DataRata™
Das Cyber-Resilience-Act-Rating für Produkthersteller

CADA™

Unser Cyber Attack Defense Assessment von DataRata™ — die Cyber-Resilienz Ihrer Produkte, objektiv bewertet.

Die Cyber-Resilienz Ihrer Produkte: sichtbar, vergleichbar und nachweisbar — transparent, am Cyber Resilience Act orientiert, auf Grundlage Ihrer eigenen Unterlagen.

  • 6 Kategorien und 32 Kriterien nach dem Cyber Resilience Act
  • Heatmap mit Begründung je Kriterium und den wichtigsten Handlungsfeldern
  • Bericht als PDF, Verlauf über die Zeit

📋
Strukturierte Bewertung
Alle CRA-relevanten Pflichten werden systematisch erfasst und bewertet.
CADA™ Logo
Analyse
Laden Sie Ihre Dokumente hoch – CADA™ bewertet daraus die Cyber-Resilienz Ihrer Produkte.
📊
Transparentes Rating
Ein nachvollziehbares Rating mit Heatmap und Detailbegründungen.
🛡️
CRA-orientiert
Alle Kriterien basieren auf der Verordnung (EU) 2024/2847 und Best Practices.
Oder nur ein Dokument:
Schritt 1 von 8 – Unternehmensprofil

Unternehmensprofil

Diese Angaben fließen in die Analyse ein und ermöglichen eine unternehmensspezifische Bewertung.

Bitte vervollständigen Sie die markierten Felder, bevor Sie mit der Bewertung fortfahren.
Schritt 2 von 8 – Governance, Rollen & Einstufung

Governance, Rollen & Einstufung

Bewerte Produktinventar, Einstufung, Verantwortlichkeiten, Lieferkette und die Pflichten der Wirtschaftsakteure nach Art. 2, 3, 7, 8, 13 und 18–24 CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 3 von 8 – Risikoanalyse & Sicherheit der Produkte

Risikoanalyse & Sicherheit der Produkte

Bewerte die Risikobewertung und die Sicherheitsanforderungen an das Produkt (Zugriffsschutz, Vertraulichkeit und Integrität, Resilienz, Protokollierung) nach Art. 13 und Anhang I Teil I CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 4 von 8 – Schwachstellenbehandlung & Support

Schwachstellenbehandlung & Support

Bewerte SBOM, Behebung von Schwachstellen, Sicherheitstests, Offenlegung, koordinierte Offenlegung und Supportzeitraum nach Art. 13 Abs. 8–9 und Anhang I Teil II CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 5 von 8 – Meldepflichten & Vorfallmanagement

Meldepflichten & Vorfallmanagement

Bewerte Erkennung, Meldefristen, Meldeplattform und Nutzerinformation bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen nach Art. 14 bis 16 CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 6 von 8 – Dokumentation & Nutzerinformation

Dokumentation & Nutzerinformation

Bewerte technische Dokumentation, Nutzerinformationen, Produktkennzeichnung und Aufbewahrung nach Art. 13 Abs. 12–20, Art. 31 sowie den Anhängen II und VII CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 7 von 8 – Konformität & Marktzugang

Konformität & Marktzugang

Bewerte Konformitätsbewertungsverfahren, EU-Konformitätserklärung, Normen, Änderungsmanagement, Korrekturmaßnahmen und die KMU-Erleichterung nach Art. 27–33 und Anhang VIII CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score: N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor. Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schritt 8 von 8 – Ergebnis

CRA-Rating

CRA-Rating

Die nachfolgende Auswertung fasst den ermittelten CRA-Reifegrad, die regulatorische Einordnung und die Bewertung der einzelnen Kategorien strukturiert zusammen.

Gesamt-Score
–
Rating
–

Einordnung
A – sehr gut (≥ 4,50) B – gut (≥ 4,00) C – befriedigend (≥ 3,50) D – ausreichend (≥ 3,00) E – mangelhaft (≥ 2,50) F – ungenügend (< 2,50)

Rahmenbedingungen des Ratings

Für dieses Unternehmensprofil liegen bislang nur eingeschränkte Angaben vor.

Regulatorische Einordnung

Cybersicherheitsanforderungen an das Produkt

Das Produkt muss nach den wesentlichen Cybersicherheitsanforderungen entwickelt und hergestellt werden und vor dem Inverkehrbringen auf einer dokumentierten Cybersicherheits-Risikobewertung beruhen (Anhang I Teil I). Die Pflichten gelten ab 11.12.2027; ältere Produkte nur bei wesentlicher Veränderung.

Schwachstellenbehandlung und Supportzeitraum

Schwachstellen sind während des gesamten Supportzeitraums (mindestens fünf Jahre, sofern die erwartete Nutzungsdauer nicht kürzer ist) ohne Verzug zu beheben: SBOM, Sicherheitstests, Offenlegung behobener Schwachstellen, Richtlinie zur koordinierten Offenlegung und sichere Verteilung kostenloser Sicherheitsupdates (Anhang I Teil II).

Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind über die einheitliche Meldeplattform zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfügbarkeit einer Abhilfe (Schwachstellen) bzw. binnen eines Monats (Vorfälle). Die Pflicht gilt seit 11.09.2026 – auch für Produkte, die schon vor dem 11.12.2027 in Verkehr gebracht wurden. Zuständiges CSIRT in Deutschland ist nach dem Regierungsentwurf das BSI.

Technische Dokumentation und Nutzerinformationen

Vor dem Inverkehrbringen sind die technische Dokumentation (Anhang VII) zu erstellen sowie Nutzerinformationen und -anweisungen (Anhang II), Produktkennzeichnung, Herstellerangaben und eine zentrale Kontaktstelle bereitzustellen; Aufbewahrung mindestens zehn Jahre bzw. für den Supportzeitraum.

Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung

Für wichtige und kritische Produkte (Anhänge III und IV) gelten strengere Verfahren: ohne vollständige Anwendung harmonisierter Normen ist die Prüfung durch eine notifizierte Stelle oder ein Zertifizierungsschema erforderlich. Danach EU-Konformitätserklärung und CE-Kennzeichnung.

Pflichten als Importeur, Händler oder Verwalter quelloffener Software

Importeure und Händler tragen Prüf- und Kooperationspflichten (Art. 19, 20); Verwalter quelloffener Software müssen eine dokumentierte Cybersicherheitsrichtlinie vorhalten und mit den Behörden zusammenarbeiten (Art. 24). Wer ein Produkt unter eigenem Namen vertreibt oder wesentlich verändert, übernimmt die Herstellerpflichten (Art. 21, 22).

Herleitung der Einordnung

CADA™ hat Ihre Angaben analysiert, bewertet und vor diesem Hintergrund Ihr individuelles CRA-Rating erstellt.

Bewertung nach Kategorien

Kompakte Übersicht der Kategorien mit Score und Reifegrad.

Bewertung nach Kategorien

Die Kategorien werden nach Score und Reifegrad geordnet dargestellt.
Noch keine Kategoriebewertung vorhanden.

Verbesserungsvorschläge je Kriterium

Aus den dokumentenbasierten Auswertungen der einzelnen Kriterien zusammengestellt.

Noch keine dokumentenbasierten Auswertungen vorhanden.

Wichtigste Handlungsfelder

Über alle bewerteten Kriterien zusammengeführt: die dringlichsten Baustellen, wiederkehrende Befunde und erkannte Widersprüche.

Wird geladen …

Veränderung seit dem letzten Lauf

Vergleich des aktuellen Scores je Kriterium mit dem letzten abweichenden Ergebnis.

Wird geladen …

Erkannte Sonderregeln

Für dieses Unternehmensprofil wurden derzeit keine besonderen Ausnahmeregeln erkannt.

    Dokumentenreview

    Lassen Sie ein Dokument – z. B. Ihre Schwachstellen-Richtlinie oder Ihre SBOM – von CADA prüfen, ohne ein vollständiges CRA-Rating zu starten. So bekommen Sie schnell eine Einschätzung zu einem einzelnen Dokument.

    Hinweis: Die Dokumentenreview bewertet ein einzelnes Dokument. Ob ein Kriterium insgesamt erfüllt ist, zeigt erst das vollständige CRA-Rating mit allen Nachweisen.
    Wie möchten Sie vorgehen?
    Dokument

    Dashboard

    Der aktuelle Stand Ihres Kontos auf einen Blick.

    Lizenz & Team
    Lädt …
    Lädt …
    Bewertungsstatus
    Lädt …
    Sicherheit & Nachvollziehbarkeit
    Letzte sicherheitsrelevante Ereignisse
    • Lädt …
    Hilfe
    Hilfe & FAQ
    Antworten zu Team-/Mandantenverwaltung, Lizenz, Datenschutz und mehr.