Skip to content
Content
Skill

/cra-produktanforderungen

Bestimmung der grundlegenden Cybersicherheitsanforderungen nach Anhang I VO (EU) 2024/2847 – Sicherheitseigenschaften des Produkts nach Anhang I Teil I, Anforderungen an die Schwachstellenbehandlung nach Anhang I Teil II, Cybersicherheits-Risikobewertung nach Art. 13 CRA,

From plugin
ai-skills-german-law
30200 skills3 agents1 MCP
Install
$ npx -y skills add borghei/AI-Skills-German-Law --skill cra-produktanforderungen --agent claude-code

How it fires

How this skill gets triggered: by you, by Claude, or both.

  • Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.Auto-invocation is when the right skill fires by itself at the right moment, driven by a FLOW.md router and a hook, instead of you invoking it by name. It is the difference between a skill being installed and a skill actually getting used.Read the full definition →
  • You can call itInvoke it directly when you want it.
  • Slash command/cra-produktanforderungen

Context preview

The summary Claude sees to decide when to auto-load this skill.

Bestimmung der grundlegenden Cybersicherheitsanforderungen nach Anhang I VO (EU) 2024/2847 – Sicherheitseigenschaften des Produkts nach Anhang I Teil I, Anforderungen an die Schwachstellenbehandlung nach Anhang I Teil II, Cybersicherheits-Risikobewertung nach Art. 13 CRA,

SKILL.md

cra-produktanforderungen.SKILL.md
name: cra-produktanforderungen
description: "Bestimmung der grundlegenden Cybersicherheitsanforderungen nach Anhang I VO (EU) 2024/2847 – Sicherheitseigenschaften des Produkts nach Anhang I Teil I, Anforderungen an die Schwachstellenbehandlung nach Anhang I Teil II, Cybersicherheits-Risikobewertung nach Art. 13 CRA, Software-Stückliste (SBOM), Unterstützungszeitraum und unentgeltliche Sicherheitsupdates, Wahl des Konformitätsbewertungsverfahrens nach Anhang VIII, technische Dokumentation nach Anhang VII, EU-Konformitätserklärung und CE-Kennzeichnung. Use when ein Hersteller vor dem 11.12.2027 eine Gap-Analyse gegen Anhang I durchführt, den Konformitätsbewertungsweg für ein Produkt festlegt oder die technische Dokumentation und die CE-Kennzeichnung vorbereitet."
language: de
provider_variants: [claude, gemini, openai]
test: ./test.md

/cyber-resilience-act:cra-produktanforderungen

Zweck

Ab dem **11.12.2027** darf ein Produkt mit digitalen Elementen nur noch auf dem Unionsmarkt bereitgestellt werden, wenn es die **grundlegenden Cybersicherheitsanforderungen des Anhang I** ([VO (EU) 2024/2847](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2847)) erfüllt, ein Konformitätsbewertungsverfahren nach **Anhang VIII** durchlaufen hat, über eine technische Dokumentation nach **Anhang VII** verfügt und die **CE-Kennzeichnung** trägt. Dieser Skill führt die Gap-Analyse gegen Anhang I, bestimmt den zulässigen Bewertungsweg und plant die Vorlaufzeit — insbesondere dort, wo eine notifizierte Stelle einzuschalten ist.

> **⚠️ Aktualität (Stand 2026-07):** Die Verordnung ist am **10.12.2024 in Kraft** getreten. Seit dem **11.06.2026** gelten die Vorschriften über Konformitätsbewertungsstellen und notifizierte Stellen — die Infrastruktur für die Bewertung baut sich also gerade erst auf. Ab dem **11.09.2026** greifen die **Meldepflichten** nach Art. 14 CRA. Die hier behandelten materiellen Produktanforderungen gelten ab dem **11.12.2027**. > > **Die Reihenfolge täuscht.** Dass die Produktanforderungen zuletzt greifen, macht sie nicht zum letzten Arbeitspaket: Für wichtige Produkte der Klasse II und für kritische Produkte nach Anhang IV ist eine notifizierte Stelle einzuschalten, deren Kapazität begrenzt und deren Vorlaufzeit erheblich ist. Wer 2027 mit der Terminsuche beginnt, verfehlt den Stichtag. > > **Harmonisierte Normen:** Der Normungsauftrag zum CRA läuft. `[unverifiziert - prüfen]` Zum Stand 07/2026 ist der Zitierungsstand harmonisierter Normen im Amtsblatt zu verifizieren; ohne Amtsblatt-Zitierung besteht **keine Konformitätsvermutung**. Bestehende Zertifizierungen nach ISO/IEC 27001 oder IEC 62443 sind wiederverwendbare Vorarbeit, aber **kein Konformitätsnachweis** nach dem CRA. > > **Sanktionsrahmen:** Verstöße gegen die grundlegenden Cybersicherheitsanforderungen sind mit **bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes** bewehrt, je nachdem, welcher Betrag höher ist (Art. 64 CRA).

Eingaben

  • Produkt, Version, Architektur und Einsatzkontext; Abgrenzung des Produkts einschließlich Fernverarbeitungslösungen
  • CRA-Einstufung aus dem Produktinventar: Standard, wichtiges Produkt Anhang III Klasse I oder II, kritisches Produkt Anhang IV
  • Vorhandene Risikobewertung, Bedrohungsmodell und Sicherheitsarchitektur
  • Bestandsaufnahme der Fremd- und quelloffenen Komponenten samt Versionen und Lizenzen
  • Bestehende Zertifizierungen und Prüfberichte (ISO/IEC 27001, IEC 62443, Common Criteria, Penetrationstests)
  • Geplanter **Unterstützungszeitraum** und Update-Infrastruktur (Signatur, Verteilung, Rollback)
  • Bestehende Nutzerdokumentation, Sicherheitshinweise, Konfigurationsanleitungen
  • Zeitplan bis zum 11.12.2027 und verfügbare interne Kapazität

Sub-Agent-Architektur

Drei gedankliche Rollen strukturieren die Analyse. Ein **Anforderungs-Analyst** übersetzt Anhang I Teil I und Teil II in eine produktspezifische Anforderungsliste und markiert je Anforderung, ob sie erfüllt, teilweise erfüllt oder offen ist; er stützt sich dabei zwingend auf die Cybersicherheits-Risikobewertung, denn Anhang I gilt **nach Maßgabe des Risikos** und nicht schematisch. Ein **Konformitäts-Architekt** leitet aus der Einstufung nach Anhang III/IV den zulässigen Bewertungsweg nach Anhang VIII ab, prüft die Verfügbarkeit harmonisierter Normen und plant die Einschaltung einer notifizierten Stelle rückwärts vom 11.12.2027. Ein **Dokumentations-Prüfer** stellt die technische Dokumentation nach Anhang VII, die EU-Konformitätserklärung und die Nutzerinformationen zusammen und prüft sie auf Vollständigkeit. Der Anforderungs-Analyst liefert die Grundlage; die beiden anderen Rollen bauen darauf auf.

Ablauf

1. Cybersicherheits-Risikobewertung als Grundlage ([Art. 13 CRA](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2847))

Der CRA verlangt keine schematische Erfüllung eines Katalogs, sondern die Erfüllung der Anforderungen **auf Grundlage einer Cybersicherheits-Risikobewertung** des konkreten Produkts. Diese Bewertung ist der Anker der gesamten Compliance:

  • Sie erfasst bestimmungsgemäße Verwendung **und vernünftigerweise vorhersehbare Fehlanwendung**
  • Sie identifiziert Bedrohungen, Angriffsflächen, Schutzziele und Restrisiken
  • Sie begründet, welche Anforderungen des Anhang I Teil I in welcher Tiefe anwendbar sind und welche produktbedingt nicht einschlägig sind
  • Sie ist **Bestandteil der technischen Dokumentation** nach Anhang VII und über den gesamten Unterstützungszeitraum fortzuschreiben

Eine Anforderung als „nicht anwendbar" zu führen, ist zulässig — aber nur mit dokumentierter Begründung aus der Risikobewertung.

2. Anhang I Teil I — Cybersicherheitseigenschaften des Produkts ([Anhang I CRA](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2847))

Produkte sind so zu konzipieren, zu entwickeln und herzustellen, dass sie **ein dem Risiko angemessenes Cybersicherheitsniveau** gewährleisten und **ohne bekannte ausnutzbare Schwachstellen**

Read more
Ships withai-skills-german-law

AI skills for German legal practice and EU compliance. 66 plugins, 291 skills: general law, Fachanwaltschaften, high-volume practice areas, EU frameworks (KI-VO, NIS2, KRITIS, DORA, CSRD, Data Act, BFSG, MiCAR) and VDuG collective redress. Claude, Gemini, GPT. Statutes linked to primary sources; case law marked verified or [unverifiziert].

Get the whole plugin

Other skills on ai-skills-german-law.