- Home
- Cyber Resilience Act: Schulung und PECB-Zertifizierung, der vollständige Leitfaden
Cyber Resilience Act: Schulung und PECB-Zertifizierung, der vollständige Leitfaden
Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026. Zertifizierungspfade für die Teams, die einstufen, melden und nachweisen müssen.
Was der CRA verlangt, und ab wann
Der Cyber Resilience Act, die Verordnung (EU) 2024/2847, legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die auf dem EU-Markt bereitgestellt werden. Er gilt gestaffelt. Die Meldepflichten nach Artikel 14 beginnen am 11. September 2026. Die übrigen Pflichten, einschliesslich CE-Kennzeichnung, grundlegender Anforderungen und der Software-Stückliste in der technischen Dokumentation, gelten ab dem 11. Dezember 2027.
Die erste Frist ist die operativ anspruchsvolle. Ab September 2026 muss ein Hersteller binnen 24 Stunden nach Kenntniserlangung von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Vorfall mit Auswirkung auf die Produktsicherheit eine Frühwarnung abgeben, binnen 72 Stunden eine ausführlichere Meldung und binnen 14 Tagen einen Abschlussbericht. Das ist eine Frage der Fähigkeiten, lange bevor es eine Frage der Dokumentation ist.
Dieser Themenbereich bündelt die Zertifizierungspfade, die die vier Fähigkeiten aufbauen, die der CRA tatsächlich prüft: Vorfallseinstufung und Meldung, sichere Entwicklung und Komponenteninventar, Governance der Lieferkettensicherheit sowie das Programm auf Unternehmensebene, das alles zusammenhält.
Wer betroffen ist
Der CRA ist eine Verordnung und gilt damit unmittelbar in der gesamten EU, ohne nationale Umsetzung. Der Anwendungsbereich folgt der Rolle, nicht der Branche. Hersteller ist, wer ein Produkt mit digitalen Elementen entwickelt und unter eigenem Namen oder eigener Marke auf dem EU-Markt bereitstellt, und diese Rolle trägt die weitreichendsten Pflichten. Die Unternehmensgrösse spielt keine Rolle.
Installierbare Software, Anwendungen, Plug-ins, SDKs und vernetzte Geräte mit Firmware fallen in den Anwendungsbereich. Reines browserbasiertes SaaS fällt in der Regel nicht unter den CRA, sondern unter NIS2. Nicht-kommerzielle Open Source ist ausgenommen, wobei die Verordnung die abgeschwächte Rolle des Open-Source-Software-Verwalters schafft statt eines pauschalen Ausschlusses.
Schweizer Hersteller fallen in den Anwendungsbereich, sobald sie Produkte auf dem EU-Markt bereitstellen, auf derselben Grundlage wie in der EU ansässige Hersteller. Artikel 14 erfasst auch bereits verkaufte Produkte, sofern sie am oder nach dem 11. September 2026 weiterhin auf dem EU-Markt sind.
Courses
ISO 27034 Lead Application Security Implementer
Für Fachleute, die Anforderungen der Anwendungssicherheit mit ISO/IEC 27034 in operative Kontrollen überführen. Die Schulung behandelt Programmstruktur, ONF-Konzeption und die Integration von Sicherheit über den gesamten Anwendungs-Lebenszyklus. Durchgeführt von Praktikern und mit Vorbereitung auf die PECB-Zertifizierung.
ISO 27035 Lead Incident Manager
Diese viertägige Advanced-Schulung befähigt Sicherheitsfachleute, eine Kapazität für das Management von Informationssicherheitsvorfällen nach ISO/IEC 27035:2023 zu konzipieren, zu betreiben und kontinuierlich zu verbessern.
ISO 28000 Lead Auditor
Dieser viertägige Lehrgang ISO 28000 Lead Auditor entwickelt die Kompetenzen zur Planung, Durchführung und zum Abschluss von Audits eines Sicherheitsmanagementsystems für die Lieferkette. Die Schulung integriert die Anforderungen der ISO/IEC 17021-1, die Auditleitlinien der ISO 19011 und die Anforderungen der ISO 28000.
ISO 28000 Lead Implementer
Dieser viertägige Lehrgang ISO 28000 Lead Implementer baut die Fähigkeit auf, ein Supply-Chain-Security-Managementsystem nach ISO 28000:2022 zu etablieren, umzusetzen, zu steuern und aufrechtzuerhalten.
Lead Cybersecurity Manager
Diese Schulung Lead Cybersecurity Manager befähigt Fachleute, ein Cybersecurity-Programm zu konzipieren, umzusetzen und zu steuern, das realen Bedrohungen, regulatorischer Prüfung und der Aufsicht durch die Geschäftsleitung standhält.
NIS 2 Directive Lead Implementer
Der NIS2-Richtlinie Lead Implementer ist ein 4-tägiges PECB-Zertifizierungsprogramm, das Fachleute befähigt, ein an der EU-NIS2-Richtlinie ausgerichtetes Cybersicherheitsprogramm umzusetzen. Am Kursende legen die Teilnehmenden die offizielle PECB-Prüfung NIS2 Lead Implementer ab.
Zertifizierungspfad für die CRA-Bereitschaft
ISO/IEC 27035 Lead Incident Manager
Die Uhr nach Artikel 14 beginnt mit der Kenntniserlangung und nicht am Ende der Untersuchung. ISO/IEC 27035 liefert die Einstufungs- und Reaktionsstruktur, die diesen Zeitpunkt definierbar, protokollierbar und verantwortbar macht.
ISO/IEC 27034 Lead Application Security Implementer
Sie können binnen 24 Stunden nicht melden, welche Produkte eine ausgenutzte Komponente enthalten, wenn Sie es nicht bereits wissen. ISO/IEC 27034 deckt Anwendungssicherheit über den Entwicklungszyklus ab, und dort entstehen Komponenteninventar und SBOM-Disziplin.
ISO 28000 Lead Implementer
Artikel 21 Absatz 2 Buchstabe d NIS2 und der CRA rücken beide Lieferanten- und Komponentenrisiko in den Fokus. ISO 28000 liefert ein Managementsystem für Sicherheit in der Lieferkette statt einer wiederkehrenden Fragebögenrunde.
NIS 2 Directive Lead Implementer
Die meisten Organisationen stehen auf beiden Seiten desselben Risikos: als NIS2-Einrichtung, die Lieferanten steuert, und als CRA-Hersteller, der von Kunden gesteuert wird. Die Nachweise überschneiden sich stark, wenn sie einmal entworfen werden.
Lead Cybersecurity Manager
Die Rolle auf Programmebene, die Einstufungsregeln, Meldewege und Lieferantensteuerung über die Meldepflichten von CRA, NIS2 und DORA hinweg gleichzeitig verantwortet.
Trainerinnen und Trainer für CRA und Lieferkettensicherheit

Henri HAENNI
Experte für Business Continuity, Risikomanagement und Governance der Informationssicherheit. Beratung für grosse multinationale Konzerne, staatliche Organisationen und internationale Organisationen. Zertifizierter internationaler Trainer und Dozent an der Universität Sorbonne Paris 1.

Alexis HIRSCHHORN
Experte für Informations- und Cybersicherheit, Cloud-Sicherheit, Risikomanagement und Governance-Beratung für grosse multinationale Konzerne, staatliche Stellen und internationale Organisationen. Zertifizierter Lead Auditor für Managementsysteme.
Cyber Resilience Act: häufige Fragen
For the complete regulatory guide — transposition, obligations and compliance costs — read our article:
CRA-Compliance 2026: Die Meldepflicht ab 11. September und was der LiteLLM-Vorfall zeigt
Artikel 14 des Cyber Resilience Act gilt ab dem 11. September 2026: Frühwarnung binnen 24 Stunden bei aktiv ausgenutzten Schwachstellen. Was in 30 Tagen zu tun ist, und was der LiteLLM-Fall zeigt.
Read the full article →Lernen Sie mit Praktikern. Bestehen Sie mit Zuversicht.
Abilene Academy ist der einzige PECB Titanium Partner der Schweiz — die höchste Akkreditierungsstufe der Branche — und bietet zertifizierte Schulungen in Informationssicherheit, Datenschutz, KI-Governance und GRC-Compliance an. 99% Prüfungserfolgsquote. Über 2,500+ ausgebildete Fachleute in über 120+ Ländern und geschätzt von 600+ Organisationen. Mehrsprachige Programme verfügbar.
- 99%
- Prüfungserfolgsquote
- 2,500+
- Ausgebildete Fachleute
- 120+
- Erreichte Länder
- Titanium
- Einziger PECB Titanium Partner der Schweiz
- ✓
- Zertifizierung inklusive
- Mehrsprachig
- EN · FR · ES · DE · IT und mehr