3. September 2026
CRA-Meldepflicht ab 11. September: Kostenloser Readiness-Check zeigt Embedded-Teams in 24 Stunden, wo sie stehen
Ostfildern, 03.09.2026. Ab dem 11. September verlangt der EU Cyber Resilience Act (Verordnung (EU) 2024/2847, Art. 14), dass Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden — an das als Koordinator benannte CSIRT und an die ENISA. Die Frist beginnt, sobald der Hersteller Kenntnis erlangt. Genau dafür fehlt in vielen Embedded-Projekten die Voraussetzung: ein aktuelles Inventar der verbauten Software-Komponenten. Wer nicht weiß, welche Komponenten in seinem Produkt stecken, kann nicht feststellen, ob eine aktiv ausgenutzte Lücke ihn betrifft.
Die Innomatica GmbH aus Ostfildern bei Stuttgart stellt dafür den CRA Readiness Check bereit — kostenlos, einmal pro Firma. Ein Team fordert auf embtrace.dev/check einen einmaligen Code an und führt einen Befehl im Projektordner aus; per E-Mail kommt ein PDF-Report mit Ampel-Status nach EU 2024/2847, Komponenten-Inventar, bekannten Schwachstellen samt konkretem Update-Plan und Lizenzrisiken. Dass es bis zu 24 Stunden dauert, hat einen Grund: Jeder Report wird vor dem Versand von Hand durchgesehen.
Der Collector ist quelloffen (MIT-Lizenz), läuft im Projektordner des Kunden und
überträgt ausschließlich Metadaten an Server in Deutschland — im
Kern, welche Komponenten in welchen Versionen verbaut sind; keinen Quellcode, keine
Dateipfade. Was das Haus verlässt, lässt sich mit der Option
--dry-run
vorher byte-genau prüfen. Auf dem Server werden die Komponenten gegen
öffentliche Schwachstellendatenbanken abgeglichen; die Analyse basiert auf einer
deterministischen Parser-Pipeline für elf Build-Systeme. An einem realen
Produktivprojekt wurden damit 1.089 Komponenten inventarisiert, jeweils mit
Lieferant, Version, Lizenz und Paket-Kennung.
„Die 24-Stunden-Frist ist ohne aktuelles Komponenten-Inventar nicht zu halten“, sagt Ivan Maradzhiyski, Gründer der Innomatica GmbH. „Der Check ist bewusst ein Anfang, kein Zertifikat: Er zeigt, was in einem Produkt steckt und wo die bekannten Lücken sind — mehr behauptet er nicht.“
Der kostenlose Check weist den CRA-Status aus; embtrace erzeugt SBOMs wahlweise nach CRA-Vorgaben oder nach BSI TR-03183-2 (v2.1.0) — für Hersteller mit Behörden- oder KRITIS-Bezug ist die technische Richtlinie des BSI die eigentliche Messlatte. Der Check richtet sich an kleinere Embedded-Teams sowie an Importeure, die für Produkte aus Drittländern die Herstellerpflichten des CRA übernehmen. Verfügbar unter: embtrace.dev/check
Über Innomatica: Die Innomatica GmbH (Ostfildern) entwickelt selbst gehostete Werkzeuge für Release-Management und CRA-Compliance in der Embedded-Software-Entwicklung.
Pressekontakt: Ivan Maradzhiyski · [email protected] · embtrace.dev