EU CYBER RESILIENCE ACT (CRA) · READINESS-AUDIT

Die 15-Millionen-Euro-Frage, die Ihnen Ihr Board 2026 stellen wird.

Das zweiwöchige CRA-Readiness-Audit von WeAreFabbrik für Softwareunternehmen in Deutschland, Österreich, der Schweiz und der gesamten EU. Fester Umfang. Festpreis. Vorstandstaugliche Ergebnisse.

CRA-MELDEPFLICHT AB
11. September 2026
24-Stunden-Meldepflicht für aktiv ausgenutzte Schwachstellen beginnt
DAS PROBLEM

Ihr Board stellt die Frage. Ihr Engineering-Team hat die Antwort nicht.

Der EU Cyber Resilience Act tritt am 11. September 2026 in die Meldepflicht-Phase ein; vollständige Compliance ist bis zum 11. Dezember 2027 verpflichtend. Die Strafen reichen bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes — je nachdem, welcher Betrag höher ist.

Die meisten europäischen Softwareunternehmen — auch solche mit starken Engineering-Teams — haben keine belastbare Antwort auf die Frage, die Investoren, Käufer oder Auditoren zuerst stellen werden: „Sind Sie bereit?“

Die Lücke liegt nicht im Bewusstsein, sondern in der Übersetzung — zwischen dem, was der Gesetzgeber geschrieben hat, und dem, was Ihr Engineering-Team tatsächlich ausliefert. Genau diese Arbeit leistet dieses Audit.

11. Sept. 2026

24-Stunden-Meldepflicht für aktiv ausgenutzte Schwachstellen an die ENISA. Gilt für alle Produkte im Anwendungsbereich, auch Legacy.

11. Dez. 2027

Vollständige Compliance: SBOM, Secure-by-Design, Schwachstellen-Management über den gesamten Lebenszyklus, technische Dokumentation.

15 Mio. € / 2,5 %

Maximale Strafe nach Artikel 64. Je nachdem, welcher Betrag höher ist. Pro Verstoß.

WAS SIE ERHALTEN

Ein vorstandstaugliches Paket, kein 200-Seiten-PDF.

Zwei Wochen Senior-Engineering-Leadership, angewandt auf Ihre Codebasis, Ihre Prozesse und Ihr Team. Das Ergebnis ist das, was ein Fractional CTO nach seinen ersten 60 Tagen liefern würde — komprimiert in ein Mandat mit festem Umfang und ohne Anlaufzeit.

  1. 01

    CRA Gap-Analyse

    Artikel-für-Artikel-Bewertung Ihres Status, bezogen auf Ihre Produkte. Kein regulatorisches Copy-Paste.

  2. 02

    SBOM & Dependency-Exposure

    Vollständige Software Bill of Materials in CycloneDX oder SPDX, mit sichtbar gemachten Schwachstellen- und Lizenzrisiken.

  3. 03

    Security-Posture-Zusammenfassung

    Klartext-Bewertung Ihrer realen Risiken, kein CVE-Dump. Priorisiert nach Geschäftsauswirkung.

  4. 04

    Architektur- & Tech-Debt-Analyse

    Wo die Codebasis der Skalierung standhält, wo nicht — und was sich zuerst ändern muss.

  5. 05

    Team- & Prozessreife

    Ehrliche Einschätzung der Delivery-Fähigkeit, der Verantwortlichkeiten — und der Frage, ob Ihr Team die Maßnahmen selbst umsetzen kann.

  6. 06

    90-Tage-Roadmap zur Behebung

    Sequenziert, mit Aufwänden versehen und mit klaren Verantwortlichkeiten. Das Dokument, das Ihr Board tatsächlich freigibt.

SO LÄUFT ES AB

Zwei Wochen. Keine Grauzonen.

  1. Tage 1–3

    Discovery

    Repo-Zugang, automatisierte Scans, Kickoff mit Ihrem CTO und den Engineering-Leads. Stakeholder-Interviews werden terminiert.

  2. Tage 4–7

    Tiefenanalyse

    Architektur-Review, SBOM-Erstellung, Security-Triage, Prozess- und Team-Assessment. Live-Arbeitssitzungen, keine Fragebögen.

  3. Tage 8–11

    Synthese

    Ergebnisse werden konsolidiert. Roadmap-Entwurf mit Aufwandsschätzungen und Abhängigkeiten. Internes Review.

  4. Tage 12–14

    Abschlusspräsentation

    Live-Präsentation vor Ihrer Geschäftsführung und Ihrem Board. Übergabe aller Leistungen. Optional: Scoping eines Folge-Mandats.

FÜR WEN DAS IST

Für alle, die die Antwort verantworten müssen.

CEOs & Gründer

Sie brauchen eine belastbare Antwort für Ihr Board, Ihre Auditoren oder Ihren nächsten Investor. Sie können es sich nicht leisten, die Lücke erst in der Due Diligence zu entdecken.

CTOs & VPs Engineering

Sie wissen, dass es Lücken gibt. Sie brauchen eine externe Senior-Stimme, die Prioritäten validiert und das Budget für die Arbeit freischaltet, die Sie längst fordern.

PE- & VC-Investoren

Sie bewerten ein Target oder ein Portfoliounternehmen. Sie brauchen belastbare Fakten aus dem Engineering, die über das Vendor-Deck und ein Snyk-Dashboard hinausgehen.

Boards & Prüfungsausschüsse

Sie brauchen ein unabhängiges technisches Assessment, das Engineering-Risiken in finanzielle und regulatorische Begriffe übersetzt — mit einem glaubwürdigen Plan dahinter.

INVESTITION

Drei Stufen. Der Preis steht vor der Unterschrift — keine Nachforderungen.

Einzelprodukt
9.500 €
  • Ein Produkt / ein Repository
  • Team bis zu 15 Engineers
  • Codebasis bis zu 500K LOC
  • Lieferung in 14 Tagen

Ideal für: Early-Stage-SaaS, Einzelprodukt-Startups

Enterprise
19.500 €
  • Multi-Produkt / Monorepo
  • Mehr als 30 Engineers
  • Codebasis über 1M LOC
  • Lieferung in 14–18 Tagen (je nach Umfang)

Ideal für: etablierte Softwareunternehmen, PE-Portfolios

Alle Stufen enthalten den vollständigen Leistungsumfang und die Live-Abschlusspräsentation. Reisekosten für eine Präsentation vor Ort (auf Wunsch) werden zum Selbstkostenpreis berechnet. Preise für Portfolio-Rollouts von PE-Firmen auf Anfrage.

WARUM ICH

20+ Jahre Engineering-Leadership. Unabhängig. Schnell.

Ich bin Konstantinos Tsolakidis — Fractional CTO und Engineering-Advisor mit Sitz in Athen, Griechenland. Ich arbeite mit Softwareunternehmen in der DACH-Region, Luxemburg und dem weiteren europäischen Markt. Dieses Mandat führe ich persönlich durch — von Anfang bis Ende. Keine Junior-Associates, kein Offshore-Handoff.

  • Senior-Engineering-Leadership in TypeScript/Node, React, Rust/Go und verteilten Systemen (Polkadot-Ökosystem)
  • Praktische Erfahrung mit dem Security- und Supply-Chain-Stack: SBOM-Tools, CVE-Workflows, ENISA-Meldeframeworks
  • Defense-Tech- und High-Assurance-Hintergrund — CryptoIFF beim European Defense Tech Hackathon entwickelt
  • Aktive Fractional-CTO-Mandate bei europäischen Startups und Scale-ups; Advisor für PE-finanzierte Softwareunternehmen
  • Gründer von WeAreFabbrik OÜ (in Estland registriert), Autor von The Builder’s Edge auf LinkedIn
HÄUFIGE FRAGEN

Die kurzen Antworten.

Gilt der CRA überhaupt für mein SaaS-Produkt?

SaaS fällt primär unter NIS2, nicht unter den CRA — aber der CRA erfasst jedes „Produkt mit digitalen Elementen“, das Sie in die EU liefern: herunterladbare Software, eingebettete Firmware und IoT. Die meisten Unternehmen haben mindestens ein Produkt im Anwendungsbereich. Das klären wir am ersten Tag des Mandats.

Führen Sie CRA-Audits für Unternehmen in Deutschland, Österreich oder der Schweiz durch?

Ja — die DACH-Region ist unser Kernmarkt für dieses Audit. Wir arbeiten remote oder vor Ort. Der CRA ist eine unmittelbar geltende EU-Verordnung: Deutsche und österreichische Hersteller unterliegen denselben Pflichten und derselben Meldefrist ab dem 11. September 2026 wie der gesamte Binnenmarkt — ohne nationale Umsetzung, auf die man warten könnte. Auch Schweizer Unternehmen sind betroffen, sobald sie Produkte auf dem EU-Markt bereitstellen. Arbeitssitzungen finden auf Englisch statt. Die Leistungen sind bewusst auf Englisch — so gehen sie ohne Übersetzungsschritt direkt an internationale Investoren, Käufer und benannte Stellen.

Wir nutzen bereits Snyk / Black Duck / GitHub Advanced Security. Warum brauchen wir das?

Diese Tools erzeugen Daten. Sie sagen Ihnen nicht, ob Ihre Engineering-Organisation ein regulatorisches Audit besteht, eine Due Diligence übersteht oder die Maßnahmen umsetzen kann. Genau diese Lücke schließt dieses Audit. Wir arbeiten mit den Tools, die Sie bereits haben.

Was bedeutet „ab 9.500 €“? Wann wird es teurer?

9.500 € decken ein Produkt / ein Repository / ein Team bis zu 15 Engineers und 500K LOC ab. Für Multi-Produkt-Organisationen, Monorepos über 1M LOC oder Teams über 30 Engineers liegt der Preis je nach Umfang bei 14.500 € oder 19.500 €. Der Preis steht vor der Unterschrift — keine Nachforderungen.

Was unterscheidet das von einem klassischen Code-Audit oder Pentest?

Ein Pentest findet Schwachstellen in der Produktion. Ein Code-Audit bewertet Codequalität. Dieses Audit ist breiter: Es beantwortet, ob Ihre Engineering-Organisation — Codebasis, Prozesse, Team und Dokumentation — der CRA-Prüfung standhält und eine Technical Due Diligence übersteht. Es ist ein organisatorisches Assessment, nicht nur ein technisches.

Was brauchen Sie von uns zum Start?

Lesezugriff auf Ihre wichtigsten Code-Repositories, zwei Stunden CTO-/Engineering-Lead-Zeit über das Mandat verteilt und je ein Stakeholder-Interview mit den Verantwortlichen für Security, Produkt und Operations. Vor jedem Zugriff unterzeichnen wir eine gegenseitige Geheimhaltungsvereinbarung (NDA).

Was passiert nach der Abschlusspräsentation?

Die Leistungen gehören vollständig Ihnen. Etwa die Hälfte der Audits mündet in einen Fractional-CTO-Retainer zur Umsetzung der Maßnahmen; die andere Hälfte geht zurück an die internen Teams. Es besteht keinerlei Verpflichtung — das Audit steht für sich.

Meldepflichten ab dem 11. September 2026. Vollständige Compliance bis zum 11. Dezember 2027.

Buchen Sie ein 30-minütiges Scoping-Gespräch. Kein Deck, kein Pitch — nur die Frage, ob dieses Mandat das Richtige für Sie ist.

info@wearefabbrik.com · Remote in DACH · Athen · Tallinn