Das Cyber-Resilience-Act-Rating für Produkthersteller
CADA™
Unser Cyber Attack Defense Assessment von DataRata™ — die Cyber-Resilienz Ihrer Produkte, objektiv bewertet.
Die Cyber-Resilienz Ihrer Produkte: sichtbar, vergleichbar und nachweisbar— transparent, am Cyber Resilience Act orientiert, auf Grundlage Ihrer eigenen Unterlagen.
6 Kategorien und 32 Kriterien nach dem Cyber Resilience Act
Heatmap mit Begründung je Kriterium und den wichtigsten Handlungsfeldern
Bericht als PDF, Verlauf über die Zeit
📋
Strukturierte Bewertung
Alle CRA-relevanten Pflichten werden systematisch erfasst und bewertet.
Analyse
Laden Sie Ihre Dokumente hoch – CADA™ bewertet daraus die Cyber-Resilienz Ihrer Produkte.
📊
Transparentes Rating
Ein nachvollziehbares Rating mit Heatmap und Detailbegründungen.
🛡️
CRA-orientiert
Alle Kriterien basieren auf der Verordnung (EU) 2024/2847 und Best Practices.
Hinweis: Sie müssen eingeloggt sein, damit CADA™ sein gesamtes Können entfalten kann.Ohne Anmeldung können Sie sich dieansehen.
Schriftgröße
Schritt 1 von 8 – Unternehmensprofil
Unternehmensprofil
Diese Angaben fließen in die Analyse ein und ermöglichen eine unternehmensspezifische Bewertung.
Bitte vervollständigen Sie die markierten Felder, bevor Sie mit der Bewertung fortfahren.
Schriftgröße
Schritt 2 von 8 – Governance, Rollen & Einstufung
Governance, Rollen & Einstufung
Bewerte Produktinventar, Einstufung, Verantwortlichkeiten, Lieferkette und die Pflichten der Wirtschaftsakteure nach Art. 2, 3, 7, 8, 13 und 18–24 CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 3 von 8 – Risikoanalyse & Sicherheit der Produkte
Risikoanalyse & Sicherheit der Produkte
Bewerte die Risikobewertung und die Sicherheitsanforderungen an das Produkt (Zugriffsschutz, Vertraulichkeit und Integrität, Resilienz, Protokollierung) nach Art. 13 und Anhang I Teil I CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 4 von 8 – Schwachstellenbehandlung & Support
Schwachstellenbehandlung & Support
Bewerte SBOM, Behebung von Schwachstellen, Sicherheitstests, Offenlegung, koordinierte Offenlegung und Supportzeitraum nach Art. 13 Abs. 8–9 und Anhang I Teil II CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 5 von 8 – Meldepflichten & Vorfallmanagement
Meldepflichten & Vorfallmanagement
Bewerte Erkennung, Meldefristen, Meldeplattform und Nutzerinformation bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen nach Art. 14 bis 16 CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 6 von 8 – Dokumentation & Nutzerinformation
Dokumentation & Nutzerinformation
Bewerte technische Dokumentation, Nutzerinformationen, Produktkennzeichnung und Aufbewahrung nach Art. 13 Abs. 12–20, Art. 31 sowie den Anhängen II und VII CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 7 von 8 – Konformität & Marktzugang
Konformität & Marktzugang
Bewerte Konformitätsbewertungsverfahren, EU-Konformitätserklärung, Normen, Änderungsmanagement, Korrekturmaßnahmen und die KMU-Erleichterung nach Art. 27–33 und Anhang VIII CRA. Lade relevante Dokumente hoch für eine Analyse oder vergib den Score manuell per Regler.
Kategorie-Score:N.A.
Kategorieauswertung
Für diese Kategorie liegt noch keine automatische Kategorieauswertung vor.
Sobald Kriterien bewertet sind, wird hier eine kurze Einordnung angezeigt.
Schriftgröße
Schritt 8 von 8 – Ergebnis
CRA-Rating
Gesamtergebnis
CRA-Rating
Die nachfolgende Auswertung fasst den ermittelten CRA-Reifegrad,
die regulatorische Einordnung und die Bewertung der einzelnen Kategorien strukturiert zusammen.
A – sehr gut (≥ 4,50)B – gut (≥ 4,00)C – befriedigend (≥ 3,50)D – ausreichend (≥ 3,00)E – mangelhaft (≥ 2,50)F – ungenügend (< 2,50)
Methodik
Methodik & Transparenz: Das CRA-Rating basiert auf den Angaben im Unternehmensprofil, den bewerteten Kriterien,
den zugehörigen Gewichtungen sowie den dokumentierten Auswertungen je Kriterium.
Rechtlicher Hinweis
CADA™ und das erstellte CRA-Rating sind eine softwaregestützte Bewertungs- und Orientierungshilfe auf Grundlage Ihrer Angaben, Unterlagen und systemseitigen Bewertungslogiken von DataRata™. Das Ergebnis stellt weder
eine Rechtsberatung noch ein verbindliches Rechtsgutachten, keine behördliche Bewertung und keine verbindliche
Feststellung der Konformität eines Produkts mit dem Cyber Resilience Act und keine Konformitätsbewertung im Sinne von Art. 32 CRA dar. CADA™ liefert nur eine erste unverbindliche Einschätzung
der Cyber-Resilienz von Produkten, basierend auf deren Dokumentationen, auf die aufgebaut werden kann. Die Ergebnisse ersetzen keine Prüfung des Einzelfalls
durch qualifizierte Rechtsberater, Informationssicherheitsbeauftragte oder zuständige Aufsichtsbehörden (in Deutschland nach dem Regierungsentwurf das BSI als Marktüberwachungsbehörde). Für Vollständigkeit, Richtigkeit,
Aktualität und insbesondere die rechtliche Verwertbarkeit der eingegebenen Informationen und der daraus abgeleiteten Bewertungen wird,
soweit gesetzlich zulässig, keine Gewähr übernommen.
Transparenz
Selbstbewertung vs. CADA™-Analyse
Unternehmensprofil
Rahmenbedingungen des Ratings
Für dieses Unternehmensprofil liegen bislang nur eingeschränkte Angaben vor.
Fachliche Einordnung
Regulatorische Einordnung
Cybersicherheitsanforderungen an das Produkt
Das Produkt muss nach den wesentlichen Cybersicherheitsanforderungen entwickelt und hergestellt werden und vor dem Inverkehrbringen auf einer dokumentierten Cybersicherheits-Risikobewertung beruhen (Anhang I Teil I). Die Pflichten gelten ab 11.12.2027; ältere Produkte nur bei wesentlicher Veränderung.
Schwachstellenbehandlung und Supportzeitraum
Schwachstellen sind während des gesamten Supportzeitraums (mindestens fünf Jahre, sofern die erwartete Nutzungsdauer nicht kürzer ist) ohne Verzug zu beheben: SBOM, Sicherheitstests, Offenlegung behobener Schwachstellen, Richtlinie zur koordinierten Offenlegung und sichere Verteilung kostenloser Sicherheitsupdates (Anhang I Teil II).
Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind über die einheitliche Meldeplattform zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfügbarkeit einer Abhilfe (Schwachstellen) bzw. binnen eines Monats (Vorfälle). Die Pflicht gilt seit 11.09.2026 – auch für Produkte, die schon vor dem 11.12.2027 in Verkehr gebracht wurden. Zuständiges CSIRT in Deutschland ist nach dem Regierungsentwurf das BSI.
Technische Dokumentation und Nutzerinformationen
Vor dem Inverkehrbringen sind die technische Dokumentation (Anhang VII) zu erstellen sowie Nutzerinformationen und -anweisungen (Anhang II), Produktkennzeichnung, Herstellerangaben und eine zentrale Kontaktstelle bereitzustellen; Aufbewahrung mindestens zehn Jahre bzw. für den Supportzeitraum.
Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung
Für wichtige und kritische Produkte (Anhänge III und IV) gelten strengere Verfahren: ohne vollständige Anwendung harmonisierter Normen ist die Prüfung durch eine notifizierte Stelle oder ein Zertifizierungsschema erforderlich. Danach EU-Konformitätserklärung und CE-Kennzeichnung.
Pflichten als Importeur, Händler oder Verwalter quelloffener Software
Importeure und Händler tragen Prüf- und Kooperationspflichten (Art. 19, 20); Verwalter quelloffener Software müssen eine dokumentierte Cybersicherheitsrichtlinie vorhalten und mit den Behörden zusammenarbeiten (Art. 24). Wer ein Produkt unter eigenem Namen vertreibt oder wesentlich verändert, übernimmt die Herstellerpflichten (Art. 21, 22).
Herleitung der Einordnung
CADA™ hat Ihre Angaben analysiert, bewertet und vor diesem Hintergrund Ihr individuelles CRA-Rating erstellt.
Heatmap
Bewertung nach Kategorien
Kompakte Übersicht der Kategorien mit Score und Reifegrad.
Kategorien im Überblick
Bewertung nach Kategorien
Die Kategorien werden nach Score und Reifegrad geordnet dargestellt.
Noch keine Kategoriebewertung vorhanden.
Optimierungen
Verbesserungsvorschläge je Kriterium
Aus den dokumentenbasierten Auswertungen der einzelnen Kriterien zusammengestellt.
Noch keine dokumentenbasierten Auswertungen vorhanden.
Konsolidierte Auswertung
Wichtigste Handlungsfelder
Über alle bewerteten Kriterien zusammengeführt: die dringlichsten Baustellen,
wiederkehrende Befunde und erkannte Widersprüche.
Wird geladen …
Verlauf
Veränderung seit dem letzten Lauf
Vergleich des aktuellen Scores je Kriterium mit dem letzten abweichenden Ergebnis.
Wird geladen …
Besondere Konstellationen
Erkannte Sonderregeln
Für dieses Unternehmensprofil wurden derzeit keine besonderen Ausnahmeregeln erkannt.
Schriftgröße
Dokumentenreview
Lassen Sie ein Dokument – z. B. Ihre Schwachstellen-Richtlinie oder Ihre SBOM – von CADA prüfen,
ohne ein vollständiges CRA-Rating zu starten. So bekommen Sie schnell eine Einschätzung zu einem einzelnen Dokument.
Hinweis: Die Dokumentenreview bewertet ein einzelnes Dokument. Ob ein Kriterium insgesamt erfüllt ist,
zeigt erst das vollständige CRA-Rating mit allen Nachweisen.
Wie möchten Sie vorgehen?
Dokument
Vorschlag von CADA
Dies ist die Bewertung eines Kriteriums. Das vollständige CRA-Rating ordnet es
zusätzlich in den Gesamtkontext Ihres Unternehmens ein.
Schriftgröße
Dashboard
Der aktuelle Stand Ihres Kontos auf einen Blick.
Lizenz & Team
Lädt …
Lädt …
Bewertungsstatus
Lädt …
Sicherheit & Nachvollziehbarkeit
Letzte sicherheitsrelevante Ereignisse
Lädt …
Hilfe
Hilfe & FAQ
Antworten zu Team-/Mandantenverwaltung, Lizenz, Datenschutz und mehr.
Zur Hilfe & FAQ →
Navigation
Hauptbereiche
Sitzung
Bewertungsskala 0–5
5 – Best Practice: sehr gut und umfassend umgesetzt.
3 – solide: einzelne Lücken, aber tragfähige Umsetzung.
2 – lückenhaft: grundlegende Elemente vorhanden, aber deutliche Defizite.
1 – stark defizitär: nur rudimentäre oder unzureichende Umsetzung.
0 – nicht vorhanden: kein erkennbares Konzept bzw. keine erkennbare Maßnahme.
Login
Registrieren
Einladung annehmen
Neues Passwort setzen
Demo-Zugang erhalten
Geben Sie Ihre E-Mail-Adresse ein und Sie bekommen sofort einen persönlichen,
einmaligen Zugangscode. Damit können Sie CADA bis zu drei Mal als Demo nutzen.
Ihr Zugangscode – bitte notieren, er wird nur einmal angezeigt:
Beispiel-Analyse
Spielwiese – keine echte CADA-Auswertung, keine echten Daten.Drei fiktive Firmenprofile. Stellen Sie einzelne Kriterien um und beobachten Sie, wie sich Score und Heatmap verändern.
Lädt…
Datenschutzerklärung
Lädt…
Einstellungen
Passwort ändern
Lizenz
Wird geladen …
Mandanten hinzubuchen
Die Zahlung erfolgt mit der in Ihrem Abo hinterlegten Zahlungsmethode. Für nachgebuchte Mandanten gilt: 1 Rating sofort, das zweite nach 6 Monaten ab Anlage des Mandanten.
Mandanten verringern ist nur zum Laufzeitende möglich (Kündigung bzw. Änderung über das Kundenportal oder über DataRata).
Team
Mitglieder Ihrer Firma
Lädt…
Einladungslink (zum Kopieren und Weitergeben):
Offene und bisherige Einladungen
Lädt…
Erscheinungsbild
Anzeigename, Akzentfarbe und Logo für Ihre Ansicht von CADA. Alles optional –
ohne Angaben gilt das Standard-Erscheinungsbild.
Zwei-Faktor-Anmeldung (2FA)
Wird geladen …
Zusätzlicher Schutz: nach dem Passwort verlangt CADA einen 6-stelligen
Code aus einer Authenticator-App (z. B. Aegis, Google Authenticator, 1Password).
1. Scannen Sie den QR-Code mit Ihrer Authenticator-App – oder geben Sie
den Schlüssel manuell ein.
Schlüssel (manuell):
Wiederherstellungscodes – jetzt sichern.Jeder Code
funktioniert einmal, falls Sie keinen Zugriff auf die App haben. Werden
nicht erneut angezeigt.
Verbindung zu HORUS
HORUS führt Ihre DataRata-Ratings zu einem Gesamt-Rating zusammen. Mit einem Zugriffs-Token darf HORUS Ihren aktuellen Gesamtwert, die Abdeckung und die Werte je Kategorie lesen – keine Dokumente, keine Kriterientexte, keine Personendaten. Das Token gilt nur für diese Firma, läuft ab und lässt sich jederzeit widerrufen. Die Werte stammen aus dem zuletzt erzeugten Bericht.
Lädt …
Ihr neues Zugriffs-Token
Wird nur jetzt angezeigt. Kopieren Sie es und tragen Sie es in HORUS ein. Später ist es nicht mehr einsehbar; bei Verlust widerrufen Sie es und erzeugen ein neues.
Daten & Datenschutz
Analyseergebnisse inkl. zitierter Dokumentauszüge werden in Ihrem Konto gespeichert.
Hochgeladene Dateien selbst werden nach der Auswertung nicht dauerhaft abgelegt.
Firma löschen
Entfernt die Firmaendgültig und unwiderruflich– alle Nutzerkonten,
Einladungen, Bewertungen und die Lizenz. Ein Datenexport zuvor wird empfohlen.
Sicherheitsrelevante Ereignisse
Lädt …
Konten
Übersicht
Lädt…
Archivierte Konten
Konto anlegen
Erscheinungsbild für alle Konten
Farbe und Logo des Hauptkontos auf alle Konten übertragen. Der Anzeigename jedes Kontos bleibt unverändert.
Erforderliche Dokumente
Kriterium:
um eine fundierte Analyse durchführen zu können.
Bestätigung
Bestätigung
E-Mail-Adresse bestätigen
CADA speichert nur technisch notwendige Daten in Ihrem Browser (Anmeldung, Anzeigeeinstellungen).
Kein Tracking, keine Werbe-Cookies. Näheres in derDatenschutzerklärung.