CRA-Anforderungen in Ihrem Release-Prozess umsetzen.

Welche Komponenten stecken in der ausgelieferten Version? Welche Prüfungen gehören dazu? Wer entscheidet über offene Risiken?

rebaze verbindet vorhandene SBOMs, Prüfergebnisse und Zuständigkeiten in Ihrer bestehenden Toolchain und implementiert die vereinbarten Freigaberegeln. Gemeinsam erproben wir den Ablauf für ein Produkt und einen Release-Weg. Danach übernimmt Ihr Team.

Ihre CRA-Umsetzung besprechen

30 Minuten mit Toni Menzel. Kostenlos und unverbindlich.

Einen Release-Nachweis am Beispiel ansehen

Der Build ist gelöscht. Die Release-Frage bleibt.

Ein Kunde fragt später nach den Komponenten und Prüfungen einer Version. Die Pipeline hat ihre alten Build-Dateien bereits aufgeräumt. Die vereinbarten Nachweise müssen trotzdem auffindbar und dem richtigen Release zugeordnet sein.

Illustratives Muster mit fiktiven Daten. Keine Kundenreferenz und keine echten Systemausgaben. Die Prüfungen und die Freigabe wurden für dieses Beispiel nicht ausgeführt.

Beispielprodukt · Release 2.4.0

Version und Herkunft
Build 1842. Image-Digest, hier gekürzt: sha256:8c31…6f2a. Getestete und ausgelieferte Datei haben denselben Digest.
Komponenten und Prüfungen
SBOM: komponenten-2.4.0.cdx.json. Qualitätscheck: Name, Version und Package URLs vorhanden. Ergebnis: bestanden, 6. Oktober 2026, 10:14 UTC. Ergebnisdatei: sbom-check-1842.json.
Freigabe und Verantwortung
SBOM-Regel R-03: Zuordnung zum Image und Qualitätscheck erfüllt. Gesamtfreigabe: Auch alle übrigen vereinbarten Freigabebedingungen erfüllt. Automatische Freigabe am 6. Oktober 2026, 10:15 UTC. Regelverantwortung: Release-Verantwortliche.
Offener Punkt
Der aktuelle Deployment-Stand ist nicht erfasst. Dieser Datensatz zeigt nicht, welche Version heute in einer bestimmten Umgebung läuft.

Welche Daten und Quelldateien Sie brauchen, wer darauf zugreifen darf und wie lange sie aufbewahrt werden, kläre ich mit Ihren Verantwortlichen. Gehört die Aufbewahrung zur vereinbarten Lücke, richte ich sie in Ihren vorhandenen Systemen ein und erprobe den Zugriff mit Ihrem Team.

Ihren Release-Weg besprechen

Ein Produkt. Ein Release-Weg. Eine konkrete Verbesserung.

Ich beginne bei Ihren vorhandenen Build-, Security- und Release-Systemen. Mit Entwicklung, Security und Ihren CRA-Verantwortlichen grenze ich ein, welche Anforderung im Ablauf noch nicht wirksam umgesetzt ist.

Anforderungen und Verantwortung klären
Gemeinsam legen wir fest, welche Informationen und Prüfungen nötig sind, wann ein Release weiterlaufen darf und wer offene Risiken oder zulässige Ausnahmen entscheidet.
Den Ablauf implementieren und erproben
Ich verbinde die benötigten Daten und setze die vereinbarten Checks und Freigaberegeln in Ihrer Toolchain um. Gemeinsam prüfen wir an einem realen Release, ob der Ablauf bei erfüllten Bedingungen weiterläuft und bei fehlenden oder fehlgeschlagenen Pflichtprüfungen stoppt.
Den nächsten Release selbst durchführen
Ihr Team erhält die Implementierung, Konfigurationen, Ergebnisse der Erprobung und eine Anleitung. Es übernimmt den Ablauf und kann die vereinbarten Regeln pflegen.

Umfang, Voraussetzungen, Dauer und Festpreis vereinbaren Sie mit rebaze vor dem Auftrag. Wenn Ihre vorhandenen Funktionen die Anforderung bereits erfüllen, ist dafür keine zusätzliche Umsetzung nötig.

Was die Umsetzung umfasst · Erfahrung aus bisherigen Projekten

Die Arbeit unterstützt den vereinbarten Teil Ihrer CRA-Umsetzung. Rechtliche Einordnung, vollständige Konformitätsbewertung und laufende Schwachstellenbehandlung bleiben eigene Aufgaben. Bewertung, Meldeentscheidung und Meldung liegen bei Ihren dafür Verantwortlichen.

CRA-Anwendungsbereich, Fristen und Quellen

Der CRA betrifft Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Nicht jede intern entwickelte Anwendung fällt darunter. Produktgrenzen und Herstellerverantwortung sind vor der Umsetzung zu klären.

Für Hersteller gelten seit dem 11. September 2026 Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle mit Auswirkungen auf die Produktsicherheit. Ein CVE-Treffer allein löst keine Meldepflicht aus. Die übrigen Hauptpflichten gelten ab dem 11. Dezember 2027.

Quellen: Meldepflichten laut EU-Kommission, CRA-Überblick der EU-Kommission und Verordnung (EU) 2024/2847. Die Release-Zuordnung unterstützt die Untersuchung; sie ersetzt nicht die Bewertung der Schwachstelle oder die Herstellerpflichten.

Wie Release Controls die CRA-Umsetzung unterstützen · NIS2 und Software-Lieferkettensicherheit einordnen

Welche CRA-Anforderung bleibt in Ihrem Release-Prozess offen?

Bringen Sie einen Release-Fall oder eine Frage mit. Gemeinsam klären wir, welche konkrete Umsetzung für Ihr Produkt sinnvoll ist. Eine vorbereitete technische Lösung brauchen Sie dafür nicht.

Ihre CRA-Umsetzung besprechen

30 Minuten mit Toni Menzel. Kostenlos und unverbindlich.