBOM, keine CVE-Dokumentation und keine Patch-History vorlegen.
Gericht vermutet Fehlerhaftigkeit
Der Hersteller muss das Gegenteil beweisen — praktisch unmöglich ohne Aufzeichnungen.
Mit Jochwacht
Der Hersteller legt vor: SBOM, CVE-History, VEX-Dokumente, Patch-History, Audit-Reports — automatisiert bei jedem Release erzeugt.
Nachweis professionellen Schwachstellen-Managements
„Wir wussten was in unserem Produkt steckt und haben jede CVE bewertet und dokumentiert.“
Die Beweiskette — automatisiert mit Jochwacht
sbom generate
sbom vuln
release create
comply audit
Unsicher ob Ihr Produkt CRA-pflichtig ist?
Kontaktieren Sie uns für eine kostenlose Ersteinschätzung. Wir helfen Ihnen zu verstehen, welche CRA-Anforderungen für Ihr Produkt gelten und wie Jochwacht sie erfüllt.
Kostenlose Ersteinschätzung →