Die grundlegenden Anforderungen stehen in Anhang I des CRA – abstrakt und technologieneutral formuliert. Hier übersetzen wir sie auf App-Realität: acht Anforderungen, jeweils mit dem Ist-Zustand, der in gewachsenen Bestands-Apps typisch ist, und dem, was zu tun ist. Gilt für Companion Apps vernetzter Produkte genauso wie für Standalone-Apps – gerätespezifische Punkte sind markiert.
So lest ihr die Karten: die Pflicht in Klartext, daneben der typische Ist-Zustand (ehrlich, nicht schmeichelhaft) und das To-do. Zählt mit, wie oft ihr euch im Ist-Zustand wiedererkennt.
Anforderung
Das Produkt wird mit sicheren Voreinstellungen ausgeliefert – Sicherheit ist der Auslieferungszustand, nicht die Option.
Typischer Ist-Zustand
To-do
Ein UX-Thema – Security gehört ins Onboarding-Design, nicht ins Audit danach.
Anforderung
Zugriff nur nach Authentifizierung; sauberes Identitäts- und Rechtemanagement über den Lebenszyklus.
Typischer Ist-Zustand
To-do
Bonding und Ownership-Transfer betreffen nur Apps mit Gerät.
Anforderung
Schutz gespeicherter, übertragener und verarbeiteter Daten nach Stand der Technik.
Typischer Ist-Zustand
To-do
Anforderung
Schutz vor Manipulation; verarbeitet werden nur Daten, die für den Zweck erforderlich sind.
Typischer Ist-Zustand
To-do
Die Datenminimierung zahlt gleichzeitig auf die DSGVO ein.
Anforderung
Angriffsflächen so klein wie möglich, keine unnötigen Schnittstellen.
Typischer Ist-Zustand
To-do
Der Bereich mit den schnellsten Wins – vieles ist in Tagen behoben.
Anforderung
Sicherheitsupdates müssen möglich, standardmäßig automatisch und kostenlos sein – für das Gesamtprodukt inklusive App.
Typischer Ist-Zustand
To-do
Die organisatorische Seite – Supportzeitraum, Wartungsvertrag – steht unter Update-Pflicht & Wartung.
Anforderung
Sicherheitsrelevante Ereignisse aufzeichnen und überwachen können – mit Opt-out für Nutzer.
Typischer Ist-Zustand
To-do
Ohne Erkennung sind die Meldepflichten ab 09/2026 praktisch unerfüllbar – man meldet nur, was man bemerkt.
Anforderung
Sorgfaltspflicht bei der Integration von Komponenten Dritter; Schwachstellen darin müssen behandelt werden.
Typischer Ist-Zustand
To-do
Der CRA verpflichtet auch eure Zulieferkette zur Kooperation.
Die gute Nachricht: Nichts in Anhang I verlangt Forschung – sondern solides Handwerk und funktionierende Prozesse: saubere Defaults, gepflegte Abhängigkeiten, eine belastbare Update-Kette, Logging mit Augenmaß. Vieles davon lässt sich schrittweise mit der normalen Weiterentwicklung eurer App umsetzen – und gerade bei Angriffsfläche und Drittanbieter-Komponenten sind die ersten Fortschritte oft schnell erreicht.
Die Werkzeuge zu den größten Blöcken im Detail: SBOM für Mobile Apps, Update-Pflicht & Wartung und Meldepflichten ab 09/2026.
Wie viele der acht Ist-Zustände habt ihr wiedererkannt? Der CRA-Readiness-Check macht aus dem Bauchgefühl eine Liste: Gap-Analyse gegen alle acht Anforderungen an eurer echten App, priorisiert nach Frist und Risiko – in 2–3 Tagen, zum Festpreis.
Acht Anforderungen, zwei Fristen – welche Lücke schließt ihr zuerst?
Sprich direkt mit James & Joanna – ohne Vertrieb, ohne Umwege.
25+
Jahre Erfahrung
40+
Anwendungen
10+
Top-DACH-Firmen vertrauen
MVP
~6 Wochen
Buche eine 15-minütige Erstberatung – kostenlos & unverbindlich.
Schilder uns kurz eure App und welche der acht Punkte euch Sorgen machen – zwei, drei Sätze reichen. Du bekommst werktags innerhalb von 24 Stunden eine ehrliche Ersteinschätzung: wo eure größten Lücken vermutlich liegen und was die Quick Wins wären. Unverbindlich, in klarer Sprache, ohne Verkaufsdruck.
Deine Daten werden ausschließlich zur Kontaktaufnahme verwendet. Keine Weitergabe an Dritte.