Cyber Resilience Act & EU Data Act

Neue Schwachstelle gemeldet. Welche Ihrer Geräte sind betroffen?

Regontis liest die Antwort aus Ihren Softwarestücklisten: welche Releases die Komponente enthalten, wie viele Geräte im Feld stehen, welche Kunden Sie informieren müssen. Minuten statt drei Tage Handarbeit.

Eine Marke der Explicatis GmbH · Enterprise-Software aus Deutschland

Illustrative Beispieldarstellung der Regontis-Oberfläche – keine echten Kundendaten.

EC-500 Pro · CRA

Audit-ready

84 %

Nachweise vollständig

Konformitätserklärung entwurfsbereit

  • SBOM importiert · 214 Komponenten
  • CVE-2025-31188 · 3 Kunden betroffen
  • 12 Anforderungen mit Nachweis verknüpft
  • 2 offene Aufgaben priorisiert

Beispieldarstellung mit Demo-Daten

  • Meldepflichten, darunter die 24-Stunden-Erstmeldung aktiv ausgenutzter Schwachstellen

  • Volle Anwendbarkeit des Cyber Resilience Act

Fristen aus dem Cyber Resilience Act. Die Angaben dienen der Einordnung und sind keine Rechtsberatung.

Ein Produkt ist nicht mehr fertig, wenn es ausgeliefert ist.

Solange ein Gerät im Feld steht, müssen Sie wissen, was darin läuft — und es belegen können.

Cyber Resilience Act

Sicherheit über den Lebenszyklus – nachweisbar.

Für Produkte mit digitalen Elementen gelten durchgehende Pflichten – von der Softwarestückliste bis zur Reaktion auf Schwachstellen.

  • SBOM und Komponententransparenz je Release
  • Schwachstellen-Monitoring und Meldefristen
  • Konformitätsnachweis und technische Dokumentation

EU Data Act

Datenzugang, den man steuern und belegen kann.

Nutzer und Dritte erhalten Rechte auf Zugang und Portabilität der bei der Nutzung entstehenden Daten – transparent und regelkonform.

  • Datenflüsse erfassen und klassifizieren
  • Zugriffs- und Portabilitätsregeln zuordnen
  • Requests aus dem Kundenportal, Legal Review und Audit-Log

Alles hängt an denselben Produktdaten.

In Regontis hängt das alles an einer Kette. Sie ziehen an einem Ende und sehen, was am anderen passiert.

Produkt & Release

Produkte, Releases und Datenflüsse werden importiert — per CSV, wiederholbar und ohne Duplikate.

  • EdgeControl Gateway EC-500
  • Varianten EC-500 Pro und EC-500 Rugged
  • Releases 2.1.0 und 2.1.0-r
  • 18.500 Geräte im Feld

Alles Weitere hängt an dieser Zuordnung.

SBOM & Komponente

Zu jedem Release gehört eine Softwarestückliste, eingelesen per CycloneDX.

  • Import als CycloneDX
  • 214 Komponenten
  • darunter openssl 3.0.11, BusyBox 1.34.1, Linux-Kernel 5.15.118

Ohne Stückliste bleibt jede Schwachstellenmeldung eine Vermutung.

Schwachstelle

Neue Schwachstellen werden automatisch gegen die Stücklisten abgeglichen.

  • CVE-2025-31188
  • CVSS 9.8
  • als aktiv ausgenutzt gelistet
  • betrifft openssl 3.0.11 in EC-500 Pro und Rugged

Rund 6.100 Geräte betroffen, davon 1.022 über erfasste Deployments — mit den zugehörigen Kunden.

Anforderung & Nachweis

Regulatorische Anforderungen sind mit konkreten Nachweisen verknüpft.

  • Meldepflicht nach CRA Art. 14
  • Konfigurationshärtung nach CRA Anhang I
  • 12 von 17 Anforderungen belegt
  • Nachweisabdeckung 61 %

Sichtbar wird nicht nur, was erfüllt ist, sondern was fehlt.

Aufgabe

Aus jeder Lücke wird eine zugewiesene, terminierte Aufgabe.

  • T-2025-218 „OpenSSL auf 3.0.17 aktualisieren"
  • Priorität kritisch
  • Frist 8 Tage
  • Meldung INC-2025-013 vorbereiten

Nichts bleibt in Tabellen und Postfächern liegen.

Auditfähigkeit

Am Ende stehen Konformitätserklärung und Nachweisbündel — jederzeit erzeugbar.

  • Audit-Termin 12.09.2026
  • Benannte Stelle 0xxx
  • Modul B+D
  • 58 % vollständig, Konformitätserklärung im Entwurf

Prüfer sehen die Nachweise read-only im Evidence Room.

Kernfunktionen

Alles, was CRA- und Data-Act-Betrieb braucht.

SBOM & Komponenten

CycloneDX-Import mit Dedup und Re-Matching, je Release.

Schwachstellen

Automatischer NVD/KEV-Abgleich, betroffene Kunden sofort sichtbar.

Datenflüsse & Data Act

Datenkatalog, Regelzuordnung, Legal Review und lückenloses Audit-Log.

Anforderungen & Nachweise

Jede Anforderung mit konkretem Nachweis, Vollständigkeit je Produkt.

Aufgaben & Workflows

Handlungsbedarf wird zur zugewiesenen, nachverfolgbaren Aufgabe.

Evidence Room

Read-only-Zugang für Auditoren — ansehen und filtern, nichts verändern.

Ein eigener Zugang für Betreiber und Nutzer.

Der EU Data Act gibt Nutzern Rechte an den Daten aus ihren Geräten. Ihre Kunden stellen ihre Anliegen im Portal selbst.

  • Datenzugriffs-Anfragen stellen

    Aus der Anfrage wird bei Ihnen ein Vorgang mit Prüfung und Protokoll.

  • Daten exportieren und weitergeben

    Export in gängigen Formaten, Weitergabe an einen selbst gewählten Dritten.

  • Sicherheitsinformationen abrufen

    Betroffenheit, Sicherheitshinweise und Updates zum eigenen Produkt.

KI-gestützte Handlungsempfehlungen

Regontis priorisiert, was als Nächstes zu tun ist — erklärt und auf Ihre Produkte bezogen. Die Entscheidung bleibt bei Ihren Fachbereichen.

Gebaut für den Betrieb im Unternehmen.

Mandantenfähig

Rollen und Berechtigungen je Mandant.

SaaS oder On-Premises

Gehostet oder im eigenen Rechenzentrum.

Sicherheit

Rollenbasierter Zugriff, Auditor-Modus, Audit-Logs.

DSGVO-konform

Datenhaltung nach europäischen Anforderungen.

So sieht Regontis im Betrieb aus.

Kein Konzeptpapier: Übersichten für das Management, Detailtiefe für Security und Compliance, Nachweise für den Audit.

Lagebild für das Management

CRA- und Data-Act-Readiness, kritische Schwachstellen und die KI-Empfehlung der Woche.

1 von 4

Was auf dieser Aufnahme zu sehen ist

  1. Readiness je RechtsaktCRA und EU Data Act getrennt bewertet, mit Trend zum Vormonat.
  2. Kritische SchwachstellenFunde mit hohem Schweregrad, direkt aus den Softwarestücklisten abgeleitet.
  3. Priorisierte EmpfehlungWas diese Woche zählt, mit den Quellen, aus denen es folgt, und den nächsten Schritten.

Was auf dieser Aufnahme zu sehen ist

  1. Betroffenheit in ZahlenWie viele Geräte betroffen sind und wie viele davon über erfasste Installationen belegt sind.
  2. Von der Komponente zum KundenKomponente, Varianten, Releases und Kunden sind verknüpft — die Kette wird nicht von Hand nachgezogen.
  3. Betroffene KundenGrundlage für Information, Fristen und Meldung — statt einer Suche in Lieferlisten.

Was auf dieser Aufnahme zu sehen ist

  1. Abdeckung als KennzahlWie viele Nachweise vorliegen, geprüft sind und fehlen.
  2. Was fehltSieben offene Nachweise stehen als eigene Kennzahl neben der Abdeckung, nicht als Rest einer Liste.
  3. Nachweis mit ZuordnungJedes Dokument hängt an einer Anforderung, nicht in einem Ordner.

Was auf dieser Aufnahme zu sehen ist

  1. Vollständigkeit im PrüfumfangEin Wert für den Stand des Audit-Scopes.
  2. Prüfrahmen festgelegtFramework, benannte Stelle, Modul und Audit-Termin hängen am Prüfumfang, nicht in einer Mail.
  3. Checkliste je AnforderungStatus, Nachweis und Verantwortlicher in einer Zeile.

Beispieldarstellung mit Demo-Daten

Das war der Überblick. Den Rest zeigen wir an Ihrem Produkt.

Demo anfragen

Für wen

Jede Rolle fragt etwas anderes.

Geschäftsführung

Stehen wir im Audit gut da?

Ein Stand je Produkt und Rechtsakt, mit Trend zum Vormonat.

Compliance Manager

Welcher Nachweis fehlt noch?

Jede Anforderung hängt an einem Dokument. Was fehlt, steht als eigene Zahl daneben.

Product Security Manager

Betrifft uns dieses CVE?

Abgleich gegen Ihre Stücklisten bis auf Release, Gerätezahl und Kunde.

Auditor / Prüfer

Zeigen Sie mir die Belege.

Lesender Zugang zum Evidence Room. Prüfer sehen und filtern selbst.

Häufige Fragen

Was Interessenten uns am häufigsten fragen.

  • Was ist ein Regulatory Operations Hub?

    Ein zentrales System, in dem produktbezogene regulatorische Pflichten operativ bearbeitet werden. Statt Anforderungen, Nachweise, Schwachstellen und Aufgaben in Tabellen und Ticketsystemen zu verteilen, hängen sie an denselben Produktdaten. Regontis verbindet Cyber Resilience Act und EU Data Act in einem solchen Hub.

  • Für wen ist Regontis gedacht?

    Für Hersteller vernetzter Produkte — Maschinenbau, Industrial IoT, Embedded Devices, Industrieelektronik. Typische Nutzer sind Compliance, Produktsicherheit, Produktmanagement und Geschäftsführung; Prüfer erhalten einen eigenen, lesenden Zugang.

  • Ab wann gelten die Pflichten aus dem Cyber Resilience Act?

    Die Meldepflichten gelten ab dem 11. September 2026, darunter die Erstmeldung aktiv ausgenutzter Schwachstellen innerhalb von 24 Stunden. Vollständig anwendbar ist die Verordnung ab dem 11. Dezember 2027. Regontis bildet beide Stufen ab; die rechtliche Bewertung im Einzelfall bleibt bei Ihnen.

  • Was ist eine SBOM und warum brauche ich sie?

    Eine SBOM ist die Stückliste der Softwarekomponenten eines Produkts. Ohne sie lässt sich nicht belastbar sagen, ob eine neue Schwachstelle das eigene Produkt betrifft. Regontis importiert SBOMs im CycloneDX-Format und gleicht sie laufend gegen Schwachstellenquellen ab.

  • Worin unterscheidet sich Regontis von einem Schwachstellen-Scanner?

    Ein Scanner findet Schwachstellen; Regontis führt sie bis zum Nachweis. Vom Fund über die betroffenen Releases und Kunden bis zu Anforderung, Aufgabe und Auditnachweis bleibt alles verbunden — genau die Kette, die im Audit verlangt wird.

  • Was verlangt der EU Data Act von Herstellern?

    Nutzer erhalten Rechte an den Daten, die bei der Nutzung ihrer Geräte entstehen, einschließlich der Weitergabe an selbst gewählte Dritte. Regontis erfasst die Datenflüsse, ordnet ihnen Regeln zu und bringt ein Portal mit, über das Nutzer ihre Anfragen stellen.

  • Lässt sich Regontis im eigenen Rechenzentrum betreiben?

    Ja. Regontis ist als gehostete Plattform und für den Betrieb in der eigenen Infrastruktur ausgelegt, mandantenfähig und rollenbasiert.

  • Wie läuft eine Demo ab?

    Ein Termin entlang Ihres Anwendungsfalls, ohne Vorbereitung Ihrerseits. Sie schildern kurz Ihre Produkte, wir zeigen, wie sich CRA- und Data-Act-Betrieb darin abbilden.

Demo anfragen

Zeigen Sie uns eines Ihrer Produkte.

Wir bilden es in der Demo ab: Stückliste einlesen, gegen Schwachstellen abgleichen, Nachweise zuordnen.

Kein Verkaufsdruck und keine Vorbereitung nötig. Ihre Anfrage geht direkt an unser Team.

Pflichtfelder sind mit * markiert. Wir verwenden Ihre Angaben ausschließlich zur Bearbeitung dieser Anfrage. Mehr dazu in der Datenschutzerklärung.

Regontis ist eine Marke der Explicatis GmbH.

Software-Engineering aus Köln – mit nach ISO 27001 zertifizierter Informationssicherheit und über zwei Jahrzehnten Erfahrung in Industrie- und IoT-Projekten.

  • ISO/IEC 27001 zertifiziert — Explicatis GmbH
  • ISO 9001 zertifiziert — Explicatis GmbH
  • 25+

    Jahre Erfahrung

  • 100+

    Expert:innen

  • 1.000+

    Projekte

Zertifiziert nach ISO/IEC 27001 und ISO 9001: Explicatis GmbH