Die internationale EY-Organisation besteht aus den Mitgliedsunternehmen von Ernst & Young Global Limited (EYG). Jedes EYG-Mitgliedsunternehmen ist rechtlich selbstständig und unabhängig und haftet nicht für das Handeln und Unterlassen der jeweils anderen Mitgliedsunternehmen. Ernst & Young Global Limited ist eine Gesellschaft mit beschränkter Haftung nach englischem Recht und erbringt keine Leistungen für Kunden.
So unterstützen wir Sie
-
Unsere Teams für Cybersicherheitsstrategien, Risikomanagement, Compliance und Resilienz unterstützen Unternehmen bei der Analyse ihrer aktuellen Cyberrisikolage und vorhandener Ressourcen. Erfahren Sie mehr.
Mehr erfahren
Wir helfen Entscheider:innen, die CRA-Vorbereitung schon jetzt aufzusetzen. In der Praxis starten wir mit einer kompakten Infosession, in der wir CRA, NIS2 und die konkreten Auswirkungen auf das jeweilige Portfolio gemeinsam einordnen und den roten Faden festlegen. Die eigentliche Umsetzung liegt danach beim Unternehmen und lässt sich auf fünf Schritte verdichten, die sich in den folgenden Monaten parallel anstoßen lassen und den regulatorischen Aufwand in strategischen Nutzen übersetzen:
- Produktanalyse: Systematisch erfassen, welche Produkte überhaupt unter den CRA fallen und in welcher Rolle das Unternehmen jeweils auftritt, also Hersteller, Einführer, Händler oder Diensterbringer. Diese Bestandsaufnahme erfolgt produktweise statt pauschal.
- Produkt-Gap: Die erfassten Produkte nach Standard, wichtig und kritisch klassifizieren und je Produkt den Abstand zwischen Ist-Zustand und CRA-Anforderungen bestimmen. So wird sichtbar, wo der größte Handlungsbedarf liegt.
- Nachweise holen/aufbauen: SBOM, definierter Supportzeitraum und ein strukturierter Vulnerability-Handling-Prozess (PSIRT) sind die Artefakte, die der CRA verlangt und die NIS2-Kunden abfragen. Sie sollten früh systematisch etabliert werden.
- Beschaffung nachschärfen: Die fünf CRA-Nachweise als Standard in Ausschreibungs- und Vertragsunterlagen verankern und so die eigenen NIS2-Lieferkettenpflichten absichern.
- Roadmap koppeln: Laufende Entwicklungsprojekte mit einer CRA-Gap-Analyse verbinden und Update-Roadmaps antizipierend dokumentieren, um spätere Neubewertungen zu vermeiden.