Das zweiwöchige CRA-Readiness-Audit von WeAreFabbrik für Softwareunternehmen in Deutschland, Österreich, der Schweiz und der gesamten EU. Fester Umfang. Festpreis. Vorstandstaugliche Ergebnisse.
Der EU Cyber Resilience Act tritt am 11. September 2026 in die Meldepflicht-Phase ein; vollständige Compliance ist bis zum 11. Dezember 2027 verpflichtend. Die Strafen reichen bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes — je nachdem, welcher Betrag höher ist.
Die meisten europäischen Softwareunternehmen — auch solche mit starken Engineering-Teams — haben keine belastbare Antwort auf die Frage, die Investoren, Käufer oder Auditoren zuerst stellen werden: „Sind Sie bereit?“
Die Lücke liegt nicht im Bewusstsein, sondern in der Übersetzung — zwischen dem, was der Gesetzgeber geschrieben hat, und dem, was Ihr Engineering-Team tatsächlich ausliefert. Genau diese Arbeit leistet dieses Audit.
24-Stunden-Meldepflicht für aktiv ausgenutzte Schwachstellen an die ENISA. Gilt für alle Produkte im Anwendungsbereich, auch Legacy.
Vollständige Compliance: SBOM, Secure-by-Design, Schwachstellen-Management über den gesamten Lebenszyklus, technische Dokumentation.
Maximale Strafe nach Artikel 64. Je nachdem, welcher Betrag höher ist. Pro Verstoß.
Zwei Wochen Senior-Engineering-Leadership, angewandt auf Ihre Codebasis, Ihre Prozesse und Ihr Team. Das Ergebnis ist das, was ein Fractional CTO nach seinen ersten 60 Tagen liefern würde — komprimiert in ein Mandat mit festem Umfang und ohne Anlaufzeit.
Artikel-für-Artikel-Bewertung Ihres Status, bezogen auf Ihre Produkte. Kein regulatorisches Copy-Paste.
Vollständige Software Bill of Materials in CycloneDX oder SPDX, mit sichtbar gemachten Schwachstellen- und Lizenzrisiken.
Klartext-Bewertung Ihrer realen Risiken, kein CVE-Dump. Priorisiert nach Geschäftsauswirkung.
Wo die Codebasis der Skalierung standhält, wo nicht — und was sich zuerst ändern muss.
Ehrliche Einschätzung der Delivery-Fähigkeit, der Verantwortlichkeiten — und der Frage, ob Ihr Team die Maßnahmen selbst umsetzen kann.
Sequenziert, mit Aufwänden versehen und mit klaren Verantwortlichkeiten. Das Dokument, das Ihr Board tatsächlich freigibt.
Repo-Zugang, automatisierte Scans, Kickoff mit Ihrem CTO und den Engineering-Leads. Stakeholder-Interviews werden terminiert.
Architektur-Review, SBOM-Erstellung, Security-Triage, Prozess- und Team-Assessment. Live-Arbeitssitzungen, keine Fragebögen.
Ergebnisse werden konsolidiert. Roadmap-Entwurf mit Aufwandsschätzungen und Abhängigkeiten. Internes Review.
Live-Präsentation vor Ihrer Geschäftsführung und Ihrem Board. Übergabe aller Leistungen. Optional: Scoping eines Folge-Mandats.
Sie brauchen eine belastbare Antwort für Ihr Board, Ihre Auditoren oder Ihren nächsten Investor. Sie können es sich nicht leisten, die Lücke erst in der Due Diligence zu entdecken.
Sie wissen, dass es Lücken gibt. Sie brauchen eine externe Senior-Stimme, die Prioritäten validiert und das Budget für die Arbeit freischaltet, die Sie längst fordern.
Sie bewerten ein Target oder ein Portfoliounternehmen. Sie brauchen belastbare Fakten aus dem Engineering, die über das Vendor-Deck und ein Snyk-Dashboard hinausgehen.
Sie brauchen ein unabhängiges technisches Assessment, das Engineering-Risiken in finanzielle und regulatorische Begriffe übersetzt — mit einem glaubwürdigen Plan dahinter.
Ideal für: Early-Stage-SaaS, Einzelprodukt-Startups
Ideal für: Series-A/B-Scale-ups, wachsende Plattformen
Ideal für: etablierte Softwareunternehmen, PE-Portfolios
Alle Stufen enthalten den vollständigen Leistungsumfang und die Live-Abschlusspräsentation. Reisekosten für eine Präsentation vor Ort (auf Wunsch) werden zum Selbstkostenpreis berechnet. Preise für Portfolio-Rollouts von PE-Firmen auf Anfrage.
Ich bin Konstantinos Tsolakidis — Fractional CTO und Engineering-Advisor mit Sitz in Athen, Griechenland. Ich arbeite mit Softwareunternehmen in der DACH-Region, Luxemburg und dem weiteren europäischen Markt. Dieses Mandat führe ich persönlich durch — von Anfang bis Ende. Keine Junior-Associates, kein Offshore-Handoff.
SaaS fällt primär unter NIS2, nicht unter den CRA — aber der CRA erfasst jedes „Produkt mit digitalen Elementen“, das Sie in die EU liefern: herunterladbare Software, eingebettete Firmware und IoT. Die meisten Unternehmen haben mindestens ein Produkt im Anwendungsbereich. Das klären wir am ersten Tag des Mandats.
Ja — die DACH-Region ist unser Kernmarkt für dieses Audit. Wir arbeiten remote oder vor Ort. Der CRA ist eine unmittelbar geltende EU-Verordnung: Deutsche und österreichische Hersteller unterliegen denselben Pflichten und derselben Meldefrist ab dem 11. September 2026 wie der gesamte Binnenmarkt — ohne nationale Umsetzung, auf die man warten könnte. Auch Schweizer Unternehmen sind betroffen, sobald sie Produkte auf dem EU-Markt bereitstellen. Arbeitssitzungen finden auf Englisch statt. Die Leistungen sind bewusst auf Englisch — so gehen sie ohne Übersetzungsschritt direkt an internationale Investoren, Käufer und benannte Stellen.
Diese Tools erzeugen Daten. Sie sagen Ihnen nicht, ob Ihre Engineering-Organisation ein regulatorisches Audit besteht, eine Due Diligence übersteht oder die Maßnahmen umsetzen kann. Genau diese Lücke schließt dieses Audit. Wir arbeiten mit den Tools, die Sie bereits haben.
9.500 € decken ein Produkt / ein Repository / ein Team bis zu 15 Engineers und 500K LOC ab. Für Multi-Produkt-Organisationen, Monorepos über 1M LOC oder Teams über 30 Engineers liegt der Preis je nach Umfang bei 14.500 € oder 19.500 €. Der Preis steht vor der Unterschrift — keine Nachforderungen.
Ein Pentest findet Schwachstellen in der Produktion. Ein Code-Audit bewertet Codequalität. Dieses Audit ist breiter: Es beantwortet, ob Ihre Engineering-Organisation — Codebasis, Prozesse, Team und Dokumentation — der CRA-Prüfung standhält und eine Technical Due Diligence übersteht. Es ist ein organisatorisches Assessment, nicht nur ein technisches.
Lesezugriff auf Ihre wichtigsten Code-Repositories, zwei Stunden CTO-/Engineering-Lead-Zeit über das Mandat verteilt und je ein Stakeholder-Interview mit den Verantwortlichen für Security, Produkt und Operations. Vor jedem Zugriff unterzeichnen wir eine gegenseitige Geheimhaltungsvereinbarung (NDA).
Die Leistungen gehören vollständig Ihnen. Etwa die Hälfte der Audits mündet in einen Fractional-CTO-Retainer zur Umsetzung der Maßnahmen; die andere Hälfte geht zurück an die internen Teams. Es besteht keinerlei Verpflichtung — das Audit steht für sich.
Buchen Sie ein 30-minütiges Scoping-Gespräch. Kein Deck, kein Pitch — nur die Frage, ob dieses Mandat das Richtige für Sie ist.
info@wearefabbrik.com · Remote in DACH · Athen · Tallinn